
Une réécriture de YARA en Rust.
YARA-X est une réincarnation de YARA, un outil de correspondance de motifs conçu pour les chercheurs en malwares. Cette nouvelle incarnation vise à être plus rapide, plus sûre et plus conviviale que son prédécesseur. L'objectif ultime de YARA-X est de remplacer YARA comme outil de correspondance de motifs par défaut pour les chercheurs en malwares.
Grâce à YARA-X, vous pouvez créer des descriptions de familles de malwares (ou de tout ce que vous souhaitez décrire) à partir de motifs textuels ou binaires. Chaque description (également appelée règle) se compose d'un ensemble de motifs et d'une expression booléenne qui déterminent sa logique. Voyons un exemple :
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
La règle ci-dessus indique à YARA-X que tout fichier contenant l'un des trois
motifs doit être signalé comme silent_banker. Ce n'est qu'un exemple simple :
des règles plus complexes et plus puissantes peuvent être créées en utilisant
des jokers, des chaînes insensibles à la casse, des expressions régulières, des
opérateurs spéciaux et bien d'autres fonctionnalités expliquées dans
la documentation.
Lisez ceci.
Lisez ceci.
Oui. YARA est toujours maintenu et les futures versions incluront des corrections de bugs et des fonctionnalités mineures. Cependant, n'attendez pas de nouvelles grandes fonctionnalités ou de nouveaux modules. Tous les efforts visant à améliorer YARA, y compris l'ajout de nouveaux modules, se concentreront désormais sur YARA-X.
YARA-X est déjà mature et stable. Chez VirusTotal, nous utilisons YARA-X en production depuis longtemps, en analysant des milliards de fichiers avec des dizaines de milliers de règles, et en corrigeant les divergences et les bugs. Cela signifie que YARA-X a déjà été éprouvé sur le terrain.
Veuillez tester YARA-X et n'hésitez pas à ouvrir un ticket si vous trouvez un bug ou souhaitez voir une fonctionnalité implémentée.
Les contributions à YARA-X sont les bienvenues ! Pour plus de détails sur l'exigence de l'Accord de licence de contributeur (CLA) de Google, les conventions de style de code et la manière de soumettre des demandes d'extraction (pull requests), veuillez lire CONTRIBUTING.md.