
إضافة الماسح الضوئي YARA الأصلية لـ X-Ways Forensics، تمكين فحص الملفات داخل اللقطة مع دعم RVS متعدد الخيوط، إخراج جدول التقارير، وبدون كتابة على القرص.
تسمح هذه الإضافة الخاصة بـ X-Ways Forensics باستخدام YARA داخل X-Ways بشكل أصلي. تستخدم كلًا من واجهة برمجة تطبيقات X-Ways Forensics وواجهة برمجة تطبيقات YARA لتحقيق ذلك.
ملاحظة: هذا مشروع مفتوح المصدر، وليس منتجًا رسميًا من CrowdStrike.
هناك العديد من الفوائد لتشغيل YARA داخل X-Ways، مقارنة بتشغيله عبر واجهة سطر الأوامر.
بافتراض أن X-Ways Forensics مثبتة ومهيأة بشكل صحيح، ما عليك سوى تنزيل ملف DLL المُجمّع من صفحة الإصدارات ونسخه إلى مجلد x64 الخاص بك داخل مجلد تثبيت X-Ways Forensics.
يمكن تنفيذ الإضافة عبر واجهة المستخدم الرسومية لـ X-Ways Forensics أو عبر سطر الأوامر. ستركز هذه التعليمات على طريقة واجهة المستخدم الرسومية.
داخل واجهة المستخدم الرسومية، هناك طريقتان لتنفيذ الإضافة: عبر قائمة تحسين لقطة الحجم ("Refine Volume Snapshot" أو "RVS")، أو عبر قائمة سياق مستعرض الدليل ("Directory Browser Context" أو "DBC"). تعتمد الطريقة المناسبة على ما تحاول تحقيقه. عادةً، سيكون تشغيل YARA عبر قائمة RVS سريعًا جدًا إذا حدد المستخدم حجمًا أقصى معقولًا للملف (على سبيل المثال 25 ميغابايت). إذا أراد المستخدم لأي سبب تشغيل YARA على ملفات فردية أكبر عبر قائمة DBC، فستقوم الإضافة بتقسيم البيانات إلى أجزاء (يتم تحديد حجمها من قبل المستخدم).
إذا فشل تجميع أي من قواعد YARA، سيتم عرض خطأ في نافذة رسائل X-Ways يوضح السطر الذي حدث فيه الخطأ ورسالة الخطأ من YARA. قم بإصلاح هذه الأخطاء داخل قاعدة YARA وحاول مرة أخرى. سيتم عرض عدد تحذيرات YARA عبر نافذة رسائل X-Ways، ويتم تسجيل التفاصيل الدقيقة لهذه التحذيرات في سجل القضية (case log) الخاص بـ X-Ways.
تدعم الإضافة استخدام ملفات قواعد YARA متعددة (لاحظ أن YARA سيرمي خطأً للقواعد المكررة ويفشل في التجميع). بدلاً من ذلك، تدعم أيضًا استخدام ملف قاعدة واحد مُجمّع مسبقًا (بامتداد .yara/.yar).
ملاحظة: هناك خطر من فقدان إصابة صحيحة من YARA إذا كانت البيانات الممسوحة ضوئيًا تمتد عبر حدود جزأين/مخزن مؤقتين. إذا كانت هذه مشكلة، قم بزيادة حجم المخزن المؤقت أو انسخ الملف خارج X-Ways وافحصه باستخدام واجهة سطر الأوامر لـ YARA.
| الطريقة -> | RVS | DBC |
|---|---|---|
| متعدد الخيوط | نعم | لا |
| طلب الحجم الأقصى للملف | نعم | لا |
| طلب حجم مخزن الفحص المؤقت | نعم* | نعم |
* فقط إذا كان الحجم الأقصى للملف الذي أدخله المستخدم أكبر من 100 ميغابايت. إذا كان الحجم الأقصى للملف أصغر من 100 ميغابايت، فسيستخدم 100 ميغابايت كحجم للمخزن المؤقت.
داخل واجهة المستخدم الرسومية، بمجرد إنشاء قضية جديدة أو فتح قضية موجودة مسبقًا، انتقل إلى Specialist -> Refine Volume Snapshot. ثم حدد الخيار "Run X-Tensions" وانقر على النقاط الثلاث التي تظهر. في القائمة المنبثقة، انقر على علامة الجمع (+) وانتقل إلى ملف XT_Yara.dll الذي تم تنزيله من هذا المستودع، ثم اضغط OK.
سيُطلب منك بعد ذلك تحديد ملف قاعدة YARA الخاص بك. ستظهر نافذة إدخال وسيُطلب منك تقديم حجم أقصى للملف لفحصه، وهو أمر مطلوب. قد يكون 25-50 ميغابايت حجمًا أقصى مناسبًا إذا كنت تبحث فقط عن عينات برمجيات خبيثة أو قوالب ويب على سبيل المثال.
إذا قام المستخدم بتحديد حجم أقصى للملف يزيد عن 100 ميغابايت، فستظهر نافذة إدخال ثانية تطلب حجم المخزن المؤقت المستخدم بواسطة ماسح YARA. تم اختباره حتى 2 غيغابايت دون مشاكل، ولكن اختر بحكمة اعتمادًا على قيود الذاكرة لديك وعدد الخيوط المحددة.
داخل واجهة المستخدم الرسومية، بمجرد إنشاء قضية جديدة أو فتح قضية موجودة مسبقًا، حدد الملف (الملفات) التي ترغب في فحصها ثم انقر بزر الماوس الأيمن على أحدها واختر "Run X-Tensions...". سيُطلب منك بعد ذلك تحديد ملف (ملفات) قواعد YARA. ستظهر نافذة إدخال تطلب حجم المخزن المؤقت المستخدم بواسطة ماسح YARA. تم اختباره حتى 2 غيغابايت دون مشاكل، ولكن اختر بحكمة اعتمادًا على قيود الذاكرة لديك وعدد الخيوط المحددة.
لا يوجد طلب للحجم الأقصى للملف.
تتم إضافة الملفات التي تحتوي على إصابات YARA إلى جدول التقارير المسمى "YARA Hits". تتم إضافة القواعد الدقيقة التي أصابت كل ملف، لكل سطر، داخل حقل "التعليقات" داخل X-Ways Forensics.
المخرجات النموذجية موضحة أدناه:
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised