
Нативный сканер YARA X-Tension для X-Ways Forensics, обеспечивающий сканирование файлов в снимках с поддержкой многопоточного RVS, выводом таблицы отчётов и отсутствием записи на диск.
Это X-расширение для X-Ways Forensics позволяет нативно использовать YARA внутри X-Ways. Для этого используются как API X-Ways Forensics, так и API YARA.
Примечание: Это проект с открытым исходным кодом, а не официальный продукт CrowdStrike.
Существует множество преимуществ запуска YARA внутри X-Ways по сравнению с запуском YARA через интерфейс командной строки.
Предполагая, что X-Ways Forensics установлен и настроен правильно, просто загрузите скомпилированную DLL со страницы релизов и скопируйте её в папку x64 внутри папки установки X-Ways Forensics.
X-расширение можно запустить через графический интерфейс X-Ways Forensics или через командную строку X-Ways Forensics. В этом файле README основное внимание будет уделено методу через GUI.
В графическом интерфейсе есть два способа запуска X-расширения: через меню «Уточнить снимок тома» (RVS) или через контекстное меню обозревателя каталогов (DBC). Какой метод выбрать, зависит от того, чего вы пытаетесь достичь. Обычно запуск YARA через меню RVS будет очень быстрым, если пользователь укажет разумный максимальный размер файла (например, 25 МБ). Если по какой-то причине пользователь хочет запустить YARA для более крупных отдельных файлов через меню DBC, X-расширение разделит данные на фрагменты (размер которых указывается пользователем).
Если какое-либо из правил YARA не скомпилируется, в окне сообщений X-Ways будет отображена ошибка с указанием строки, на которой произошла ошибка, и сообщением об ошибке YARA. Исправьте эти ошибки в правиле YARA и попробуйте снова. В окне сообщений X-Ways будет отображено количество предупреждений YARA, а подробная информация об этих предупреждениях будет записана в журнал дела X-Ways.
X-расширение поддерживает использование нескольких файлов правил YARA (обратите внимание, что YARA выдаст ошибку для дублирующихся правил и не сможет скомпилироваться). Также поддерживается использование одного уже скомпилированного файла правил (.yara/.yar).
Примечание: Существует риск, что действительное срабатывание YARA будет пропущено, если сканируемые данные находятся на границе двух фрагментов/буферов. Если это является проблемой, увеличьте размер буфера или скопируйте файл из X-Ways и отсканируйте его с помощью интерфейса командной строки YARA.
| Метод -> | RVS | DBC |
|---|---|---|
| Многопоточность | Да | Нет |
| Запрос максимального размера файла | Да | Нет |
| Запрос размера буфера сканирования | Да* | Да |
* Только если максимальный размер файла, введенный пользователем, превышает 100 МБ. Если максимальный размер файла меньше 100 МБ, в качестве размера буфера используется 100 МБ.
В графическом интерфейсе, после создания или открытия существующего дела, перейдите в Specialist -> Refine Volume Snapshot. Затем отметьте опцию «Запускать X-расширения» и нажмите на появившиеся три точки. В всплывающем меню нажмите на символ плюса (+) и перейдите к файлу XT_Yara.dll, загруженному из этого репозитория, затем нажмите OK.
После этого вам будет предложено выбрать файл с правилами YARA. Появится окно ввода, и вас попросят указать максимальный размер файла для сканирования, что обязательно. 25–50 МБ может быть адекватным максимальным размером, если вы ищете, например, только образцы вредоносного ПО или веб-шеллы.
Если пользователь выбрал максимальный размер файла более 100 МБ, появится второе окно запроса для ввода размера буфера, используемого сканером YARA. Он был протестирован до 2 ГБ без проблем, но выбирайте с умом, исходя из ограничений по памяти и количества выбранных потоков.
В графическом интерфейсе, после создания или открытия существующего дела, выберите файл(ы), которые вы хотите отсканировать, затем щелкните правой кнопкой мыши по одному из них и выберите «Запустить X-расширения...». Вам будет предложено указать файл(ы) правил YARA. Появится окно запроса для ввода размера буфера, используемого сканером YARA. Он был протестирован до 2 ГБ без проблем, но выбирайте с умом, исходя из ограничений по памяти и количества выбранных потоков.
Запроса максимального размера файла не будет.
Файлы со срабатываниями YARA добавляются в таблицу отчетов под названием «Срабатывания YARA». Точные правила, которые сработали, добавляются для каждого файла, по одной строке, в поле «Комментарии» внутри X-Ways Forensics.
Типичный вывод показан ниже:
[XT] YARA 4.2.2 library initialised
[XT] There were 9 YARA compile warnings. Check the XWF case log for details
[XT] YARA rules compiled successfully
[XT] Operation Complete. Processing time: 0.000000s
[XT] Summary: Found 240 YARA hits
[XT] YARA library finalised