
Open YARA scan- and search engine
YARAify è un motore aperto di scansione e ricerca YARA. Questo repository fornisce alcuni script Python3 di esempio su come interagire con l'API di YARAify.
Per interrogare l'API YARA, devi ottenere una Auth-Key. Se non hai ancora una Auth-Key, puoi ottenerne una gratuitamente su https://auth.abuse.ch/.
Questo script chiama l'endpoint di scansione per scansionare un file tramite il servizio YARAify.
python3 yaraify_submit.py <path-to-file>
Consiglio: prima di iniziare a usare il nostro motore di scansione YARA, ti raccomandiamo di dare un'occhiata ai vari parametri che puoi usare per personalizzare la tua richiesta:
https://yaraify.abuse.ch/api/#file-scan
Questo script chiama l'endpoint di ricerca hash per cercare un hash (MD5, SHA256, SHA1 o SHA3-384) nel database di YARAify:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Questo script chiama l'endpoint di ricerca YARA per ottenere i file recenti che corrispondono a una specifica regola YARA.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Questo script chiama l'endpoint ID attività, cercando un particolare ID attività nel database di YARAify:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify ti offre un modo semplice per monitorare le tue scansioni YARA senza la necessità, ad esempio, di registrare un account: gli identificatori! Prima di iniziare a usare gli identificatori per tenere traccia delle tue richieste, ti raccomandiamo di dare un'occhiata alla documentazione corrispondente:
https://yaraify.abuse.ch/api/#identifiers
Una volta creato il tuo identificatore (privato) e inviati i file al motore di scansione YARA di YARAify, puoi usare questo script per ottenere un elenco delle attività recenti. Se ad esempio vuoi ottenere un elenco delle attività in coda associate al tuo identificatore, puoi usare lo script in questo modo:
python3 yaraify_list_tasks.py <identifier> queued
Questo script chiama l'endpoint per la nuova scansione di un file per attivare una nuova scansione immediata di un file.
python3 yaraify_rescan.py <hash>
Questo script chiama l'endpoint per la distribuzione di una regola YARA per condurre la caccia dal vivo su YARAify con la tua regola.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
La documentazione per l'API di YARAify è disponibile qui: