
Open YARA-Scan- und Suchmaschine
YARAify ist eine offene YARA-Scan- und Suchmaschine. Dieses Repository enthält einige Beispiel-Python3-Skripte zur Interaktion mit der YARAify-API.
Um die YARA-API abfragen zu können, benötigst du einen Auth-Key. Falls du noch keinen Auth-Key hast, kannst du einen kostenlos unter https://auth.abuse.ch/ erhalten.
Dieses Skript ruft den Scan-Endpunkt auf, um eine Datei mithilfe des YARAify-Dienstes zu scannen.
python3 yaraify_submit.py <path-to-file>
Profi-Tipp: Bevor du mit der Nutzung unserer YARA-Scan-Engine beginnst, empfehlen wir dir, einen Blick auf die verschiedenen Parameter zu werfen, mit denen du deine Einreichung anpassen kannst:
https://yaraify.abuse.ch/api/#file-scan
Dieses Skript ruft den Hash-Lookup-Endpunkt auf, um einen Hash (MD5, SHA256, SHA1 oder SHA3-384-Hash) in der YARAify-Datenbank nachzuschlagen:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Dieses Skript ruft den YARA-Lookup-Endpunkt auf, um aktuelle Dateien zu erhalten, die einer bestimmten YARA-Regel entsprechen.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Dieses Skript ruft den Task-ID-Endpunkt auf und schlägt eine bestimmte Task-ID in der YARAify-Datenbank nach:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify bietet dir eine einfache Möglichkeit, deine YARA-Scans zu verfolgen, ohne dass du dich z. B. für ein Konto anmelden musst: Identifier! Bevor du Identifier verwendest, um deine Einreichungen zu verfolgen, empfehlen wir dir, einen Blick in die entsprechende Dokumentation zu werfen:
https://yaraify.abuse.ch/api/#identifiers
Sobald du deinen eigenen (privaten) Identifier erstellt und Dateien an die YARA-Scan-Engine von YARAify übermittelt hast, kannst du dieses Skript verwenden, um eine Liste der neuesten Tasks zu erhalten. Wenn du z. B. eine Liste der Tasks in der Warteschlange erhalten möchtest, die mit deinem Identifier verknüpft sind, kannst du das Skript wie folgt verwenden:
python3 yaraify_list_tasks.py <identifier> queued
Dieses Skript ruft den Endpunkt für den Datei-Rescan auf, um einen sofortigen erneuten Scan einer Datei auszulösen.
python3 yaraify_rescan.py <hash>
Dieses Skript ruft den Endpunkt zum Bereitstellen einer YARA-Regel auf, um mit deiner eigenen Regel Live-Hunting auf YARAify durchzuführen.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
Die Dokumentation für die YARAify-API ist hier verfügbar: