
YARA मैलवेयर क्वेरी त्वरक (वेब फ्रंटएंड)
कभी मैलवेयर सैंपल खोजने में परेशानी हुई है? Mquery एक विश्लेषक-अनुकूल वेब GUI है जो आपके डिजिटल वेयरहाउस में खोज करने के लिए है।
इसका उपयोग टेराबाइट्स मैलवेयर को पलक झपकते ही खोजने के लिए किया जा सकता है:

पर्दे के पीछे हम अपने UrsaDB का उपयोग करते हैं, ताकि ngrams के साथ yara क्वेरी को तेज़ किया जा सके।
सार्वजनिक उदाहरण जल्द ही बनाया जाएगा, बने रहें...
ऐसा करने का सबसे आसान तरीका docker compose है:
git clone https://github.com/CERT-Polska/mquery.git
cd mquery
vim .env # वैकल्पिक - सैंपल और इंडेक्स निर्देशिका स्थान बदलें
docker compose up --scale daemon=3 # इमेज बनाने में थोड़ा समय लगेगा
वेब इंटरफ़ेस http://localhost पर उपलब्ध होना चाहिए।

(अधिक इंस्टॉलेशन विकल्पों के लिए इंस्टॉलेशन मैनुअल देखें)।
SAMPLES_DIR (डिफ़ॉल्ट रूप से रिपॉजिटरी में ./samples, .env फ़ाइल में वेरिएबल के साथ कॉन्फ़िगर करने योग्य) में कुछ फ़ाइलें रखें।
डॉकर में ursacli लॉन्च करें:
docker compose exec ursadb ursacli
[2023-06-14 17:20:24.940] [info] Connecting to tcp://localhost:9281
[2023-06-14 17:20:24.942] [info] Connected to UrsaDB v1.5.1+98421d7 (connection id: 006B8B46B6)
ursadb>
अपनी पसंद के n-grams के साथ सैंपल को इंडेक्स करें (इसमें कुछ समय लग सकता है!)
ursadb> index "/mnt/samples" with [gram3, text4, wide8, hash4];
[2023-06-14 17:29:27.672] [info] Working... 1% (109 / 8218)
[2023-06-14 17:29:28.674] [info] Working... 1% (125 / 8218)
...
[2023-06-14 17:37:40.265] [info] Working... 99% (8217 / 8218)
[2023-06-14 17:37:41.266] [info] Working... 99% (8217 / 8218)
{
"result": {
"status": "ok"
},
"type": "ok"
}
यह सभी नई फ़ाइलों के लिए सैंपल निर्देशिका को स्कैन करेगा और उन्हें इंडेक्स करेगा। आप बाईं ओर tasks विंडो में प्रगति की निगरानी कर सकते हैं:

जब भी आप नई फ़ाइलें जोड़ना चाहते हैं, तो आपको इस प्रक्रिया को दोहराना होगा!
इंडेक्सिंग समाप्त होने के बाद, आप नए डेटासेट देखेंगे:

यह शुरू करने का एक अच्छा और आसान तरीका है, लेकिन यदि आपके पास बड़ा संग्रह है तो आपको मैनुअल में इंडेक्सिंग पेज पढ़ने के लिए दृढ़ता से प्रोत्साहित किया जाता है।
अब आपकी फ़ाइलें खोजने योग्य होनी चाहिए - कोई भी Yara नियम सर्च विंडो में डालें और Query पर क्लिक करें। सिर्फ प्रदर्शन के लिए, मैंने इस एप्लिकेशन के सोर्स कोड को इंडेक्स किया है और इस Yara नियम का परीक्षण किया है:
rule mquery_exceptions {
strings: $a = "Exception"
condition: all of them
}

अधिक जानने के लिए दस्तावेज़ीकरण देखें। यदि आप बड़ी तैनाती की योजना बना रहे हैं तो शायद यह एक अच्छा विचार है।
आप होस्ट किया गया संस्करण यहां भी पढ़ सकते हैं: cert-polska.github.io/mquery/docs।
इंस्टॉलेशन निर्देश देखें।
यदि आप योगदान देना चाहते हैं, तो योगदानकर्ताओं के लिए हमारा समर्पित दस्तावेज़ीकरण देखें।
हमारे रिलीज़ लॉग को पढ़कर जानें कि परियोजना कैसे बदली है।
यदि आपको mquery से संबंधित कोई समस्या, बग या फीचर अनुरोध है, तो आपको GitHub पर एक इश्यू बनाने के लिए प्रोत्साहित किया जाता है।
आप इस प्रोजेक्ट के बारे में Discord पर चैट कर सकते हैं:
यदि आपके पास GitHub या Discord के लिए अनुपयुक्त प्रश्न हैं, तो आप सीधे CERT.PL ([email protected]) को ईमेल कर सकते हैं।