
YAML इनपुट से थोक YARA नियम उत्पन्न करें
NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/
David Cannings (@edeca) [email protected] द्वारा विकसित
http://www.github.com/nccgroup/yaml2yara
यह परियोजना AGPL लाइसेंस के अंतर्गत जारी की गई है। अधिक जानकारी के लिए कृपया LICENSE देखें।
इस रिपॉज़िटरी में एक स्क्रिप्ट है जो YAML इनपुट से कस्टम डिटेक्शन नियम बनाएगी।
इसका उपयोग कई इनपुट डेटा के लिए एक ही नियम स्वचालित रूप से उत्पन्न करने के लिए किया जाता है, उदाहरण के लिए:
यह नियम तर्क और मिलान किए जाने वाले डेटा को अलग करता है, जिसका अर्थ है कि बल्क नियमों को आसानी से अपडेट किया जा सकता है ताकि उन्हें अनुकूलित किया जा सके या नई YARA सुविधाओं का लाभ उठाया जा सके।
यह शुरू में Yara नियम उत्पन्न करने के लिए डिज़ाइन किया गया था। हालाँकि, नए टेम्पलेट्स के साथ इसे किसी भी अन्य प्रारूप (MAEC, Suricata नियम) में आसानी से विस्तारित किया जा सकता है।
उद्देश्य निम्नलिखित हैं:
सभी आवश्यक निर्भरताएँ pip का उपयोग करके स्थापित की जा सकती हैं:
pip install -r Requirements.txt
रिपॉज़िटरी में कुछ नमूना डेटा फ़ाइलें और टेम्पलेट शामिल हैं। उदाहरण उपयोग:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
आउटपुट को --tag के साथ भी संशोधित किया जा सकता है, जो प्रत्येक उत्पन्न नियम में नियम टैग जोड़ देगा:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
एक --prefix विकल्प भी उपलब्ध है, जो सभी नियमों का नामकरण करेगा:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
सहायता उपलब्ध है, ./generate.py --help देखें।