Retour aux mises à jour
New releaseAug 19, 2026

yara v4.5.8

Le couteau suisse de la correspondance de motifs

Partager

Join the chat at https://gitter.im/VirusTotal/yara AppVeyor build status Coverity status

[!IMPORTANT] Ce projet est en mode maintenance. Plus d'infos : https://virustotal.github.io/yara-x/blog/yara-x-is-stable/

YARA en bref

YARA est un outil destiné (mais pas seulement) à aider les chercheurs en logiciels malveillants à identifier et classer des échantillons de malwares. Avec YARA, vous pouvez créer des descriptions de familles de malwares (ou tout ce que vous souhaitez décrire) basées sur des motifs textuels ou binaires. Chaque description, c'est-à-dire une règle, se compose d'un ensemble de chaînes de caractères et d'une expression booléenne qui détermine sa logique. Voyons un exemple :

rule silent_banker : banker
{
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

La règle ci-dessus indique à YARA que tout fichier contenant l'une des trois chaînes doit être signalé comme silent_banker. Ce n'est qu'un exemple simple, des règles plus complexes et plus puissantes peuvent être créées en utilisant des jokers, des chaînes insensibles à la casse, des expressions régulières, des opérateurs spéciaux et de nombreuses autres fonctionnalités que vous trouverez expliquées dans la documentation de YARA.

YARA est multiplateforme, fonctionne sous Windows, Linux et Mac OS X, et peut être utilisé via son interface en ligne de commande ou à partir de vos propres scripts Python avec l'extension yara-python.

Ressources supplémentaires

Vous utilisez GitHub pour stocker vos règles YARA ? YARA-CI peut être un ajout utile à votre boîte à outils. Il s'agit d'une application GitHub qui fournit des tests continus pour vos règles, vous aidant à identifier les erreurs courantes et les faux positifs.

Si vous prévoyez d'utiliser YARA pour analyser des fichiers compressés (.zip, .tar, etc.), vous devriez jeter un œil à yextend, une extension très utile de YARA développée et ouverte en open source par Bayshore Networks.

De plus, les gars de InQuest ont compilé une superbe liste de trucs liés à YARA.

Qui utilise YARA

Vous l'utilisez ? Vous souhaitez voir votre site listé ici ?

Catégories