
Questo repository contiene un processore IDA per caricare e disassemblare regole yara compilate.
Yara è uno strumento per il riconoscimento di pattern nei file, comunemente utilizzato per l'analisi malware. Le regole Yara possono essere compilate in un formato binario che può essere successivamente caricato ed eseguito. Questo repository contiene un modulo processore e un loader per IDA Pro, che ti permettono di caricare e analizzare regole Yara compilate.
Per installare YaraVM in IDA, segui questi passaggi:
yara_loader.py nella cartella loaders di IDA.yara_proc.py nella cartella proc di IDA.libyara.til nella cartella til di IDA.Per comodità, puoi usare i seguenti comandi per creare i symlink necessari:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Puoi caricare il file test.yar.bin in IDA Pro per vedere il bytecode Yara e il bytecode delle espressioni regolari.
