
Native YARA scanner X-Tension for X-Ways Forensics, enabling in-snapshot file scanning with multi-threaded RVS support, report table output, and no disk writes.
यह X-Ways Forensics X-Tension X-Ways में YARA का मूल रूप से उपयोग करने की अनुमति देता है। यह X-Ways Forensics API और YARA API दोनों का उपयोग करके ऐसा करता है।
नोट: यह एक ओपन सोर्स प्रोजेक्ट है, कोई औपचारिक CrowdStrike उत्पाद नहीं।
X-Ways के अंदर YARA चलाने के कई लाभ हैं, जैसे कि कमांड-लाइन इंटरफ़ेस के माध्यम से YARA चलाने की तुलना में।
यह मानते हुए कि X-Ways Forensics सही ढंग से स्थापित और कॉन्फ़िगर किया गया है, बस रिलीज़ पृष्ठ से संकलित DLL डाउनलोड करें और इसे X-Ways Forensics स्थापना फ़ोल्डर के अंदर अपने x64 फ़ोल्डर में कॉपी करें।
X-Tension को X-Ways Forensics GUI या X-Ways Forensics कमांड-लाइन के माध्यम से निष्पादित किया जा सकता है। यह README GUI विधि पर ध्यान केंद्रित करेगा।
GUI के अंदर, X-Tension को निष्पादित करने के दो तरीके हैं: Refine Volume Snapshot ("RVS") मेनू के माध्यम से, या Directory Browser Context ("DBC") मेनू के माध्यम से। कौन सी विधि इस बात पर निर्भर करती है कि आप क्या हासिल करना चाह रहे हैं। आम तौर पर, यदि उपयोगकर्ता एक समझदार अधिकतम फ़ाइल आकार (उदाहरण के लिए 25MB) निर्दिष्ट करता है, तो RVS मेनू के माध्यम से YARA चलाना बहुत तेज़ होगा। यदि किसी कारण से उपयोगकर्ता DBC मेनू के माध्यम से बड़ी व्यक्तिगत फ़ाइलों के विरुद्ध YARA चलाना चाहता है, तो X-Tension डेटा को चंक्स में विभाजित करेगा (जिसका आकार उपयोगकर्ता द्वारा प्रदान किया गया है)।
यदि कोई भी YARA नियम संकलित करने में विफल रहता है, तो X-Ways Messages विंडो में एक त्रुटि प्रदर्शित होगी जो दिखाएगी कि त्रुटि किस लाइन पर हुई और YARA त्रुटि संदेश। YARA नियम में इन त्रुटियों को ठीक करें और पुनः प्रयास करें। YARA चेतावनियों की एक गणना X-Ways Messages विंडो के माध्यम से प्रदर्शित की जाएगी, और इन चेतावनियों का सटीक विवरण X-Ways केस लॉग में लॉग किया जाएगा।
X-Tension एकाधिक YARA नियम फ़ाइलों के उपयोग का समर्थन करता है (ध्यान दें कि YARA डुप्लिकेट नियमों के लिए त्रुटि फेंकेगा और संकलित करने में विफल होगा)। वैकल्पिक रूप से यह एक एकल पहले से संकलित नियम फ़ाइल (.yara/.yar) के उपयोग का भी समर्थन करता है।
नोट: एक जोखिम है कि एक वैध YARA हिट छूट सकता है यदि स्कैन किया गया डेटा दो चंक/बफर सीमाओं के पार रहता है। यदि यह एक समस्या है, तो बफर आकार बढ़ाएँ या फ़ाइल को X-Ways से बाहर कॉपी करें और YARA कमांड-लाइन इंटरफ़ेस का उपयोग करके स्कैन करें।
| विधि -> | RVS | DBC |
|---|---|---|
| मल्टी-थ्रेडेड | हाँ | नहीं |
| अधिकतम फ़ाइल आकार के लिए संकेत | हाँ | नहीं |
| स्कैन बफर आकार के लिए संकेत | हाँ* | हाँ |
* केवल यदि उपयोगकर्ता द्वारा दर्ज किया गया अधिकतम फ़ाइल आकार 100MB से बड़ा है। यदि अधिकतम फ़ाइल आकार 100MB से छोटा है, तो यह बफर आकार के रूप में 100MB का उपयोग करता है।
GUI के अंदर, एक बार जब आप एक पहले से मौजूद केस बना लेते हैं या खोल लेते हैं, तो Specialist -> Refine Volume Snapshot पर जाएँ। फिर "Run X-Tensions" विकल्प को चेक करें और दिखाई देने वाले तीन बिंदुओं पर क्लिक करें। पॉप अप होने वाले मेनू में, प्लस (+) प्रतीक पर क्लिक करें और इस रिपॉजिटरी से डाउनलोड की गई XT_Yara.dll फ़ाइल पर नेविगेट करें, फिर OK दबाएँ।
फिर आपको अपनी YARA नियम फ़ाइल चुनने का संकेत दिया जाएगा। एक इनपुट विंडो प्रदर्शित होगी और फिर आपसे स्कैन करने के लिए एक अधिकतम फ़ाइल आकार प्रदान करने के लिए कहा जाएगा, जो आवश्यक है। 25-50MB एक पर्याप्त अधिकतम आकार हो सकता है यदि आप केवल मैलवेयर नमूने या वेब शेल की तलाश कर रहे हैं।
यदि उपयोगकर्ता ने 100MB से अधिक का अधिकतम फ़ाइल आकार चुना है, तो एक दूसरा उपयोगकर्ता इनपुट संकेत प्रदर्शित होगा जो YARA स्कैनर द्वारा उपयोग किए जाने वाले बफर आकार के लिए पूछेगा। इसका परीक्षण 2GB तक बिना किसी समस्या के किया गया है, लेकिन अपनी मेमोरी सीमाओं और चयनित थ्रेड्स की संख्या के आधार पर समझदारी से चुनें।
GUI के अंदर, एक बार जब आप एक पहले से मौजूद केस बना लेते हैं या खोल लेते हैं, तो उन फ़ाइलों का चयन करें जिन्हें आप स्कैन करना चाहते हैं और फिर उनमें से एक पर राइट-क्लिक करें और "Run X-Tensions..." चुनें। फिर आपको YARA नियम फ़ाइल(फ़ाइलों) को निर्दिष्ट करने का संकेत दिया जाएगा। एक उपयोगकर्ता इनपुट संकेत प्रदर्शित होगा जो YARA स्कैनर द्वारा उपयोग किए जाने वाले बफर आकार के लिए पूछेगा। इसका परीक्षण 2GB तक बिना किसी समस्या के किया गया है, लेकिन अपनी मेमोरी सीमाओं और चयनित थ्रेड्स की संख्या के आधार पर समझदारी से चुनें।
अधिकतम फ़ाइल आकार के लिए कोई संकेत नहीं है।
YARA हिट वाली फ़ाइलों को "YARA Hits" नामक रिपोर्ट तालिका में जोड़ा जाता है। सटीक नियम जो हिट होते हैं, प्रति फ़ाइल, प्रति पंक्ति, X-Ways Forensics के अंदर "Comments" फ़ील्ड में जोड़े जाते हैं।
सामान्य आउटपुट नीचे दिखाया गया है:
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised