
Acceleratore di query per malware YARA (interfaccia web)
Hai mai avuto problemi a cercare campioni di malware? Mquery è un'interfaccia web intuitiva per analisti per esplorare il tuo deposito digitale.
Può essere usato per cercare tra terabyte di malware in un batter d'occhio:

Sotto il cofano usiamo il nostro UrsaDB per accelerare le query yara con n-grammi.
Presto sarà disponibile un'istanza pubblica, rimani sintonizzato...
Il modo più semplice per farlo è con docker compose:
git clone https://github.com/CERT-Polska/mquery.git
cd mquery
vim .env # optional - change samples and index directory locations
docker compose up --scale daemon=3 # building the images will take a while
L'interfaccia web dovrebbe essere disponibile all'indirizzo http://localhost.

Metti alcuni file nella directory SAMPLES_DIR (per impostazione predefinita ./samples nel repository, configurabile con la variabile nel file .env).
Avvia ursacli in docker:
docker compose exec ursadb ursacli
[2023-06-14 17:20:24.940] [info] Connecting to tcp://localhost:9281
[2023-06-14 17:20:24.942] [info] Connected to UrsaDB v1.5.1+98421d7 (connection id: 006B8B46B6)
ursadb>
Indicizza i campioni con n-grammi a tua scelta (potrebbe volerci un po'!)
ursadb> index "/mnt/samples" with [gram3, text4, wide8, hash4];
[2023-06-14 17:29:27.672] [info] Working... 1% (109 / 8218)
[2023-06-14 17:29:28.674] [info] Working... 1% (125 / 8218)
...
[2023-06-14 17:37:40.265] [info] Working... 99% (8217 / 8218)
[2023-06-14 17:37:41.266] [info] Working... 99% (8217 / 8218)
{
"result": {
"status": "ok"
},
"type": "ok"
}
Questo scannerà la directory dei campioni per tutti i nuovi file e li indicizzerà. Puoi monitorare il progresso nella finestra tasks a sinistra:

Devi ripetere questo processo ogni volta che vuoi aggiungere nuovi file!
Dopo che l'indicizzazione è terminata, noterai nuovi dataset:

Questo è un buon e semplice modo per iniziare, ma se hai una grande raccolta sei fortemente incoraggiato a leggere la pagina di indicizzazione nel manuale.
Ora i tuoi file dovrebbero essere ricercabili - inserisci qualsiasi regola Yara nella finestra di ricerca e clicca su Query. Solo per dimostrazione, ho indicizzato il codice sorgente di questa applicazione e testato questa regola Yara:
rule mquery_exceptions {
strings: $a = "Exception"
condition: all of them
}

Vedi la documentazione per saperne di più. Probabilmente una buona idea se pianifichi un'implementazione più ampia.
Puoi anche leggere la versione ospitata qui: cert-polska.github.io/mquery/docs.
Vedi le istruzioni di installazione.
Se vuoi contribuire, vedi la nostra documentazione per i contributori.
Scopri come il progetto è cambiato leggendo il nostro registro delle release.
Se hai problemi, bug o richieste di funzionalità relative a mquery, sei incoraggiato a creare un issue su GitHub.
Puoi chattare su questo progetto su Discord:
Se hai domande non adatte a GitHub o Discord, puoi scrivere direttamente a CERT.PL ([email protected]).