
Gere regras YARA em massa a partir de entrada YAML.
Lançado como código aberto pela NCC Group Plc - http://www.nccgroup.com/
Desenvolvido por David Cannings (@edeca) [email protected]
http://www.github.com/nccgroup/yaml2yara
Este projeto é lançado sob a licença AGPL. Consulte LICENSE para mais informações.
Este repositório contém um script que cria regras de detecção personalizadas a partir de entrada YAML.
Ele é usado para gerar automaticamente a mesma regra para múltiplos trechos de dados de entrada, por exemplo:
Isso desacopla a lógica da regra e os dados a serem correspondidos, permitindo que regras em lote sejam atualizadas facilmente para otimizá-las ou aproveitar novos recursos do YARA.
Foi inicialmente projetado para gerar regras Yara. No entanto, isso pode ser facilmente expandido para qualquer outro formato (MAEC, regras Suricata) com novos modelos.
Os objetivos são:
Todas as dependências necessárias podem ser instaladas usando pip:
pip install -r Requirements.txt
Alguns arquivos de dados de exemplo e modelos estão incluídos no repositório. Exemplo de uso:
./generate.py --template authenticode --input sample_data/authenticode/stolen_certs.yaml
./generate.py --template office_exploits --input sample_data/office_exploits/ole.yaml
./generate.py --template resources --input sample_data/resources/malware.yaml
A saída também pode ser modificada com --tag, que adicionará tags de regra a cada regra gerada:
./generate.py --template authenticode --tag authenticode --input sample_data/authenticode/stolen_certs.yaml
Uma opção --prefix também está disponível, que nomeará todas as regras:
./generate.py --template office_exploits --prefix exploit --input sample_data/office_exploits/ole.yaml
A ajuda está disponível, consulte ./generate.py --help.