
Generiere YARA-Regeln in großen Mengen aus YAML-Eingaben
Als Open Source veröffentlicht von NCC Group Plc - http://www.nccgroup.com/
Entwickelt von David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
Dieses Projekt wird unter der AGPL-Lizenz veröffentlicht. Weitere Informationen finden Sie in der LICENSE-Datei.
Dieses Repository enthält ein Skript, das aus YAML-Eingaben benutzerdefinierte Erkennungsregeln erstellt.
Es wird verwendet, um automatisch dieselbe Regel für mehrere Eingabedaten zu generieren, zum Beispiel:
Dies entkoppelt die Regellogik von den abzugleichenden Daten, sodass Massenregeln einfach aktualisiert werden können, um sie zu optimieren oder neue YARA-Funktionen zu nutzen.
Es wurde ursprünglich entwickelt, um Yara-Regeln zu generieren. Dies könnte jedoch mit neuen Vorlagen leicht auf jedes andere Format (MAEC, Suricata-Regeln) erweitert werden.
Die Ziele sind:
Alle erforderlichen Abhängigkeiten können mit pip installiert werden:
pip install -r Requirements.txt
Einige Beispieldatendateien und Vorlagen sind im Repository enthalten. Beispielverwendung:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
Die Ausgabe kann auch mit --tag modifiziert werden, was jedem generierten Regel-Tag hinzugefügt wird:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
Eine --prefix-Option ist ebenfalls verfügbar, die alle Regeln benennt:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
Hilfe ist verfügbar, siehe ./generate.py --help.