Zurück zu den Updates
New releaseAug 19, 2026

yara v4.5.8

Das Schweizer Taschenmesser für Musterabgleich

Teilen

Join the chat at https://gitter.im/VirusTotal/yara AppVeyor build status Coverity status

[!IMPORTANT] Dieses Projekt befindet sich im Wartungsmodus. Weitere Informationen: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/

YARA auf den Punkt gebracht

YARA ist ein Tool, das (aber nicht nur) darauf abzielt, Malware-Forschern dabei zu helfen, Malware-Beispiele zu identifizieren und zu klassifizieren. Mit YARA kannst du Beschreibungen von Malware-Familien (oder was auch immer du beschreiben möchtest) auf der Grundlage von Text- oder Binärmustern erstellen. Jede Beschreibung, auch Regel genannt, besteht aus einer Reihe von Strings und einem booleschen Ausdruck, die ihre Logik bestimmen. Schauen wir uns ein Beispiel an:

rule silent_banker : banker
{
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

Die obige Regel teilt YARA mit, dass jede Datei, die eine der drei Zeichenketten enthält, als silent_banker gemeldet werden muss. Dies ist nur ein einfaches Beispiel. Komplexere und leistungsfähigere Regeln können mit Wildcards, Groß-/Kleinschreibung ignorierenden Zeichenketten, regulären Ausdrücken, speziellen Operatoren und vielen weiteren Funktionen erstellt werden, die in der YARA-Dokumentation erklärt werden.

YARA ist plattformübergreifend, läuft unter Windows, Linux und Mac OS X und kann über die Befehlszeilenschnittstelle oder aus eigenen Python-Skripten mit der yara-python-Erweiterung verwendet werden.

Zusätzliche Ressourcen

Nutzt du GitHub zum Speichern deiner YARA-Regeln? YARA-CI könnte eine nützliche Ergänzung für deinen Werkzeugkasten sein. Dies ist eine GitHub-Anwendung, die kontinuierliche Tests für deine Regeln bietet und dir hilft, häufige Fehler und Fehlalarme zu erkennen.

Wenn du planst, YARA zum Scannen komprimierter Dateien (.zip, .tar, etc.) zu verwenden, solltest du dir yextend ansehen, eine sehr hilfreiche Erweiterung für YARA, die von Bayshore Networks entwickelt und als Open Source veröffentlicht wurde.

Außerdem haben die Leute von InQuest eine großartige Liste von YARA-bezogenen Dingen zusammengestellt.

Wer nutzt YARA

Nutzt du es? Möchtest du deine Website hier aufgelistet sehen?

Kategorien