
Kaspersky's GReAT KLara
Il progetto KLara è pensato per aiutare i ricercatori di Threat Intelligence a cacciare nuovo malware utilizzando Yara.
Per cacciare efficacemente il malware, è necessaria una grande collezione di campioni su cui cercare. I ricercatori di solito devono eseguire una regola Yara su una collezione / insieme di file dannosi e poi ricevere i risultati. In alcuni casi, la regola necessita di aggiustamenti. Sfortunatamente, scansionare una grande collezione di file richiede tempo. Invece, se si utilizza un'architettura personalizzata, scansionare 10TB di file può richiedere circa 30 minuti.
KLara, un sistema distribuito scritto in Python, permette ai ricercatori di scansionare una o più regole Yara su collezioni di campioni, ricevendo notifiche via e-mail e tramite l'interfaccia web quando i risultati della scansione sono pronti.
KLara sfrutta la potenza di Yara, distribuendo le scansioni utilizzando un modello dispatcher-worker. Ogni server worker si collega a un dispatcher per verificare se sono disponibili nuovi job. Se è effettivamente disponibile un nuovo job, verifica se il repository di scansione richiesto è presente nel proprio filesystem e, in caso affermativo, avvia la scansione Yara con le regole inviate dal ricercatore
Il problema principale che KLara cerca di risolvere è l'esecuzione di job Yara su una grande collezione di campioni di malware (> 1TB) in un tempo ragionevole.
Si prega di fare riferimento alle istruzioni descritte qui
======
Se hai problemi con l'installazione di questo software, per favore invia una segnalazione di bug
Chiunque è benvenuto a contribuire. Invia una PR e il nostro team la revisionerà.
Puoi contattarci sul nostro canale Telegram: #KLara
Il modo migliore per segnalare bug o problemi è utilizzare la funzionalità Issues di Github.
Il team di KLara desidera ringraziare
per il loro fantastico contributo e le loro idee. Buona caccia!