
yara v4.5.8
पैटर्न मिलान का स्विस नाइफ़
[!IMPORTANT] यह प्रोजेक्ट मेंटेनेंस मोड में है। अधिक जानकारी: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
एक नज़र में YARA
YARA एक ऐसा टूल है जिसका उद्देश्य (केवल इन्हीं तक सीमित नहीं) मैलवेयर शोधकर्ताओं को मैलवेयर नमूनों की पहचान करने और वर्गीकृत करने में मदद करना है। YARA के साथ आप टेक्स्टुअल या बाइनरी पैटर्न के आधार पर मैलवेयर परिवारों (या जो भी आप वर्णित करना चाहें) का विवरण बना सकते हैं। प्रत्येक विवरण, जिसे नियम (rule) भी कहा जाता है, में स्ट्रिंग्स का एक समूह और एक बूलियन एक्सप्रेशन होता है जो इसके तर्क को निर्धारित करता है। आइए एक उदाहरण देखें:
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
उपरोक्त नियम YARA को बता रहा है कि इन तीन स्ट्रिंग्स में से कोई भी एक स्ट्रिंग रखने वाली कोई भी फ़ाइल silent_banker के रूप में रिपोर्ट की जानी चाहिए। यह केवल एक सरल उदाहरण है, वाइल्ड-कार्ड्स, केस-इनसेंसिटिव स्ट्रिंग्स, रेगुलर एक्सप्रेशन, विशेष ऑपरेटरों और कई अन्य सुविधाओं का उपयोग करके अधिक जटिल और शक्तिशाली नियम बनाए जा सकते हैं, जिन्हें आप YARA के दस्तावेज़ीकरण में समझाया गया पाएँगे।
YARA मल्टी-प्लेटफ़ॉर्म है, जो Windows, Linux और Mac OS X पर चलता है, और इसे इसके कमांड-लाइन इंटरफ़ेस के माध्यम से या yara-python एक्सटेंशन के साथ अपने स्वयं के Python स्क्रिप्ट्स से उपयोग किया जा सकता है।
अतिरिक्त संसाधन
क्या आप अपने YARA नियमों को संग्रहीत करने के लिए GitHub का उपयोग करते हैं? YARA-CI आपके टूलबेल्ट में एक उपयोगी जोड़ हो सकता है। यह एक GitHub एप्लिकेशन है जो आपके नियमों के लिए निरंतर परीक्षण प्रदान करता है, जिससे आपको सामान्य गलतियों और फ़ॉल्स पॉज़िटिव्स की पहचान करने में मदद मिलती है।
यदि आप संपीड़ित फ़ाइलों (.zip, .tar, आदि) को स्कैन करने के लिए YARA का उपयोग करने की योजना बना रहे हैं, तो आपको yextend पर एक नज़र डालनी चाहिए, यह YARA का एक बहुत ही उपयोगी एक्सटेंशन है जिसे Bayshore Networks द्वारा विकसित और ओपन-सोर्स किया गया है।
इसके अतिरिक्त, InQuest के लोगों ने YARA से संबंधित चीज़ों की एक शानदार सूची तैयार की है।
YARA का उपयोग कौन कर रहा है
- 0x101 Cyber Security
- Adlice
- AlienVault
- Avast
- BAE Systems
- Bayshore Networks, Inc.
- Binalyze
- BinaryAlert
- Blueliv
- Cado Security
- Cisco Talos Intelligence Group
- Cloudina Security
- Cofense
- Conix
- Corelight
- CounterCraft
- Cuckoo Sandbox
- Cyber Triage
- Cybereason
- Digita Security
- Dragos Platform
- Dtex Systems
- ESET
- ESTsecurity
- Elastic Security
- FactorX.ai
- Fidelis XPS
- FireEye, Inc.
- Forcepoint
- Fox-IT
- FSF
- Guidance Software
- Heroku
- Hornetsecurity
- ICS Defense
- InQuest
- IntelOwl
- Joe Security
- Kaspersky Lab
- KnowBe4
- Koodous
- Laika BOSS
- Lastline, Inc.
- libguestfs
- LimaCharlie
- Malpedia
- Malwation
- McAfee Advanced Threat Defense
- Metaflows
- NBS System
- ndaal
- NetLock
- Nextron Systems
- Nozomi Networks
- osquery
- Payload Security
- PhishMe
- Picus Security
- Radare2
- RedSocks Security
- ReversingLabs
- Scanii
- SecondWrite
- SonicWall
- SpamStopsHere
- Spyre
- stoQ
- Sublime Security
- SumoLogic
- Tanium
- Tenable Network Security
- Tenzir
- The DigiTrust Group
- ThreatConnect
- ThreatStream, Inc.
- Thug
- Threat.Zone
- TouchWeb
- Trend Micro
- UnpacMe
- UpSight Security Inc.
- Uptycs Inc
- Veeam
- Verisys Antivirus API
- VirusTotal Intelligence
- VMRay
- Volexity
- We Watch Your Website
- x64dbg
- YALIH
क्या आप इसका उपयोग कर रहे हैं? अपनी साइट को यहाँ सूचीबद्ध देखना चाहते हैं?