
Générer des règles YARA en masse à partir d'une entrée YAML
Publié en open source par NCC Group Plc - http://www.nccgroup.com/
Développé par David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
Ce projet est publié sous la licence AGPL. Veuillez consulter LICENSE pour plus d'informations.
Ce dépôt contient un script qui crée des règles de détection personnalisées à partir d'une entrée YAML.
Il est utilisé pour générer automatiquement la même règle pour plusieurs éléments de données d'entrée, par exemple :
Cela dissocie la logique des règles et les données à faire correspondre, ce qui signifie que les règles en masse peuvent être facilement mises à jour pour les optimiser ou tirer parti des nouvelles fonctionnalités de YARA.
Il a été initialement conçu pour générer des règles Yara. Cependant, il pourrait facilement être étendu à tout autre format (MAEC, règles Suricata) avec de nouveaux modèles.
Les objectifs sont de :
Toutes les dépendances requises peuvent être installées à l'aide de pip :
pip install -r Requirements.txt
Quelques exemples de fichiers de données et de modèles sont inclus dans le dépôt. Exemple d'utilisation :
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
La sortie peut également être modifiée avec --tag, qui ajoutera des étiquettes de règle à chaque règle générée :
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
Une option --prefix est également disponible, qui préfixera le nom de toutes les règles :
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
Une aide est disponible, voir ./generate.py --help.