
Collection of private Yara rules.
제가 개인적으로 개발한 일부 Yara 규칙이 포함된 저장소입니다.
커뮤니티에 기여하기 위해서입니다.
물론이죠! 제가 이 저장소를 만든 이유입니다.
탐지 시스템에서 사용할 수 있습니다. 예를 들어, CAPE sandbox, MalwareBazaar, UnPac.me 및 VirusTotal (로그인 필요, 가입은 무료) 및 다른 곳에서도 이 규칙들을 사용하고 있습니다. 또한, 이 규칙들은 CCCS Yara 규칙 표준을 채택했기 때문에 AssemblyLine과도 기본적으로 호환됩니다.
모든 규칙은 TLP:CLEAR이므로 자유롭게 사용하고 배포할 수 있습니다. 메타 정보는 유지해 주세요.
generic 규칙 섹션의 규칙 중 하나가 소프트웨어를 탐지한다면, 이는 오탐(false positive)이 아닙니다. 예를 들어, 소프트웨어가 AutoIT으로 컴파일되었거나 패키징되었다는 것은 객관적인 사실일 뿐입니다. 그것이 소프트웨어가 악성이라는 뜻은 아닙니다.
여기에 제시된 Yara 규칙은 어떤 방식으로도 안티바이러스 탐지 결과에 영향을 미치지 않습니다. 만약 소프트웨어가 안티바이러스 또는 안티멀웨어 업체에 의해 탐지된다면 해당 업체에 직접 연락해야 합니다.
meta 섹션에 category = "INFO"라고 명시된 경우도 있는데, 이 경우는 순전히 일반적이거나 정보 제공용 규칙입니다.
이 Github 저장소에서 실행되는 두 개의 워크플로우가 있습니다:

v3.3.0이 최소 필요 버전입니다. 일부 규칙은 특정 모듈을 요구할 수 있기 때문입니다. 항상 최신 Yara 버전을 사용하는 것이 좋습니다 (여기에서 확인 가능). 아마 마지막 릴리스일 Yara 4.5.5도 문제없이 작동합니다.
Rust로 Yara를 다시 작성한 Yara-X는 이 저장소의 규칙을 실행하는 데 어려움이 없습니다. 이 글을 작성하는 시점 기준으로 YARA-X v1.x 이상은 여기에 제시된 규칙과 잘 작동합니다.
규칙 중 하나에서 문제나 개선할 점을 발견하시면 PR을 제출하거나 Issue를 열어 주세요.
공식 Github 저장소, https://github.com/VirusTotal/yara 에서:
YARA는 (그뿐만 아니라) 멀웨어 연구자들이 멀웨어 샘플을 식별하고 분류하는 데 도움을 주기 위한 도구입니다.
더 많은 정보: https://yara.readthedocs.io/en/stable/index.html
TLP(Traffic Light Protocol)는 더 많은 정보 공유를 촉진하기 위해 만들어졌습니다.
이 저장소의 규칙은 TLP:CLEAR입니다 (TLP:CLEAR는 이전에 TLP:WHITE로 알려져 있었습니다).
수신자는 이 정보를 제한 없이 공유할 수 있습니다. 정보는 표준 저작권 규칙의 적용을 받습니다.
더 많은 정보: https://www.us-cert.gov/tlp
InQuest가 선별된 Yara 규칙 목록이 포함된 Github 저장소를 만들었습니다: https://github.com/InQuest/awesome-yara.