
Этот репозиторий содержит процессор IDA для загрузки и дизассемблирования скомпилированных правил yara.
Yara — это инструмент для поиска шаблонов в файлах, обычно используемый для анализа вредоносного ПО. Правила Yara могут быть скомпилированы в бинарный формат, который впоследствии можно загрузить и выполнить. Этот репозиторий содержит модуль процессора и загрузчик для IDA Pro, позволяющие загружать и анализировать скомпилированные правила Yara.
Чтобы установить YaraVM в IDA, выполните следующие действия:
yara_loader.py в папку loaders IDA.yara_proc.py в папку proc IDA.libyara.til в папку til IDA.Для удобства можно использовать следующие команды для создания необходимых символических ссылок:
mkdir -p ~/.idapro/loaders
mkdir -p ~/.idapro/procs
mkdir -p ~/.idapro/til
ln -s $PWD/src/yara_loader.py ~/.idapro/loaders/yara_loader.py
ln -s $PWD/src/yara_proc.py ~/.idapro/procs/yara_proc.py
ln -s $PWD/src/libyara.til ~/.idapro/til/libyara.til
Вы можете загрузить файл test.yar.bin в IDA Pro, чтобы увидеть байт-код Yara и байт-код регулярных выражений.
