
Dieses Repository enthält einen IDA-Prozessor zum Laden und Disassemblieren kompilierter yara-Regeln.
Yara ist ein Tool zum Abgleichen von Mustern in Dateien, das häufig für Malware-Analysen verwendet wird. Yara-Regeln können in ein binäres Format kompiliert werden, das später geladen und ausgeführt werden kann. Dieses Repository enthält ein Prozessor-Modul und einen Loader für IDA Pro, mit dem Sie kompilierte Yara-Regeln laden und analysieren können.
Um YaraVM in IDA zu installieren, folgen Sie diesen Schritten:
yara_loader.py in den IDA-Ordner loaders.yara_proc.py in den IDA-Ordner proc.libyara.til in den IDA-Ordner til.Der Einfachheit halber können Sie die folgenden Befehle verwenden, um die erforderlichen symbolischen Links zu erstellen:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Sie können die Datei test.yar.bin in IDA Pro laden, um den Yara-Bytecode und den Regex-Bytecode zu sehen.
