
Collection of private Yara rules.
Um repositório contendo algumas das minhas regras Yara desenvolvidas privadamente.
Para contribuir para a comunidade.
Claro! Foi por isso que criei este repositório.
Pode usá-las nos seus sistemas de deteção. Por exemplo, CAPE sandbox, MalwareBazaar, UnPac.me e VirusTotal (é necessário iniciar sessão; o registo é gratuito) e outros utilizam estas regras. Além disso, as regras funcionam nativamente com o AssemblyLine devido à adoção do padrão de regras Yara da CCCS.
Todas as regras são TLP:CLEAR, por isso pode usá-las e distribuí-las livremente. Por favor, mantenha o meta.
Se uma das regras na secção de regras generic detetar o seu software, isto não é um falso positivo. É simplesmente um facto objetivo de que, por exemplo, o seu software foi compilado ou empacotado com AutoIT. Também não significa que o seu software seja malicioso.
As regras Yara apresentadas aqui não influenciam os resultados de deteção de antivírus de forma alguma. Se o seu software for detetado por uma empresa de antivírus ou antimalware, contacte essa empresa diretamente.
Repare que a secção meta também menciona category = "INFO"; nesse caso, trata-se de uma regra puramente genérica ou informativa.
Há dois workflows em execução neste repositório do Github:

v3.3.0 é o mínimo necessário, pois algumas regras podem exigir um módulo específico. Note que é recomendado usar sempre a versão mais recente do Yara, como indicado aqui. O Yara 4.5.5, provavelmente a última versão disponível, funciona sem problemas.
O Yara-X, uma reescrita do Yara em Rust, não tem dificuldade em executar as regras deste repositório. No momento em que escrevo, o YARA-X v1.x e superior funciona bem com as regras aqui apresentadas.
Se encontrar um problema ou uma melhoria numa das regras, sinta-se à vontade para submeter um PR ou abrir uma Issue.
Do repositório oficial do Github, https://github.com/VirusTotal/yara:
O YARA é uma ferramenta destinada a (mas não limitada a) ajudar os investigadores de malware a identificar e classificar amostras de malware.
Mais informações: https://yara.readthedocs.io/en/stable/index.html
O protocolo Traffic Light (TLP) foi criado para facilitar uma maior partilha de informações.
As regras deste repositório são TLP:CLEAR (TLP:CLEAR era anteriormente conhecido como TLP:WHITE).
Os destinatários podem partilhar esta informação sem restrições. A informação está sujeita às regras de direitos de autor padrão.
Mais informações: https://www.us-cert.gov/tlp
A InQuest criou um repositório no Github que contém uma lista selecionada de regras Yara: https://github.com/InQuest/awesome-yara.