
Open YARA scan- and search engine
O YARAify é um mecanismo aberto de pesquisa e verificação YARA. Este repositório fornece alguns exemplos de scripts python3 sobre como interagir com a API do YARAify.
Para consultar a API YARA, você precisa obter uma Auth-Key. Se você ainda não tiver uma Auth-Key, pode obter uma gratuitamente em https://auth.abuse.ch/.
Este script chama o endpoint de verificação para verificar um arquivo usando o serviço YARAify.
python3 yaraify_submit.py <path-to-file>
Dica profissional: Antes de começar a usar nosso mecanismo de verificação YARA, recomendamos que você dê uma olhada nos vários parâmetros que pode usar para personalizar seu envio:
https://yaraify.abuse.ch/api/#file-scan
Este script chama o endpoint de consulta de hash para consultar um hash (MD5, SHA256, SHA1 ou SHA3-384) no banco de dados do YARAify:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Este script chama o endpoint de consulta YARA para obter arquivos recentes que correspondem a uma regra YARA específica.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Este script chama o endpoint de ID de tarefa, consultando um ID de tarefa específico no banco de dados do YARAify:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
O YARAify oferece uma maneira fácil de acompanhar suas verificações YARA sem a necessidade de, por exemplo, criar uma conta: identificadores! Antes de começar a usar identificadores para acompanhar seus envios, recomendamos que você dê uma olhada na documentação correspondente:
https://yaraify.abuse.ch/api/#identifiers
Depois de criar seu próprio identificador (privado) e enviar arquivos ao mecanismo de verificação YARA do YARAify, você pode usar este script para obter uma lista de tarefas recentes. Se você, por exemplo, quiser obter uma lista de tarefas na fila associadas ao seu identificador, pode usar o script da seguinte forma:
python3 yaraify_list_tasks.py <identifier> queued
Este script chama o endpoint de nova verificação de arquivo para acionar uma nova verificação imediata de um arquivo.
python3 yaraify_rescan.py <hash>
Este script chama o endpoint para implantar uma regra YARA para realizar caça ao vivo no YARAify com sua própria regra.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
A documentação da API do YARAify está disponível aqui: