
يُنتج ملفات شبه خبيثة من قواعد YARA لتفعيل اكتشاف برامج مكافحة الفيروسات/كشف التهديدات والاستجابة، مما يتيح أبحاث البرامج الضارة، وضمان جودة القواعد، واختبار ضغط أجهزة استشعار الشبكة دون عينات برامج ضارة حقيقية.
آريا هي أداة فريدة تنتج ملفات شبه خبيثة مصممة لتفعيل قواعد YARA. يمكنك التفكير فيها كـ YARA عكسي لأنها تفعل العكس تمامًا - فهي تنشئ ملفات تتطابق مع قواعدك.
يمكنك قراءة المزيد عن آريا وكيفية عملها في مدونتنا.

قواعد YARA هي أداة أساسية لباحثي الأمن السيبراني تساعدهم في تحديد وتصنيف عينات البرامج الضارة. يقومون بذلك عن طريق وصف الأنماط والسلاسل داخل كود البرامج الضارة التي يمكن أن تساعد المحلل في تحديد التهديدات المعروفة أو الجديدة. كما يتم دمج قواعد YARA غالبًا داخل أدوات الكشف التجارية، أو استخدامها داخليًا للكشف عن الملفات الثنائية غير المرغوب فيها على شبكة المؤسسة.
لكن ماذا لو لم يكن لدينا الملف الخبيث الذي نكتب له القواعد؟ ماذا لو أردنا إنشاء ملف "ضار" بناءً على YARA كمدخل؟ لهذا قمنا بتطوير آريا. يمكن استخدام آريا لتوليد ملفات شبه خبيثة مصنوعة خصيصًا لتفعيل أدوات مكافحة الفيروسات (AV) وأدوات كشف واستجابة نقاط النهاية (EDR) تمامًا مثل ملف اختبار EICAR القديم الجيد. لأداتنا عدد من حالات الاستخدام، بما في ذلك أبحاث البرامج الضارة، اختبار جودة قواعد YARA، واختبار ضغط الشبكة بعينات كود مبنية من قواعد YARA.

آريا هي أول أداة من نوعها؛ فهي تنتج ملفات شبه خبيثة مصممة لتفعيل قواعد YARA. تقوم الأداة بقراءة ملفات YARA (ملحقات .yar) المعطاة، وتحليل تركيبها باستخدام حزمة yaramod من Avast - محرك تحليل YARA المستخدم في هذا البحث - وبناء ملف "ضار" شبه. وتضع بعناية البايتات المطلوبة من قواعد YARA لتفعيل القواعد المدخلة.
هدف الأداة هو توليد ملف شبه خبيث مخصص بحيث تحدد أجهزة الكشف مثل AV أو EDR الملف الناتج على أنه ملف البرنامج الضار الذي تهدف قاعدة YARA المدخلة إلى اكتشافه. لتحقيق هذا الهدف، لا نضيف فقط التوقيعات والسلاسل والبايتات الضرورية من قواعد YARA المدخلة، بل نضيف أيضًا بعض "اللمسات" مثل رؤوس PE الحقيقية، زيادة إنتروبيا الملف الناتج، إضافة كود بايت x86، وكود التمهيد والختام للدوال. كل هذا يساعد في عملية تفعيل AV/EDR، ويتجاوز بعض فحوصات الاستدلال التي قد تكون لديهم.

ملفات YARA (ملحقات .yar) هي ملفات نصية تحتوي على قاعدة أو أكثر من قواعد YARA. في هذا المشروع، استخدمنا yaramod لتحويل قواعد YARA إلى قائمة من القواعد ممثلة بكائنات بايثون، والتي يمكن استخدامها بعد ذلك للوصول إلى المحتويات الداخلية للقاعدة، مثل السلاسل والأنواع والشروط والمزيد. يقوم Yaramod بتحليل قواعد YARA إلى AST، أو شجرة بناء مجردة.
يتم اجتياز شجرة البناء المجردة باستخدام مزيج من أنماط التصميم Observer و Visitor. لكل عقدة يمر بها الكود، سيحدد البايتات والسلاسل التي يحتاج إلى وضعها، وأين، من أجل تفعيل الشرط في الشجرة الفرعية التي يجتازها. ونتيجة لذلك، ستنتج هذه الشجرة خريطة للسلاسل والإزاحات المحتملة لوضعها فيها؛ كما يمكنها حجز بعضها في الملف، والتي سيتم تمريرها إلى آلية التنسيب لمزيد من المعالجة.
يمكن للباحثين استخدام آريا لتوليد ملفات شبه خبيثة باستخدام قواعد YARA كلبنات بناء. يمكن استخدام هذه الملفات لبناء ملفات سيتم التعرف عليها كبرامج ضارة محددة. على سبيل المثال، إذا لم يكن لديك عينة من برنامج Zeus الضار، ولكنك تريد التحقق من كيفية تفاعل برنامج مكافحة الفيروسات معها؟ لا مشكلة، قم بتحميل قواعد YARA الخاصة بـ Zeus إلى آريا وقم بتوليد ملف شبه ضار خاص بك يشبه "Zeus" بحيث تحدد أدوات AV/EDR أنه Zeus.
يمكن أيضًا استخدام آريا كجزء من التدريب على الاستجابة للحوادث - على غرار الفرق الأرجوانية - حيث يمكن إرسال ملفات شبه خبيثة عبر الشبكة لاختبار ضغط أجهزة الاستشعار والكاشفات في الشبكة.
مدعوم
مخطط للتحديثات القادمة
sudo apt update
sudo apt install yara cmake
git clone https://github.com/claroty/arya
cd arya
pip3 install -r requirements.txt
قم بتشغيل آريا مع مراعاة الوسائط التالية:
-i [INPUT_DIRECTORY] OR [INPUT_FILE]-o [OUTPUT_FILE_NAME]--header - يضيف أول 2048 بايت من Conficker في بداية الملف.-r - يعمل بشكل متكرر على جميع الملفات ضمن [INPUT_DIRECTORY]-m [MALWARE_FILE] - يستخدم الملف [INPUT_DIRECTORY] كقاعدة للإخراج.python3 src/arya.py -i example_rules/ -o MalwareAryaDefault.exe