
توليد قواعد YARA بالجملة من مدخلات YAML
تم إصداره كبرمجيات مفتوحة المصدر من قبل NCC Group Plc - http://www.nccgroup.com/
تم تطويره بواسطة David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
يُطرح هذا المشروع بموجب رخصة AGPL. يرجى الاطلاع على LICENSE لمزيد من المعلومات.
يحتوي هذا المستودع على سكربت ينشئ قواعد كشف مخصصة من مدخلات YAML.
يُستخدم لإنشاء نفس القاعدة تلقائيًا لعدة أجزاء من بيانات الإدخال، على سبيل المثال:
هذا يفصل منطق القاعدة عن البيانات المراد مطابقتها، مما يعني أنه يمكن تحديث القواعد المجمّعة بسهولة لتحسينها أو الاستفادة من مزايا YARA الجديدة.
تم تصميمه في البداية لتوليد قواعد Yara. ومع ذلك، يمكن توسيعه بسهولة ليشمل أي تنسيق آخر (MAEC، قواعد Suricata) باستخدام قوالب جديدة.
الأهداف هي:
يمكن تثبيت جميع المتطلبات الضرورية باستخدام pip:
pip install -r Requirements.txt
تتضمن المستودع بعض ملفات البيانات النموذجية والقالب. مثال على الاستخدام:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
يمكن أيضًا تعديل المخرجات باستخدام --tag، والذي سيضيف وسوم القواعد إلى كل قاعدة مولّدة:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
يتوفر أيضًا خيار --prefix، والذي سيسمّي جميع القواعد:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
المساعدة متاحة، انظر ./generate.py --help.