Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
arya — Genera archivos pseudomaliciosos a partir de reglas YARA para activar la detección de AV/EDR, lo que permite la investigación de malware, el control de calidad de reglas y las pruebas de presión de sensores de red sin muestras reales de malware. | Kitploit
Herramientas/GitHubGitHub/claroty/arya
Análisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónRed TeamingLabs y Práctica
GitHubclaroty/arya

arya

Genera archivos pseudomaliciosos a partir de reglas YARA para activar la detección de AV/EDR, lo que permite la investigación de malware, el control de calidad de reglas y las pruebas de presión de sensores de red sin muestras reales de malware.

Ver Repositorio
26126hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Arya - El YARA Inverso

Arya es una herramienta única que produce archivos pseudo-maliciosos diseñados para activar reglas YARA. Puedes pensar en ella como un YARA inverso porque hace exactamente lo opuesto: crea archivos que coinciden con tus reglas.

Puedes leer más sobre Arya y cómo funciona en nuestro blog.

Arya Demo

Introducción

Las reglas YARA son una herramienta esencial para los investigadores de seguridad, ya que les ayudan a identificar y clasificar muestras de malware. Lo hacen describiendo patrones y cadenas dentro del código malicioso que pueden ayudar a un analista a identificar amenazas conocidas o nuevas. Las reglas YARA también suelen integrarse en herramientas comerciales de detección, o se utilizan internamente para detectar binarios maliciosos en la red empresarial.

Pero ¿qué pasaría si no tenemos el archivo malicioso para el cual estamos escribiendo reglas? ¿Qué pasaría si queremos crear el archivo "malware" basado en YARA como entrada? Por eso desarrollamos Arya. Arya se puede utilizar para generar archivos pseudo-maliciosos hechos a medida que activen herramientas antivirus (AV) y de detección y respuesta de endpoints (EDR) al igual que el clásico archivo de prueba EICAR. Nuestra herramienta tiene varios casos de uso, incluyendo investigación de malware, pruebas de calidad (QA) de reglas YARA, y pruebas de estrés en la red con muestras de código construidas a partir de reglas YARA.

Más detalles

Arya es la primera herramienta de su tipo; produce archivos pseudo-maliciosos destinados a activar reglas YARA. La herramienta lee los archivos YARA (con extensión .yar) proporcionados, analiza su sintaxis utilizando el paquete yaramod de Avast (el motor de análisis YARA utilizado en esta investigación) y construye un archivo “malware” pseudo. Coloca cuidadosamente los bytes deseados de las reglas YARA para activar las reglas de entrada.

El objetivo de la herramienta es generar un archivo pseudo-malicioso hecho a medida que los sensores de detección como AV o EDR identifiquen como el archivo malicioso que una regla YARA de entrada está destinada a detectar. Para lograr este objetivo, no solo agregamos las firmas, cadenas y bytes necesarios de las reglas YARA de entrada, sino que también añadimos algunos “toques” como encabezados PE reales, aumentamos la entropía del archivo de salida, agregamos código x86 de bytes y código de montaje de prólogo/epílogo de funciones. Todo esto ayuda al proceso de activación de AV/EDR y evade algunas comprobaciones heurísticas que puedan tener.

Los archivos YARA (con extensión .yar) son archivos de texto que contienen una o más reglas YARA. En este proyecto, utilizamos yaramod para convertir las reglas YARA en una lista de reglas representadas por objetos de Python, que luego se pueden usar para acceder al contenido interno de una regla, como cadenas, tipos, condiciones y más. Yaramod analiza las reglas YARA en un AST (Árbol de Sintaxis Abstracta).

El recorrido del árbol de sintaxis abstracta se realiza mediante una combinación de los patrones de diseño Observer y Visitor. Para cada nodo que recorre el código, determina qué bytes y cadenas debe colocar y dónde, con el fin de activar la condición en el subárbol que atraviesa. Como resultado, este árbol produce un mapeo de cadenas y posibles desplazamientos para colocarlas; también puede reservar algunas de ellas en el archivo, que se pasarán al mecanismo de colocación para su posterior procesamiento.

Casos de uso ejemplo

Los investigadores pueden usar Arya para generar archivos pseudo-maliciosos utilizando reglas YARA como bloques de construcción. Estos archivos se pueden utilizar para construir archivos que serán identificados como malware específico. Por ejemplo, ¿no tienes una muestra de malware Zeus, pero quieres comprobar cómo reacciona tu antivirus ante ella? No hay problema: carga las reglas YARA de Zeus en Arya y genera tu propio pseudo-malware “Zeus” que las herramientas AV/EDR identificarán como Zeus.

Arya también se puede utilizar como parte del entrenamiento de respuesta a incidentes—similar al purple-teaming—donde se pueden enviar archivos pseudo-maliciosos a través de la red para probar la presión de los sensores y detectores en la red.

Funcionalidades Yara actualmente soportadas

Soportado

  • Cadenas - ASCII, Wide, Base64, Base64wide, XOR
  • Flujos Hexadecimales (incluyendo saltos y alternancias)
  • Expresiones regulares - Genera una cadena que coincide con la inversa de las regex.
  • Operador At
  • Funciones Enteras (uint32, int16be, etc.)
  • Operador Of (ej. all of ($s*))

Planeado para las próximas actualizaciones

  • Operador FileSize
  • Operador Range
  • Operador String Count

Cómo usar Arya

Paso 1

root@kitploit:~
sudo apt update
sudo apt install yara cmake
git clone https://github.com/claroty/arya
cd arya
pip3 install -r requirements.txt

Paso 2

Ejecuta Arya considerando los siguientes argumentos:

  • -i [DIRECTORIO_ENTRADA] O [ARCHIVO_ENTRADA]
  • -o [NOMBRE_ARCHIVO_SALIDA]
  • --header - Agrega los primeros 2048 bytes de Conficker al inicio del archivo.
  • -r - Ejecuta recursivamente sobre todos los archivos en [DIRECTORIO_ENTRADA]
  • -m [ARCHIVO_MALWARE] - Usa el archivo [DIRECTORIO_ENTRADA] como base para la salida.

Ejemplo

root@kitploit:~
python3 src/arya.py -i example_rules/ -o MalwareAryaDefault.exe
Descargar herramienta