
KLara от GReAT «Лаборатории Касперского»
Проект KLara направлен на помощь исследователям Threat Intelligence в поиске новых вредоносных программ с помощью Yara.
Для эффективного поиска вредоносных программ требуется большая коллекция образцов для поиска. Обычно исследователям нужно применить Yara-правило к коллекции / набору вредоносных файлов, а затем получить результаты. В некоторых случаях правило нуждается в корректировке. К сожалению, сканирование большой коллекции файлов занимает время. Вместо этого, при использовании специальной архитектуры, сканирование 10 ТБ файлов может занять около 30 минут.
KLara, распределённая система, написанная на Python, позволяет исследователям сканировать одно или несколько Yara-правил по коллекциям с образцами, получая уведомления по электронной почте, а также через веб-интерфейс, когда результаты сканирования готовы.
KLara использует возможности Yara, распределяя сканирование с помощью модели «диспетчер-исполнитель». Каждый сервер-исполнитель подключается к диспетчеру, чтобы проверить, доступны ли новые задания. Если новое задание доступно, он проверяет, присутствует ли необходимый репозиторий сканирования в его собственной файловой системе, и если да, то запускает сканирование Yara с правилами, предоставленными исследователем.
Основная проблема, которую KLara пытается решить, — это выполнение заданий Yara над большой коллекцией образцов вредоносных программ (> 1 ТБ) за разумное время.
Пожалуйста, обратитесь к инструкциям, описанным здесь
======
Если у вас возникли проблемы с установкой этого программного обеспечения, пожалуйста, отправьте отчёт об ошибке
Любой желающий может внести свой вклад. Пожалуйста, отправьте PR, и наша команда рассмотрит его.
Вы можете связаться с нами в нашем Telegram-канале: #KLara
Лучший способ отправить сообщения об ошибках или проблемах — использовать функцию Issues на Github.
Команда KLara хотела бы поблагодарить
за их замечательный вклад и идеи. Удачной охоты!