
Este repositório contém um IDA processor para carregar e desmontar regras yara compiladas.
Yara é uma ferramenta para correspondência de padrões em arquivos, comumente usada para análise de malware. Regras Yara podem ser compiladas em um formato binário que pode posteriormente ser carregado e executado. Este repositório contém um módulo de processador e um carregador para o IDA Pro, permitindo carregar e analisar regras Yara compiladas.
Para instalar o YaraVM no IDA, siga estes passos:
yara_loader.py para a pasta loaders do IDA.yara_proc.py para a pasta proc do IDA.libyara.til para a pasta til do IDA.Para conveniência, você pode usar os seguintes comandos para criar os links simbólicos necessários:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Você pode carregar o arquivo test.yar.bin no IDA Pro para ver o bytecode Yara e o bytecode regex.
