
Questo è un piccolo plugin per copiare il disassembly in modo che sia utilizzabile nelle regole YARA!
Autore: alden
Copia il disassembly formattato ordinatamente per le regole YARA.
Questo è un plugin davvero semplice che ti consente di copiare il disassembly in modo da poterlo utilizzare nelle regole YARA. Puoi scegliere se copiare il codice assembly così com'è o usare i wildcard sugli indirizzi per creare regole più robuste.
Per copiare il disassembly desiderato, selezionalo indipendentemente dalla vista. Quindi vai su Plugin > Copy for YARA > [Opzioni]. Il testo formattato risultante verrà automaticamente copiato negli appunti.
Questo formato tenterà di applicare wildcard ai possibili token degli indirizzi per rendere le regole più robuste. Per farlo, utilizza due strategie:
x86
49 8b 5e 08 // mov rbx, qword [r14+0x8]
48 8d bd 48 ff ff ff // lea rdi, [rbp-0xb8 {var_c0}]
4c 89 fe // mov rsi, r15
4c 89 f2 // mov rdx, r14
e8 ?? ?? ?? ?? // call sub_1000ca056
ARM
f7 03 01 aa // mov x23, x1
e0 03 01 aa // mov x0, x1
ca ?? ?? ?? // bl sub_100128728
f9 03 00 aa // mov x25, x0
f8 03 01 aa // mov x24, x1
9a ?? ?? ?? // bl sub_1001bd674
f9 03 00 36 // tbz w25, #0, 0x10012788c
Questo si limita a copiare i byte dell'assembly in modo compatto, senza commenti, se è ciò che fa per te.
49 8b 5e 08 48 8d bd 48 ff ff ff 4c 89 fe 4c 89 f2 e8 ff 0c 00 00
Copia tutti i byte con i commenti ma senza wildcard.
49 8b 5e 08 // mov rbx, qword [r14+0x8]
48 8d bd 48 ff ff ff // lea rdi, [rbp-0xb8 {var_c0}]
4c 89 fe // mov rsi, r15
4c 89 f2 // mov rdx, r14
e8 ff 0c 00 00 // call sub_1000ca056
Questo genera una regola completa e rapida che puoi usare; in futuro i metadati saranno personalizzabili tramite le impostazioni.
rule binary_ninja_export {
meta:
description = "Auto generated by Binary Ninja YARA plugin"
architecture = "aarch64"
strings:
$bytes = { f7 03 01 aa e0 03 01 aa ca ?? ?? ?? f9 03 00 aa f8 03 01 aa 9a ?? ?? ?? f9 03 00 36 }
condition:
$bytes
}

Questo plugin è rilasciato sotto licenza MIT.