
Open YARA scan- and search engine
YARAify es un motor abierto de escaneo y búsqueda de reglas YARA. Este repositorio proporciona algunos scripts de ejemplo en python3 sobre cómo interactuar con la API de YARAify.
Para consultar la API de YARA, necesitas obtener una Auth-Key. Si aún no tienes una Auth-Key, puedes conseguir una de forma gratuita en https://auth.abuse.ch/.
Este script llama al endpoint de escaneo para escanear un archivo mediante el servicio YARAify.
python3 yaraify_submit.py <ruta-al-archivo>
Consejo profesional: antes de empezar a usar nuestro motor de escaneo YARA, te recomendamos que eches un vistazo a los distintos parámetros que puedes usar para personalizar tu envío:
https://yaraify.abuse.ch/api/#file-scan
Este script llama al endpoint de consulta de hash para buscar un hash (MD5, SHA256, SHA1 o SHA3-384) en la base de datos de YARAify:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Este script llama al endpoint de consulta YARA para obtener archivos recientes que coincidan con una regla YARA específica.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Este script llama al endpoint de ID de tarea para consultar un ID de tarea concreto en la base de datos de YARAify:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify te ofrece una forma sencilla de realizar un seguimiento de tus escaneos YARA sin necesidad de, por ejemplo, crear una cuenta: ¡los identificadores! Antes de empezar a usar identificadores para realizar el seguimiento de tus envíos, te recomendamos que eches un vistazo a la documentación correspondiente:
https://yaraify.abuse.ch/api/#identifiers
Una vez que hayas creado tu propio identificador (privado) y hayas enviado archivos al motor de escaneo YARA de YARAify, puedes usar este script para obtener una lista de tareas recientes. Si, por ejemplo, quieres obtener una lista de tareas en cola asociadas a tu identificador, puedes usar el script de la siguiente manera:
python3 yaraify_list_tasks.py <identificador> queued
Este script llama al endpoint de reescaneo de archivos para activar un reescaneo inmediato de un archivo.
python3 yaraify_rescan.py <hash>
Este script llama al endpoint para implementar una regla YARA para realizar una búsqueda en vivo en YARAify con tu propia regla.
python3 upload_yara_rule.py <TU-AUTH-KEY> <archivo-de-regla-yara>
La documentación de la API de YARAify está disponible aquí: