Volver a actualizaciones
Nuevo releaseAug 19, 2026

yara v4.5.8

La navaja suiza de la coincidencia de patrones

Compartir

Join the chat at https://gitter.im/VirusTotal/yara AppVeyor build status Coverity status

[!IMPORTANT] Este proyecto está en modo de mantenimiento. Más información: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/

YARA en pocas palabras

YARA es una herramienta destinada (aunque no limitada) a ayudar a los investigadores de malware a identificar y clasificar muestras de malware. Con YARA puedes crear descripciones de familias de malware (o lo que quieras describir) basadas en patrones textuales o binarios. Cada descripción, también conocida como regla, consiste en un conjunto de cadenas y una expresión booleana que determina su lógica. Veamos un ejemplo:

rule silent_banker : banker
{
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

La regla anterior le indica a YARA que cualquier archivo que contenga una de las tres cadenas debe ser reportado como silent_banker. Esto es solo un ejemplo sencillo; se pueden crear reglas más complejas y potentes utilizando comodines, cadenas que no distinguen entre mayúsculas y minúsculas, expresiones regulares, operadores especiales y muchas otras características que encontrarás explicadas en la documentación de YARA.

YARA es multiplataforma, se ejecuta en Windows, Linux y Mac OS X, y puede usarse a través de su interfaz de línea de comandos o desde tus propios scripts de Python con la extensión yara-python.

Recursos adicionales

¿Usas GitHub para almacenar tus reglas de YARA? YARA-CI puede ser una adición útil a tu kit de herramientas. Esta es una aplicación de GitHub que proporciona pruebas continuas para tus reglas, ayudándote a identificar errores comunes y falsos positivos.

Si planeas usar YARA para escanear archivos comprimidos (.zip, .tar, etc.) deberías echarle un vistazo a yextend, una extensión muy útil de YARA desarrollada y publicada como código abierto por Bayshore Networks.

Además, los chicos de InQuest han curado una lista impresionante de cosas relacionadas con YARA.

Quiénes usan YARA

¿Lo estás usando? ¿Quieres ver tu sitio listado aquí?

Categorías