
Generar reglas YARA masivas a partir de entrada YAML
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/
Desarrollado por David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
Este proyecto se publica bajo la licencia AGPL. Consulte LICENSE para obtener más información.
Este repositorio contiene un script que creará reglas de detección personalizadas a partir de entrada YAML.
Se utiliza para generar automáticamente la misma regla para múltiples piezas de datos de entrada, por ejemplo:
Esto desacopla la lógica de la regla y los datos a comparar, lo que significa que las reglas masivas pueden actualizarse fácilmente para optimizarlas o aprovechar nuevas características de YARA.
Fue diseñado inicialmente para generar reglas Yara. Sin embargo, esto podría ampliarse fácilmente a cualquier otro formato (MAEC, reglas Suricata) con nuevas plantillas.
Los objetivos son:
Todas las dependencias requeridas pueden instalarse usando pip:
pip install -r Requirements.txt
Se incluyen algunos archivos de datos de muestra y plantillas en el repositorio. Ejemplo de uso:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
La salida también puede modificarse con --tag, que añadirá etiquetas de regla a cada regla generada:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
También está disponible una opción --prefix, que nombrará todas las reglas:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
Hay ayuda disponible, consulte ./generate.py --help.