
YAML入力からYARAルールを一括生成
NCC Group Plc によってオープンソースとして公開 - http://www.nccgroup.com/
開発者: David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
このプロジェクトはAGPLライセンスの下で公開されています。詳細についてはLICENSEを参照してください。
このリポジトリには、YAML入力からカスタム検出ルールを作成するスクリプトが含まれています。
これは、複数の入力データに対して同じルールを自動的に生成するために使用されます。例:
これにより、ルールのロジックと照合するデータが分離されるため、大量のルールを簡単に更新して最適化したり、新しいYARA機能を活用したりできます。
当初はYaraルールを生成するように設計されていました。ただし、新しいテンプレートを使用すれば、他の任意の形式(MAEC、Suricataルールなど)にも簡単に拡張できます。
目的は次のとおりです:
必要な依存関係はすべてpipを使用してインストールできます:
pip install -r Requirements.txt
サンプルデータファイルとテンプレートがいくつかリポジトリに含まれています。使用例:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
出力は --tag で変更することもできます。これにより、生成された各ルールにルールタグが追加されます:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
--prefix オプションも利用可能で、すべてのルールに名前を付けることができます:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
ヘルプは ./generate.py --help で確認できます。