
Open YARA scan- and search engine
YARAify est un moteur ouvert de scan et de recherche YARA. Ce dépôt fournit quelques scripts d'exemple en python3 pour interagir avec l'API YARAify.
Pour interroger l'API YARA, vous devez obtenir une Auth-Key. Si vous n'avez pas encore d'Auth-Key, vous pouvez en obtenir une gratuitement sur https://auth.abuse.ch/.
Ce script appelle l'endpoint de scan pour scanner un fichier à l'aide du service YARAify.
python3 yaraify_submit.py <path-to-file>
Astuce : Avant de commencer à utiliser notre moteur de scan YARA, nous vous recommandons de consulter les différents paramètres que vous pouvez utiliser pour personnaliser votre soumission :
https://yaraify.abuse.ch/api/#file-scan
Ce script appelle l'endpoint de recherche de hachage pour rechercher un hachage (MD5, SHA256, SHA1 ou hachage SHA3-384) dans la base de données YARAify :
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Ce script appelle l'endpoint de recherche YARA pour obtenir les fichiers récents correspondant à une règle YARA spécifique.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Ce script appelle l'endpoint d'ID de tâche, qui recherche un ID de tâche particulier dans la base de données YARAify :
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify vous offre un moyen simple de suivre vos scans YARA sans avoir besoin, par exemple, de créer un compte : les identifiants ! Avant de commencer à utiliser les identifiants pour suivre vos soumissions, nous vous recommandons de consulter la documentation correspondante :
https://yaraify.abuse.ch/api/#identifiers
Une fois que vous avez créé votre propre identifiant (privé) et soumis des fichiers au moteur de scan YARA de YARAify, vous pouvez utiliser ce script pour obtenir une liste des tâches récentes. Si vous souhaitez, par exemple, obtenir une liste des tâches en file d'attente associées à votre identifiant, vous pouvez utiliser le script comme suit :
python3 yaraify_list_tasks.py <identifier> queued
Ce script appelle l'endpoint de nouvelle analyse de fichier pour déclencher une nouvelle analyse immédiate d'un fichier.
python3 yaraify_rescan.py <hash>
Ce script appelle l'endpoint de déploiement d'une règle YARA pour effectuer une chasse en direct sur YARAify avec votre propre règle.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
La documentation de l'API YARAify est disponible ici :