
Collection de règles Yara privées.
Un dépôt contenant certaines de mes règles Yara développées en privé.
Pour contribuer à la communauté.
Bien sûr ! C'est pourquoi j'ai créé ce dépôt.
Vous pouvez les utiliser dans vos systèmes de détection. Par exemple, CAPE sandbox, MalwareBazaar, UnPac.me et VirusTotal (vous devez être connecté, l'inscription est gratuite) et d'autres utilisent ces règles. En outre, les règles peuvent fonctionner nativement avec AssemblyLine grâce à l'adoption du standard de règles Yara du CCCS.
Toutes les règles sont TLP:CLEAR, vous pouvez donc les utiliser et les distribuer librement. Veuillez conserver la section meta.
Si l'une des règles de la section génériques se déclenche sur votre logiciel : ce n'est pas un faux positif. C'est simplement un fait objectif que, par exemple, votre logiciel a été compilé ou empaqueté à l'aide d'AutoIT. Cela ne signifie pas non plus que votre logiciel est malveillant.
Les règles Yara présentées ici n'influencent les résultats de détection antivirus de quelque manière que ce soit. Si votre logiciel est détecté par un éditeur d'antivirus ou d'antimalware, .
Notez que la section meta mentionne également category = "INFO", auquel cas il s'agit d'une règle purement générique ou informationnelle.
Deux workflows s'exécutent sur ce dépôt Github :

v3.3.0 est le minimum requis, car certaines règles peuvent nécessiter un module spécifique. Notez qu'il est recommandé de toujours utiliser la dernière version de Yara disponible ici. Yara 4.5.5, probablement la dernière version qui sera disponible, fonctionne sans problème.
Yara-X, une réécriture de Yara en Rust, n'a aucune difficulté à exécuter les règles de ce dépôt. Au moment de la rédaction, YARA-X v1.x et les versions supérieures fonctionnent parfaitement avec les règles présentées ici.
Si vous repérez un problème ou une amélioration concernant l'une des règles, n'hésitez pas à soumettre une PR ou à ouvrir une Issue.
Depuis le dépôt Github officiel, https://github.com/VirusTotal/yara :
YARA est un outil destiné (mais non limité) à aider les chercheurs en malwares à identifier et à classer des échantillons de malwares.
Plus d'informations : https://yara.readthedocs.io/en/stable/index.html
Le Traffic Light Protocol (TLP) a été créé afin de faciliter un plus grand partage d'informations.
Les règles de ce dépôt sont TLP:CLEAR (TLP:CLEAR était auparavant connu sous le nom de TLP:WHITE).
Les destinataires peuvent partager cette information sans restriction. L'information est soumise aux règles de droit d'auteur standard.
Plus d'informations : https://www.us-cert.gov/tlp
InQuest a créé un dépôt Github contenant une liste organisée de règles Yara : https://github.com/InQuest/awesome-yara.