
yara v4.5.8
Le couteau suisse de la correspondance de motifs
[!IMPORTANT] Ce projet est en mode maintenance. Plus d'infos : https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
YARA en bref
YARA est un outil destiné (mais pas seulement) à aider les chercheurs en logiciels malveillants à identifier et classer des échantillons de malwares. Avec YARA, vous pouvez créer des descriptions de familles de malwares (ou tout ce que vous souhaitez décrire) basées sur des motifs textuels ou binaires. Chaque description, c'est-à-dire une règle, se compose d'un ensemble de chaînes de caractères et d'une expression booléenne qui détermine sa logique. Voyons un exemple :
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
La règle ci-dessus indique à YARA que tout fichier contenant l'une des trois chaînes doit être signalé comme silent_banker. Ce n'est qu'un exemple simple, des règles plus complexes et plus puissantes peuvent être créées en utilisant des jokers, des chaînes insensibles à la casse, des expressions régulières, des opérateurs spéciaux et de nombreuses autres fonctionnalités que vous trouverez expliquées dans la documentation de YARA.
YARA est multiplateforme, fonctionne sous Windows, Linux et Mac OS X, et peut être utilisé via son interface en ligne de commande ou à partir de vos propres scripts Python avec l'extension yara-python.
Ressources supplémentaires
Vous utilisez GitHub pour stocker vos règles YARA ? YARA-CI peut être un ajout utile à votre boîte à outils. Il s'agit d'une application GitHub qui fournit des tests continus pour vos règles, vous aidant à identifier les erreurs courantes et les faux positifs.
Si vous prévoyez d'utiliser YARA pour analyser des fichiers compressés (.zip, .tar, etc.), vous devriez jeter un œil à yextend, une extension très utile de YARA développée et ouverte en open source par Bayshore Networks.
De plus, les gars de InQuest ont compilé une superbe liste de trucs liés à YARA.
Qui utilise YARA
- 0x101 Cyber Security
- Adlice
- AlienVault
- Avast
- BAE Systems
- Bayshore Networks, Inc.
- Binalyze
- BinaryAlert
- Blueliv
- Cado Security
- Cisco Talos Intelligence Group
- Cloudina Security
- Cofense
- Conix
- Corelight
- CounterCraft
- Cuckoo Sandbox
- Cyber Triage
- Cybereason
- Digita Security
- Dragos Platform
- Dtex Systems
- ESET
- ESTsecurity
- Elastic Security
- FactorX.ai
- Fidelis XPS
- FireEye, Inc.
- Forcepoint
- Fox-IT
- FSF
- Guidance Software
- Heroku
- Hornetsecurity
- ICS Defense
- InQuest
- IntelOwl
- Joe Security
- Kaspersky Lab
- KnowBe4
- Koodous
- Laika BOSS
- Lastline, Inc.
- libguestfs
- LimaCharlie
- Malpedia
- Malwation
- McAfee Advanced Threat Defense
- Metaflows
- NBS System
- ndaal
- NetLock
- Nextron Systems
- Nozomi Networks
- osquery
- Payload Security
- PhishMe
- Picus Security
- Radare2
- RedSocks Security
- ReversingLabs
- Scanii
- SecondWrite
- SonicWall
- SpamStopsHere
- Spyre
- stoQ
- Sublime Security
- SumoLogic
- Tanium
- Tenable Network Security
- Tenzir
- The DigiTrust Group
- ThreatConnect
- ThreatStream, Inc.
- Thug
- Threat.Zone
- TouchWeb
- Trend Micro
- UnpacMe
- UpSight Security Inc.
- Uptycs Inc
- Veeam
- Verisys Antivirus API
- VirusTotal Intelligence
- VMRay
- Volexity
- We Watch Your Website
- x64dbg
- YALIH
Vous l'utilisez ? Vous souhaitez voir votre site listé ici ?