
Collection of private Yara rules.
Un repositorio que contiene algunas de mis reglas Yara desarrolladas de forma privada.
Para contribuir a la comunidad.
¡Por supuesto! Para eso creé este repositorio.
Puedes usarlas en tus sistemas de detección. Por ejemplo, CAPE sandbox, MalwareBazaar, UnPac.me y VirusTotal (debes iniciar sesión, el registro es gratuito) y otros están usando estas reglas. Además, las reglas pueden funcionar de forma nativa con AssemblyLine debido a la adopción del estándar de reglas Yara de CCCS.
Todas las reglas son TLP:CLEAR, por lo que puedes usarlas y distribuirlas libremente. Por favor, conserva la sección meta.
Si una de las reglas de la sección generic detecta tu software: esto no es un falso positivo. Simplemente es un hecho objetivo que, por ejemplo, tu software ha sido compilado o empaquetado con AutoIT. Tampoco significa en absoluto que tu software sea malicioso.
Las reglas Yara presentadas aquí no influyen de ninguna manera en los resultados de detección de antivirus. Si tu software es detectado por una empresa de antivirus o antimalware, debes contactarlos directamente.
Ten en cuenta que la sección meta también menciona category = "INFO", en cuyo caso se trata de una regla puramente genérica o informativa.
Hay dos flujos de trabajo ejecutándose en este repositorio de Github:

Se necesita como mínimo la v3.3.0, ya que algunas reglas pueden requerir un módulo específico. Ten en cuenta que se recomienda usar siempre la versión más reciente de Yara, disponible aquí. Yara 4.5.5, probablemente la última versión disponible, funciona sin problemas.
Yara-X, una reescritura de Yara en Rust, no tiene dificultad para ejecutar las reglas de este repositorio. Al momento de escribir esto, YARA-X v1.x y versiones superiores funcionan bien con las reglas presentadas aquí.
Si detectas un problema o una mejora en alguna de las reglas, no dudes en enviar un PR o abrir un Issue.
Del repositorio oficial de Github, https://github.com/VirusTotal/yara:
YARA es una herramienta destinada (pero no limitada) a ayudar a los investigadores de malware a identificar y clasificar muestras de malware.
Más información: https://yara.readthedocs.io/en/stable/index.html
El Protocolo de Semáforo (TLP) fue creado para facilitar un mayor intercambio de información.
Las reglas de este repositorio son TLP:CLEAR (TLP:CLEAR anteriormente se conocía como TLP:WHITE).
Los destinatarios pueden compartir esta información sin restricciones. La información está sujeta a las normas estándar de derechos de autor.
Más información: https://www.us-cert.gov/tlp
InQuest ha creado un repositorio de Github que contiene una lista seleccionada de reglas Yara: https://github.com/InQuest/awesome-yara.