
Yara はファイル内のパターンマッチングに使用されるツールであり、マルウェア解析でよく使われます。Yaraルールはバイナリ形式にコンパイルでき、後でロードして実行できます。このリポジトリにはIDA Pro用のプロセッサモジュールとローダーが含まれており、コンパイルされたYaraルールをロードして解析できます。
YaraVMをIDAにインストールするには、以下の手順に従ってください:
yara_loader.py ファイルを IDA の loaders フォルダにコピーします。yara_proc.py ファイルを IDA の proc フォルダにコピーします。libyara.til ファイルを IDA の til フォルダにコピーします。便利なように、以下のコマンドを使用して必要なシンボリックリンクを作成できます:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
ファイル test.yar.bin をIDA Proにロードすると、Yaraバイトコードと正規表現バイトコードを確認できます。
