
YARA ускоритель запросов вредоносного ПО (веб-интерфейс)
Возникали проблемы с поиском образцов вредоносного ПО? Mquery — это удобный для аналитиков веб-интерфейс для просмотра вашего цифрового хранилища.
С его помощью можно за мгновение ока прочесать терабайты вредоносного ПО:

В основе лежит наша UrsaDB, ускоряющая Yara-запросы с помощью n-грамм.
Публичный экземпляр будет создан в ближайшее время, следите за обновлениями...
Проще всего это сделать с помощью docker compose:
git clone https://github.com/CERT-Polska/mquery.git
cd mquery
vim .env # optional - change samples and index directory locations
docker compose up --scale daemon=3 # building the images will take a while
Веб-интерфейс будет доступен по адресу http://localhost.

(Дополнительные варианты установки см. в руководстве по установке).
Поместите несколько файлов в SAMPLES_DIR (по умолчанию ./samples в репозитории, настраивается переменной в файле .env).
Запустите ursacli в docker:
docker compose exec ursadb ursacli
[2023-06-14 17:20:24.940] [info] Connecting to tcp://localhost:9281
[2023-06-14 17:20:24.942] [info] Connected to UrsaDB v1.5.1+98421d7 (connection id: 006B8B46B6)
ursadb>
Проиндексируйте образцы с помощью выбранных n-грамм (это может занять некоторое время!)
ursadb> index "/mnt/samples" with [gram3, text4, wide8, hash4];
[2023-06-14 17:29:27.672] [info] Working... 1% (109 / 8218)
[2023-06-14 17:29:28.674] [info] Working... 1% (125 / 8218)
...
[2023-06-14 17:37:40.265] [info] Working... 99% (8217 / 8218)
[2023-06-14 17:37:41.266] [info] Working... 99% (8217 / 8218)
{
"result": {
"status": "ok"
},
"type": "ok"
}
Это просканирует каталог образцов на предмет всех новых файлов и проиндексирует их. Вы можете следить за прогрессом в окне tasks слева:

Вам придётся повторять этот процесс каждый раз, когда вы хотите добавить новые файлы!
После завершения индексации вы заметите новые наборы данных:

Это хороший и простой способ начать, но если у вас большая коллекция, настоятельно рекомендуем прочитать страницу индексации в руководстве.
Теперь ваши файлы должны быть доступны для поиска — вставьте любое Yara-правило в окно поиска и нажмите Query. Просто для демонстрации я проиндексировал исходный код этого приложения и проверил это Yara-правило:
rule mquery_exceptions {
strings: $a = "Exception"
condition: all of them
}

Чтобы узнать больше, прочитайте документацию. Вероятно, это хорошая идея, если вы планируете более крупное развёртывание.
Вы также можете прочитать размещённую версию здесь: cert-polska.github.io/mquery/docs.
Если вы хотите внести свой вклад, ознакомьтесь с нашей специальной документацией для участников.
Узнайте, как изменился проект, прочитав наш журнал релизов.
Если у вас возникли проблемы, ошибки или предложения по улучшению, связанные с mquery, рекомендуем создать issue на GitHub.
Вы можете обсудить этот проект в Discord:
Если у вас есть вопросы, не подходящие для Github или Discord, вы можете напрямую написать CERT.PL ([email protected]).