
Collection of private Yara rules.
Un repository contenente alcune mie regole Yara sviluppate privatamente.
Per contribuire alla community.
Certo! È per questo che ho creato questo repository.
Puoi usarle nei tuoi sistemi di rilevamento. Ad esempio, CAPE sandbox, MalwareBazaar, UnPac.me e VirusTotal (è necessario aver effettuato l'accesso, la registrazione è gratuita) e altri stanno usando queste regole. Inoltre, le regole funzionano nativamente con AssemblyLine grazie all'adozione dello standard CCCS per le regole Yara.
Tutte le regole sono TLP:CLEAR, quindi puoi usarle e distribuirle liberamente. Ti preghiamo di mantenere la sezione meta.
Se una delle regole nella sezione generic rileva il tuo software: non è un falso positivo. È semplicemente un fatto oggettivo che, ad esempio, il tuo software sia stato compilato o impacchettato usando AutoIT. Allo stesso modo non significa che il tuo software sia dannoso.
Le regole Yara qui presentate non influenzano in alcun modo i risultati del rilevamento antivirus. Se il tuo software viene rilevato da un'azienda antivirus o antimalware, devi contattarli direttamente.
Nota che la sezione meta menziona anche category = "INFO", nel qual caso si tratta di una regola puramente generica o informativa.
Ci sono due workflow attivi su questo repository Github:

È necessaria almeno la v3.3.0, poiché alcune regole potrebbero richiedere un modulo specifico. Nota che si consiglia di usare sempre l'ultima versione di Yara disponibile qui. Yara 4.5.5, probabilmente l'ultima versione rilasciata, funziona senza problemi.
Yara-X, una riscrittura di Yara in Rust, non ha alcuna difficoltà a eseguire le regole di questo repository. Al momento della scrittura, YARA-X v1.x e versioni successive funziona correttamente con le regole qui presentate.
Se noti un problema o un miglioramento in una delle regole, sentiti libero di inviare una PR o aprire un Issue.
Dal repository Github ufficiale, https://github.com/VirusTotal/yara:
YARA è uno strumento pensato (ma non limitato) ad aiutare i ricercatori di malware a identificare e classificare campioni di malware.
Maggiori informazioni: https://yara.readthedocs.io/en/stable/index.html
Il Traffic Light Protocol (TLP) è stato creato per facilitare una maggiore condivisione delle informazioni.
Le regole in questo repository sono TLP:CLEAR (TLP:CLEAR era precedentemente noto come TLP:WHITE).
I destinatari possono condividere queste informazioni senza restrizioni. Le informazioni sono soggette alle normali regole sul copyright.
Maggiori informazioni: https://www.us-cert.gov/tlp
InQuest ha creato un repository Github contenente una lista curata di regole Yara: https://github.com/InQuest/awesome-yara.