
السكين السويسري لمطابقة الأنماط
[!IMPORTANT] هذا المشروع في وضع الصيانة. مزيد من المعلومات: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
YARA هي أداة تهدف إلى (ولكنها لا تقتصر على) مساعدة باحثي البرمجيات الخبيثة في تحديد وتصنيف عينات البرمجيات الخبيثة. باستخدام YARA يمكنك إنشاء أوصاف لعائلات البرمجيات الخبيثة (أو لأي شيء تريد وصفه) بناءً على أنماط نصية أو ثنائية. يتكون كل وصف، المعروف أيضًا باسم القاعدة، من مجموعة من السلاسل وتعبير منطقي يحددان منطقه. دعنا نرى مثالًا:
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
القاعدة أعلاه تُخبر YARA بأن أي ملف يحتوي على واحدة من السلاسل الثلاث يجب الإبلاغ عنه باسم silent_banker. هذا مجرد مثال بسيط، ويمكن إنشاء قواعد أكثر تعقيدًا وقوة باستخدام أحرف البدل، والسلاسل غير الحساسة لحالة الأحرف، والتعبيرات النمطية، والمعاملات الخاصة، والعديد من الميزات الأخرى التي ستجد شرحها في وثائق YARA.
YARA متعدد المنصات، ويعمل على Windows وLinux وMac OS X، ويمكن استخدامه عبر واجهة سطر الأوامر أو من نصوص Python الخاصة بك باستخدام امتداد yara-python.
هل تستخدم GitHub لتخزين قواعد YARA الخاصة بك؟ قد يكون YARA-CI إضافة مفيدة لأدواتك. هذا تطبيق GitHub يوفر اختبارًا مستمرًا لقواعدك، ويساعدك في تحديد الأخطاء الشائعة والنتائج الإيجابية الخاطئة.
إذا كنت تخطط لاستخدام YARA لفحص الملفات المضغوطة (.zip، .tar، إلخ)، فيجب عليك إلقاء نظرة على yextend، وهو امتداد مفيد جدًا لـ YARA تم تطويره وإصداره كمصدر مفتوح بواسطة Bayshore Networks.
بالإضافة إلى ذلك، قام فريق InQuest بتنسيق قائمة رائعة من الأشياء المتعلقة بـ YARA.
هل تستخدمه؟ هل تريد رؤية موقعك مدرجًا هنا؟