
Una reescritura de YARA en Rust.
YARA-X es una reencarnación de YARA, una herramienta de coincidencia de patrones diseñada pensando en los investigadores de malware. Esta nueva encarnación pretende ser más rápida, más segura y más fácil de usar que su predecesora. El objetivo final de YARA-X es reemplazar a YARA como la herramienta de coincidencia de patrones predeterminada para los investigadores de malware.
Con YARA-X puedes crear descripciones de familias de malware (o lo que quieras describir) basadas en patrones textuales o binarios. Cada descripción (también conocida como regla) consiste en un conjunto de patrones y una expresión booleana que determinan su lógica. Veamos un ejemplo:
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
La regla anterior le indica a YARA-X que cualquier archivo que contenga uno de
los tres patrones debe ser reportado como silent_banker. Este es solo un
ejemplo sencillo, se pueden crear reglas más complejas y potentes utilizando
comodines, cadenas que no distinguen entre mayúsculas y minúsculas, expresiones
regulares, operadores especiales y muchas otras características que encontrarás
explicadas en
la documentación.
Lee esto.
Lee esto.
Sí, lo está. YARA se sigue manteniendo y las futuras versiones incluirán correcciones de errores y funciones menores. Sin embargo, no esperes nuevas funciones o módulos de gran tamaño. Todos los esfuerzos por mejorar YARA, incluida la adición de nuevos módulos, se centrarán ahora en YARA-X.
YARA-X ya es maduro y estable. En VirusTotal, hemos estado ejecutando YARA-X en producción durante mucho tiempo, escaneando miles de millones de archivos con decenas de miles de reglas y solucionando discrepancias y errores. Esto significa que YARA-X ya está probado en condiciones reales.
Por favor, prueba YARA-X y no dudes en abrir un issue si encuentras un error o alguna función que quieras que se implemente.
¡Las contribuciones a YARA-X son bienvenidas! Para obtener detalles sobre el requisito del Acuerdo de Licencia de Colaborador (CLA) de Google, las convenciones de estilo de código y cómo enviar pull requests, lee CONTRIBUTING.md.