
Kaspersky's GReAT KLara
El proyecto KLara tiene como objetivo ayudar a los investigadores de inteligencia de amenazas a buscar nuevo malware usando Yara.
Para buscar malware de manera eficiente, se necesita una gran colección de muestras sobre la que buscar. Los investigadores normalmente necesitan lanzar una regla de Yara sobre una colección / conjunto de archivos maliciosos y luego obtener los resultados. En algunos casos, la regla necesita ajustes. Desafortunadamente, escanear una gran colección de archivos lleva tiempo. Sin embargo, si se utiliza una arquitectura personalizada, escanear 10TB de archivos puede llevar unos 30 minutos.
KLara, un sistema distribuido escrito en Python, permite a los investigadores escanear una o más reglas de Yara sobre colecciones con muestras, recibiendo notificaciones por correo electrónico y a través de la interfaz web cuando los resultados del escaneo están listos.
KLara aprovecha el poder de Yara, distribuyendo los escaneos mediante un modelo despachador-trabajador. Cada servidor trabajador se conecta a un despachador para comprobar si hay nuevos trabajos disponibles. Si hay un nuevo trabajo disponible, comprueba si el repositorio de escaneo requerido está disponible en su propio sistema de archivos y, si lo está, inicia el escaneo de Yara con las reglas enviadas por el investigador.
El principal problema que KLara intenta resolver es ejecutar trabajos de Yara sobre una gran colección de muestras de malware ( > 1TB) en un tiempo razonable.
Consulte las instrucciones descritas aquí
======
Si tiene algún problema al instalar este software, por favor envíe un informe de error.
Cualquier persona es bienvenida a contribuir. Envíe un PR y nuestro equipo lo revisará.
Puede ponerse en contacto con nosotros en nuestro canal de Telegram: #KLara
La mejor manera de enviar errores o problemas es utilizar la función Issues de Github.
El equipo de KLara desea agradecer a
por su increíble aporte e ideas. ¡Feliz caza!