アップデート一覧に戻る
New releaseAug 19, 2026

yara v4.5.8

パターンマッチングのスイスアーミーナイフ

共有

Join the chat at https://gitter.im/VirusTotal/yara AppVeyor build status Coverity status

[!IMPORTANT] このプロジェクトはメンテナンスモードです。詳細:https://virustotal.github.io/yara-x/blog/yara-x-is-stable/

YARAの概要

YARAは、(必ずしも限定ではありませんが)マルウェア研究者がマルウェアサンプルを識別・分類するための支援を目的としたツールです。YARAを使うと、テキストパターンやバイナリパターンに基づいて、マルウェアファミリー(あるいは記述したい任意のもの)の説明を作成できます。各説明(ルールと呼びます)は、一連の文字列とその論理を決定するブール式から構成されます。例を見てみましょう:

rule silent_banker : banker
{
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

上記のルールは、3つの文字列のいずれかを含むファイルを* silent_banker *として報告するようYARAに指示しています。これは単純な例ですが、ワイルドカード、大文字小文字を区別しない文字列、正規表現、特殊演算子など、YARAのドキュメントで説明されている多くの機能を使うことで、より複雑で強力なルールを作成できます。

YARAはマルチプラットフォームであり、Windows、Linux、Mac OS Xで動作し、コマンドラインインターフェース、またはyara-python拡張を使って独自のPythonスクリプトから使用できます。

その他のリソース

YARAルールの保存にGitHubを使用していますか? YARA-CI はツールベルトに追加する価値があります。これはGitHubアプリケーションで、ルールの継続的なテストを提供し、一般的なミスや誤検出の特定に役立ちます。

圧縮ファイル(.zip、.tarなど)をスキャンするためにYARAを使用する予定があるなら、yextend をご覧ください。これはBayshore Networksが開発・オープンソース化した、YARAの非常に便利な拡張機能です。

さらに、InQuest の方々が、YARA関連の素晴らしいリスト をキュレーションしています。

YARAを使用している組織

あなたも使用していますか? このリストにあなたのサイトを掲載してほしいですか?

カテゴリ