
Este repositorio contiene un procesador IDA para cargar y desensamblar reglas yara compiladas.
Yara es una herramienta para buscar patrones en archivos, comúnmente utilizada en el análisis de malware. Las reglas de Yara pueden compilarse en un formato binario que luego se puede cargar y ejecutar. Este repositorio contiene un módulo de procesador y un cargador para IDA Pro, que le permite cargar y analizar reglas Yara compiladas.
Para instalar YaraVM en IDA, siga estos pasos:
yara_loader.py en la carpeta loaders de IDA.yara_proc.py en la carpeta proc de IDA.libyara.til en la carpeta til de IDA.Para mayor comodidad, puede usar los siguientes comandos para crear los enlaces simbólicos necesarios:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Puede cargar el archivo test.yar.bin en IDA Pro para ver el bytecode de Yara y el bytecode de regex.
