
База данных YARA-сигнатур и IOC для моих сканеров и инструментов
Signature-Base — это база сигнатур YARA и IOC для наших сканеров LOKI и THOR Lite.
Использование YARA-правил в инструменте, отличном от LOKI или THOR Lite, приведет к ошибкам с сообщением undefined identifier. Правила, использующие внешние переменные, перечислены в ./yara/external-variable-rules.txt. Синтаксическая проверка CI и сборочный процесс используют этот же список.
Просто удалите эти файлы, если вы видите указанное выше сообщение об ошибке.
Если вам понравились мои правила, пожалуйста, ознакомьтесь с нашим коммерческим набором правил и службой канала правил, который содержит более качественные и в 20 раз больше правил.
Используйте раздел issues этого репозитория.
Перейдите к файлу в этом репозитории. Нажмите на значок "редактировать" в правом верхнем углу. Отредактируйте файл и создайте pull request.
Я принимаю pull requests. Смотрите этот тред для получения помощи по созданию такого запроса.
Смотрите нашу таблицу сравнения здесь.
13.08.2021 этот репозиторий перешел на лицензию "Detection Rule License (DRL) 1.1" (URL: https://raw.githubusercontent.com/Neo23x0/signature-base/master/LICENSE). Последняя версия набора правил, выпущенная под старой лицензией CC-BY-NC, доступна здесь.
Все сигнатуры и файлы IOC в этом репозитории, за исключением YARA-правил, которые явно указывают на другую лицензию (см. метаданные "license"), лицензированы в соответствии с Detection Rule License (DRL) 1.1.