
Ce dépôt contient un processeur IDA pour charger et désassembler des règles yara compilées.
Yara est un outil pour la correspondance de motifs dans les fichiers, couramment utilisé pour l'analyse de logiciels malveillants. Les règles Yara peuvent être compilées dans un format binaire qui peut ensuite être chargé et exécuté. Ce dépôt contient un module processeur et un chargeur pour IDA Pro, vous permettant de charger et d'analyser les règles Yara compilées.
Pour installer YaraVM dans IDA, suivez ces étapes :
yara_loader.py dans le dossier loaders d'IDA.yara_proc.py dans le dossier proc d'IDA.libyara.til dans le dossier til d'IDA.Pour plus de commodité, vous pouvez utiliser les commandes suivantes pour créer les liens symboliques nécessaires :
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Vous pouvez charger le fichier test.yar.bin dans IDA Pro pour voir le bytecode Yara et le bytecode regex.
