
Rust로 재작성된 YARA.
YARA-X는 YARA의 재탄생으로, 악성코드 연구자를 위해 설계된 패턴 매칭 도구입니다. 이 새로운 버전은 이전 버전보다 더 빠르고, 안전하며, 사용하기 쉽도록 만들어졌습니다. YARA-X의 궁극적인 목표는 악성코드 연구자들을 위한 기본 패턴 매칭 도구로서 YARA를 대체하는 것입니다.
YARA-X를 사용하면 악성코드 계열(또는 설명하고 싶은 무엇이든)에 대한 설명을 텍스트 또는 바이너리 패턴을 기반으로 만들 수 있습니다. 각 설명(일명 규칙)은 패턴 집합과 그 논리를 결정하는 부울 표현식으로 구성됩니다. 예를 살펴보겠습니다:
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
위 규칙은 YARA-X에게 세 가지 패턴 중 하나를 포함하는 모든 파일을
silent_banker로 보고하도록 지시합니다. 이것은 단순한 예시일 뿐이며,
와일드카드, 대소문자를 구분하지 않는 문자열, 정규 표현식, 특수 연산자 및
기타 많은 기능을 사용하여 더 복잡하고 강력한 규칙을 만들 수 있습니다.
이러한 기능에 대한 자세한 설명은
문서에서 확인할 수 있습니다.
이 문서를 읽어 보세요.
이 문서를 읽어 보세요.
네, 그렇습니다. YARA는 여전히 유지관리되고 있으며, 향후 릴리스에는 버그 수정과 사소한 기능이 포함될 것입니다. 그러나 대규모 새 기능이나 모듈은 기대하지 마세요. 새 모듈 추가를 포함한 YARA 개선을 위한 모든 노력은 이제 YARA-X에 집중될 것입니다.
YARA-X는 이미 성숙하고 안정적입니다. VirusTotal에서는 오랫동안 프로덕션 환경에서 YARA-X를 실행하면서 수만 개의 규칙으로 수십억 개의 파일을 스캔하고 불일치와 버그를 해결해 왔습니다. 이는 YARA-X가 이미 실전에서 검증되었음을 의미합니다.
YARA-X를 테스트해 보시고, 버그를 발견하거나 구현되었으면 하는 기능이 있다면 주저하지 말고 이슈를 열어 주세요.
YARA-X에 대한 기여는 언제나 환영합니다! Google 기여자 라이선스 계약(CLA) 요건, 코드 스타일 규칙, 풀 리퀘스트 제출 방법에 대한 자세한 내용은 CONTRIBUTING.md를 읽어 주세요.