
acelerador de consultas de malware (frontend web)
Já teve problemas ao pesquisar amostras de malware? O mquery é uma interface web amigável para analistas que permite vasculhar seu repositório digital.
Pode ser usado para pesquisar em terabytes de malware num piscar de olhos:

Por baixo dos panos, usamos nosso UrsaDB para acelerar consultas yara com n-gramas.
Uma instância pública será criada em breve, fique ligado...
A maneira mais fácil de fazer isso é com docker compose:
git clone https://github.com/CERT-Polska/mquery.git
cd mquery
vim .env # opcional - altere os diretórios de amostras e índices
docker compose up --scale daemon=3 # a construção das imagens levará um tempo
A interface web deve estar disponível em http://localhost.

(Para mais opções de instalação, veja o manual de instalação ).
Coloque alguns arquivos no diretório SAMPLES_DIR (por padrão, ./samples no repositório, configurável com a variável no arquivo .env).
Inicie o ursacli no docker:
docker compose exec ursadb ursacli
[2023-06-14 17:20:24.940] [info] Connecting to tcp://localhost:9281
[2023-06-14 17:20:24.942] [info] Connected to UrsaDB v1.5.1+98421d7 (connection id: 006B8B46B6)
ursadb>
Indexe as amostras com n-gramas de sua escolha (isso pode demorar um pouco!)
ursadb> index "/mnt/samples" with [gram3, text4, wide8, hash4];
[2023-06-14 17:29:27.672] [info] Working... 1% (109 / 8218)
[2023-06-14 17:29:28.674] [info] Working... 1% (125 / 8218)
...
[2023-06-14 17:37:40.265] [info] Working... 99% (8217 / 8218)
[2023-06-14 17:37:41.266] [info] Working... 99% (8217 / 8218)
{
"result": {
"status": "ok"
},
"type": "ok"
}
Isso irá escanear o diretório de amostras em busca de novos arquivos e indexá-los. Você pode monitorar o progresso na janela tasks à esquerda:

Você precisa repetir esse processo sempre que quiser adicionar novos arquivos!
Após a indexação terminar, você notará novos conjuntos de dados:

Esta é uma maneira boa e fácil de começar, mas se você tiver uma coleção grande, é fortemente recomendado ler a página de indexação no manual.
Agora seus arquivos devem estar pesquisáveis - insira qualquer regra Yara na janela de pesquisa e clique em Query. Apenas para demonstração, indexei o código fonte desta aplicação e testei esta regra Yara:
rule mquery_exceptions {
strings: $a = "Exception"
condition: all of them
}

Veja a documentação para saber mais. Provavelmente uma boa ideia se você planeja uma implantação maior.
Você também pode ler a versão hospedada aqui: cert-polska.github.io/mquery/docs.
Veja a instrução de instalação.
Se você quiser contribuir, veja nossa documentação para contribuidores.
Saiba como o projeto mudou lendo nosso registro de versões.
Se você tiver algum problema, bug ou solicitação de funcionalidade relacionada ao mquery, recomendamos criar um issue no GitHub.
Você pode conversar sobre este projeto no Discord:
Se você tiver perguntas inadequadas para o Github ou Discord, pode enviar um e-mail diretamente para CERT.PL ([email protected]).