
yara v4.5.8
模式匹配瑞士军刀
[!IMPORTANT] Данный проект находится в режиме поддержки. Подробнее: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
YARA в двух словах
YARA — это инструмент, предназначенный (но не ограничивающийся этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносных программ. С помощью YARA вы можете создавать описания семейств вредоносов (или чего угодно, что требуется описать) на основе текстовых или бинарных шаблонов. Каждое описание, также известное как правило, состоит из набора строк и логического выражения, определяющего его логику. Рассмотрим пример:
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
Приведённое выше правило указывает YARA, что любой файл, содержащий одну из трёх строк, должен быть помечен как silent_banker. Это лишь простой пример; более сложные и мощные правила можно создавать, используя подстановочные знаки, строки без учёта регистра, регулярные выражения, специальные операторы и многие другие возможности, описанные в документации YARA.
YARA является кроссплатформенным инструментом, работающим на Windows, Linux и Mac OS X, и может использоваться как через интерфейс командной строки, так и из собственных скриптов Python с помощью расширения yara-python.
Дополнительные ресурсы
Используете GitHub для хранения своих правил YARA? YARA-CI может стать полезным дополнением к вашему арсеналу. Это приложение для GitHub, обеспечивающее непрерывное тестирование ваших правил, помогая выявлять распространённые ошибки и ложные срабатывания.
Если вы планируете использовать YARA для сканирования сжатых файлов (.zip, .tar и т.д.), стоит обратить внимание на yextend — очень полезное расширение для YARA, разработанное и опубликованное в открытом доступе компанией Bayshore Networks.
Кроме того, ребята из InQuest подготовили отличный список всего, что связано с YARA.
Кто использует YARA
- 0x101 Cyber Security
- Adlice
- AlienVault
- Avast
- BAE Systems
- Bayshore Networks, Inc.
- Binalyze
- BinaryAlert
- Blueliv
- Cado Security
- Cisco Talos Intelligence Group
- Cloudina Security
- Cofense
- Conix
- Corelight
- CounterCraft
- Cuckoo Sandbox
- Cyber Triage
- Cybereason
- Digita Security
- Dragos Platform
- Dtex Systems
- ESET
- ESTsecurity
- Elastic Security
- FactorX.ai
- Fidelis XPS
- FireEye, Inc.
- Forcepoint
- Fox-IT
- FSF
- Guidance Software
- Heroku
- Hornetsecurity
- ICS Defense
- InQuest
- IntelOwl
- Joe Security
- Kaspersky Lab
- KnowBe4
- Koodous
- Laika BOSS
- Lastline, Inc.
- libguestfs
- LimaCharlie
- Malpedia
- Malwation
- McAfee Advanced Threat Defense
- Metaflows
- NBS System
- ndaal
- NetLock
- Nextron Systems
- Nozomi Networks
- osquery
- Payload Security
- PhishMe
- Picus Security
- Radare2
- RedSocks Security
- ReversingLabs
- Scanii
- SecondWrite
- SonicWall
- SpamStopsHere
- Spyre
- stoQ
- Sublime Security
- SumoLogic
- Tanium
- Tenable Network Security
- Tenzir
- The DigiTrust Group
- ThreatConnect
- ThreatStream, Inc.
- Thug
- Threat.Zone
- TouchWeb
- Trend Micro
- UnpacMe
- UpSight Security Inc.
- Uptycs Inc
- Veeam
- Verisys Antivirus API
- VirusTotal Intelligence
- VMRay
- Volexity
- We Watch Your Website
- x64dbg
- YALIH
Используете YARA? Хотите видеть свой сайт в этом списке?