
Collection of private Yara rules.
Ein Repository mit einigen meiner privat entwickelten Yara-Regeln.
Um zur Community beizutragen.
Natürlich! Deshalb habe ich dieses Repository erstellt.
Du kannst sie in deinen Erkennungssystemen verwenden. Zum Beispiel nutzen CAPE sandbox, MalwareBazaar, UnPac.me und VirusTotal (Anmeldung erforderlich, Registrierung ist kostenlos) und andere diese Regeln. Darüber hinaus können die Regeln dank der Übernahme des CCCS-Yara-Regelstandards nativ mit AssemblyLine funktionieren.
Alle Regeln sind TLP:CLEAR, du kannst sie also frei verwenden und verbreiten. Bitte behalte die Meta-Daten bei.
Wenn eine der Regeln im Abschnitt generic bei deiner Software anschlägt, ist dies kein Fehlalarm. Es ist schlicht eine objektive Tatsache, dass deine Software zum Beispiel mit AutoIT kompiliert oder verpackt wurde. Ebenso bedeutet es nicht, dass deine Software bösartig ist.
Die hier vorgestellten Yara-Regeln beeinflussen die Erkennungsergebnisse von Antivirenprogrammen in keiner Weise. Wenn deine Software von einem Antiviren- oder Antimalware-Unternehmen erkannt wird, musst du dich direkt an dieses wenden.
Beachte, dass der Abschnitt meta auch category = "INFO" enthält; in diesem Fall handelt es sich um eine rein generische oder informative Regel.
Auf diesem Github-Repository laufen zwei Workflows:

v3.3.0 ist mindestens erforderlich, da einige Regeln ein bestimmtes Modul benötigen. Beachte, dass empfohlen wird, immer die neueste Yara-Version zu verwenden, wie hier zu finden. Yara 4.5.5, wahrscheinlich die letzte erhältliche Version, funktioniert ohne Probleme.
Yara-X, eine Neuimplementierung von Yara in Rust, hat keine Schwierigkeiten, die Regeln in diesem Repository auszuführen. Zum Zeitpunkt des Schreibens funktionieren YARA-X v1.x und höher problemlos mit den hier vorgestellten Regeln.
Wenn du einen Fehler oder eine Verbesserungsmöglichkeit bei einer der Regeln entdeckst, reiche gerne einen PR ein oder erstelle ein Issue.
Aus dem offiziellen Github-Repository, https://github.com/VirusTotal/yara:
YARA ist ein Tool, das (unter anderem) dazu dient, Malware-Forschern dabei zu helfen, Malware-Beispiele zu identifizieren und zu klassifizieren.
Weitere Informationen: https://yara.readthedocs.io/en/stable/index.html
Das Traffic Light Protocol (TLP) wurde geschaffen, um den Austausch von Informationen zu erleichtern.
Die Regeln in diesem Repository sind TLP:CLEAR (TLP:CLEAR war früher als TLP:WHITE bekannt).
Empfänger dürfen diese Informationen ohne Einschränkungen teilen. Die Informationen unterliegen den üblichen Urheberrechtsregeln.
Weitere Informationen: https://www.us-cert.gov/tlp
InQuest hat ein Github-Repository erstellt, das eine kuratierte Liste von Yara-Regeln enthält: https://github.com/InQuest/awesome-yara.