
YAML 입력에서 대량 YARA 규칙 생성
NCC Group Plc가 오픈 소스로 공개 - http://www.nccgroup.com/
개발: David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
이 프로젝트는 AGPL 라이선스로 배포됩니다. 자세한 내용은 LICENSE를 참조하십시오.
이 저장소에는 YAML 입력에서 사용자 정의 탐지 규칙을 생성하는 스크립트가 포함되어 있습니다.
여러 입력 데이터에 대해 동일한 규칙을 자동으로 생성하는 데 사용됩니다. 예:
이 방식은 규칙 로직과 매칭할 데이터를 분리하므로, 대량 규칙을 쉽게 업데이트하여 최적화하거나 새로운 YARA 기능을 활용할 수 있습니다.
처음에는 Yara 규칙을 생성하도록 설계되었습니다. 그러나 새 템플릿을 사용하면 다른 형식(MAEC, Suricata 규칙)으로도 쉽게 확장할 수 있습니다.
목표는 다음과 같습니다:
필요한 모든 의존성은 pip를 사용하여 설치할 수 있습니다:
pip install -r Requirements.txt
저장소에는 몇 가지 샘플 데이터 파일과 템플릿이 포함되어 있습니다. 사용 예:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
출력은 --tag로 수정할 수도 있으며, 생성된 각 규칙에 규칙 태그를 추가합니다:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
--prefix 옵션도 사용할 수 있으며, 모든 규칙의 이름을 지정합니다:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
도움말은 ./generate.py --help를 참조하십시오.