
Open YARA scan- and search engine
YARAify — это открытый движок сканирования и поиска по YARA. В этом репозитории представлены несколько примеров скриптов python3 для взаимодействия с API YARAify.
Для запросов к YARA API необходимо получить Auth-Key. Если у вас ещё нет Auth-Key, вы можете бесплатно получить его по адресу https://auth.abuse.ch/.
Этот скрипт вызывает конечную точку сканирования для сканирования файла с помощью сервиса YARAify.
python3 yaraify_submit.py <path-to-file>
Полезный совет: Прежде чем начать использовать наш движок сканирования YARA, рекомендуем ознакомиться с различными параметрами, которые можно использовать для настройки отправки:
https://yaraify.abuse.ch/api/#file-scan
Этот скрипт вызывает конечную точку поиска по хешу для поиска хеша (MD5, SHA256, SHA1 или SHA3-384) в базе данных YARAify:
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
Этот скрипт вызывает конечную точку поиска YARA для получения недавних файлов, соответствующих определённому YARA-правилу.
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
Этот скрипт вызывает конечную точку для ID задачи, выполняя поиск конкретного ID задачи в базе данных YARAify:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify предоставляет вам простой способ отслеживать свои YARA-сканирования без необходимости, например, регистрировать аккаунт: идентификаторы! Прежде чем начать использовать идентификаторы для отслеживания своих отправок, рекомендуем ознакомиться с соответствующей документацией:
https://yaraify.abuse.ch/api/#identifiers
После того как вы создали свой собственный (приватный) идентификатор и отправили файлы в движок сканирования YARAify, вы можете использовать этот скрипт для получения списка недавних задач. Если вы, например, хотите получить список задач в очереди, связанных с вашим идентификатором, используйте скрипт следующим образом:
python3 yaraify_list_tasks.py <identifier> queued
Этот скрипт вызывает конечную точку повторного сканирования файла для запуска немедленного повторного сканирования файла.
python3 yaraify_rescan.py <hash>
Этот скрипт вызывает конечную точку развёртывания YARA-правила для проведения поиска угроз в реальном времени в YARAify с использованием вашего собственного правила.
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
Документация по API YARAify доступна здесь: