
Escáner YARA nativo X-Tension para X-Ways Forensics, que permite escaneo de archivos en instantánea con soporte RVS multihilo, salida de tabla de informes y sin escrituras en disco.
Esta X-Tension de X-Ways Forensics permite el uso de YARA de forma nativa en X-Ways. Utiliza tanto la API de X-Ways Forensics como la API de YARA para lograrlo.
Nota: Este es un proyecto de código abierto, no un producto formal de CrowdStrike.
Hay muchos beneficios al ejecutar YARA dentro de X-Ways, en comparación con ejecutar YARA a través de la interfaz de línea de comandos.
Suponiendo que X-Ways Forensics esté instalado y configurado correctamente, simplemente descargue el DLL compilado desde la y cópielo en su carpeta dentro de la carpeta de instalación de X-Ways Forensics.
La X-Tension se puede ejecutar a través de la GUI de X-Ways Forensics o a través de la línea de comandos de X-Ways Forensics. Este readme se centrará en el método de la GUI.
Dentro de la GUI, hay dos formas de ejecutar la X-Tension: a través del menú Refine Volume Snapshot ("RVS"), o a través del menú Directory Browser Context ("DBC"). El método depende de lo que se intente lograr. Normalmente, ejecutar YARA a través del menú RVS será muy rápido si el usuario especifica un tamaño máximo de archivo sensato (por ejemplo, 25 MB). Si por alguna razón el usuario desea ejecutar YARA contra archivos individuales más grandes a través del menú DBC, la X-Tension dividirá los datos en fragmentos (cuyo tamaño es proporcionado por el usuario).
Si alguna de las reglas de YARA falla al compilarse, aparecerá un error en la ventana de Mensajes de X-Ways que mostrará en qué línea ocurrió el error y el mensaje de error de YARA. Corrija estos errores dentro de la regla de YARA e intente de nuevo. Se mostrará un recuento de advertencias de YARA a través de la ventana de Mensajes de X-Ways, y los detalles exactos de estas advertencias se registran en el registro del caso de X-Ways.
La X-Tension admite el uso de múltiples archivos de reglas de YARA (tenga en cuenta que YARA lanzará un error por reglas duplicadas y no se compilará). Alternativamente, también admite el uso de un único archivo de reglas ya compilado (.yara/.yar).
Nota: Existe el riesgo de que se pierda una coincidencia válida de YARA si los datos escaneados se encuentran en el límite de dos fragmentos/amortiguadores. Si esto es un problema, aumente el tamaño del búfer o copie el archivo fuera de X-Ways y escanéelo usando la interfaz de línea de comandos de YARA.
| Método -> | RVS | DBC |
|---|---|---|
| Multihilo | Sí | No |
| Solicitar tamaño máximo de archivo | Sí | No |
| Solicitar tamaño del búfer de escaneo | Sí* | Sí |
* Solo si el tamaño máximo de archivo ingresado por el usuario es mayor que 100 MB. Si el tamaño máximo de archivo es menor que 100 MB, se usa 100 MB como tamaño del búfer.
Dentro de la GUI, una vez que haya creado o abierto un caso existente, vaya a Specialist -> Refine Volume Snapshot. Luego marque la opción "Run X-Tensions" y haga clic en los tres puntos que aparecen. En el menú que aparece, haga clic en el símbolo de más (+) y navegue hasta el archivo XT_Yara.dll descargado de este repositorio, luego presione OK.
Luego se le pedirá que seleccione su archivo de reglas de YARA. Se mostrará una ventana de entrada y luego se le pedirá que proporcione un tamaño máximo de archivo a escanear, lo cual es obligatorio. Por ejemplo, 25-50 MB podría ser un tamaño máximo adecuado si solo está buscando muestras de malware o shells web.
Si el usuario ha seleccionado un tamaño máximo de archivo de más de 100 MB, se mostrará un segundo aviso de entrada de usuario solicitando el tamaño del búfer utilizado por el escáner YARA. Se ha probado hasta 2 GB sin problemas, pero seleccione sabiamente según sus limitaciones de memoria y número de subprocesos seleccionados.
Dentro de la GUI, una vez que haya creado o abierto un caso existente, seleccione los archivos que desea escanear y luego haga clic derecho en uno de ellos y seleccione "Run X-Tensions...". Se le pedirá que especifique los archivos de reglas de YARA. Se mostrará un aviso de entrada de usuario solicitando el tamaño del búfer utilizado por el escáner YARA. Se ha probado hasta 2 GB sin problemas, pero seleccione sabiamente según sus limitaciones de memoria y número de subprocesos seleccionados.
No hay aviso para el tamaño máximo de archivo.
Los archivos con coincidencias de YARA se agregan a la Tabla de Informes llamada "YARA Hits". Las reglas exactas que coinciden se agregan por archivo, por línea, dentro del campo "Comentarios" en X-Ways Forensics.
La salida típica se muestra a continuación:
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised