
Open YARA scan- and search engine
YARAify는 오픈 YARA 스캔 및 검색 엔진입니다. 이 저장소는 YARAify API와 상호작용하는 방법에 대한 몇 가지 샘플 python3 스크립트를 제공합니다.
YARA API를 쿼리하려면 Auth-Key를 획득해야 합니다. 아직 Auth-Key가 없다면 https://auth.abuse.ch/ 에서 무료로 받을 수 있습니다.
이 스크립트는 스캔 엔드포인트를 호출하여 YARAify 서비스를 이용해 파일을 스캔합니다.
python3 yaraify_submit.py <path-to-file>
프로 팁: YARA 스캔 엔진을 사용하기 전에 제출을 맞춤화하는 데 사용할 수 있는 다양한 매개변수를 살펴보시기 바랍니다:
https://yaraify.abuse.ch/api/#file-scan
이 스크립트는 해시 조회 엔드포인트를 호출하여 YARAify 데이터베이스에서 해시(MD5, SHA256, SHA1 또는 SHA3-384 해시)를 조회합니다:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
이 스크립트는 YARA 조회 엔드포인트를 호출하여 특정 YARA 규칙과 일치하는 최근 파일을 가져옵니다.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
이 스크립트는 작업 ID 엔드포인트를 호출하여 YARAify 데이터베이스에서 특정 작업 ID를 조회합니다:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify는 예를 들어 계정에 가입할 필요 없이 YARA 스캔을 추적할 수 있는 쉬운 방법을 제공합니다: 바로 식별자입니다! 식별자를 사용하여 제출물을 추적하기 전에 해당 문서를 살펴보시기 바랍니다:
https://yaraify.abuse.ch/api/#identifiers
자신만의 (비공개) 식별자를 생성하고 YARAify YARA 스캔 엔진에 파일을 제출한 후에는 이 스크립트를 사용하여 최근 작업 목록을 가져올 수 있습니다. 예를 들어 식별자와 연결된 대기 중인 작업 목록을 가져오려면 다음과 같이 스크립트를 사용할 수 있습니다:
python3 yaraify_list_tasks.py <identifier> queued
이 스크립트는 파일 재스캔 엔드포인트를 호출하여 파일의 즉시 재스캔을 트리거합니다.
python3 yaraify_rescan.py <hash>
이 스크립트는 YARA 규칙 배포 엔드포인트를 호출하여 자신만의 규칙으로 YARAify에서 라이브 헌팅을 수행합니다.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
YARAify API에 대한 문서는 다음에서 확인할 수 있습니다: