
Eine Neuimplementierung von YARA in Rust.
YARA-X ist eine Neuauflage von YARA, einem Werkzeug für den Musterabgleich, das speziell für Malware-Forscher entwickelt wurde. Diese neue Inkarnation soll schneller, sicherer und benutzerfreundlicher sein als ihr Vorgänger. Das ultimative Ziel von YARA-X ist es, YARA als das Standardwerkzeug zum Musterabgleich für Malware-Forscher zu ersetzen.
Mit YARA-X kannst du Beschreibungen von Malware-Familien (oder was auch immer du beschreiben möchtest) auf der Grundlage von textuellen oder binären Mustern erstellen. Jede Beschreibung (auch Regel genannt) besteht aus einer Reihe von Mustern und einem booleschen Ausdruck, der ihre Logik bestimmt. Sehen wir uns ein Beispiel an:
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
Die obige Regel teilt YARA-X mit, dass jede Datei, die eines der drei Muster
enthält, als silent_banker gemeldet werden muss. Dies ist nur ein einfaches
Beispiel; komplexere und leistungsfähigere Regeln können mithilfe von Wildcards,
Zeichenketten ohne Beachtung der Groß-/Kleinschreibung, regulären Ausdrücken,
speziellen Operatoren und vielen weiteren Funktionen erstellt werden, die du in
der Dokumentation erklärt findest.
Lies dies.
Lies dies.
Ja. YARA wird weiterhin gepflegt, und zukünftige Versionen werden Fehlerbehebungen und kleinere Funktionen enthalten. Erwarte jedoch keine großen neuen Funktionen oder Module. Alle Bemühungen zur Verbesserung von YARA, einschließlich der Hinzufügung neuer Module, werden sich nun auf YARA-X konzentrieren.
YARA-X ist bereits ausgereift und stabil. Bei VirusTotal betreiben wir YARA-X schon seit langer Zeit in der Produktion, scannen Milliarden von Dateien mit Zehntausenden von Regeln und beheben dabei Unstimmigkeiten und Fehler. Das bedeutet, dass YARA-X bereits praxiserprobt ist.
Bitte teste YARA-X und zögere nicht, ein Issue zu eröffnen, wenn du einen Fehler findest oder eine Funktion, die du implementiert sehen möchtest.
Beiträge zu YARA-X sind willkommen! Informationen zur Google Contributor License Agreement (CLA)-Anforderung, zu den Konventionen für den Code-Stil und zur Einreichung von Pull-Requests findest du in CONTRIBUTING.md.