Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
yaraQA — Анализатор YARA-правил для улучшения качества и производительности правил | Kitploit
Инструменты/GitHubGitHub/neo23x0/yaraqa
Статический анализАнализ уязвимостейАнализ КодаАнализ вредоносных программ
GitHubneo23x0/yaraqa

yaraQA

Анализатор YARA-правил для улучшения качества и производительности правил

Репозиторий
1178113 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

yaraQA

Анализатор YARA-правил для повышения качества и производительности правил

Зачем?

YARA-правила могут быть синтаксически корректными, но всё равно нефункциональными. yaraQA пытается найти и сообщить об этих проблемах автору или сопровождающему набора YARA-правил.

Проблемы, которые пытается обнаружить yaraQA, например:

  • правила, синтаксически корректные, но никогда не срабатывающие из-за ошибок в условии (например, правило с одной строкой и 2 of them в условии)
  • правила, использующие комбинации строк и модификаторов, которые, вероятно, ошибочны (например, $ = "\\Debug\\" fullword)
  • проблемы производительности, вызванные короткими атомами, повторяющимися символами или циклами (например, $ = "AA"; можно исключить из анализа с помощью --ignore-performance)

Я планирую со временем расширять набор тестов. Каждая минорная версия будет включать новые функции или новые тесты.

Установка зависимостей

pip install -r requirements.txt

Использование

usage: yaraQA.py [-h] [-f yara files [yara files ...]] [-d yara files [yara files ...]] [-o outfile] [-b baseline] [-l level]
                 [--ignore-performance] [--debug]

YARA RULE ANALYZER

optional arguments:
  -h, --help            show this help message and exit
  -f yara files [yara files ...]
                        Path to input files (one or more YARA rules, separated by space)
  -d yara files [yara files ...]
                        Path to input directory (YARA rules folders, separated by space)
  -o outfile            Output file that lists the issues (JSON, default: 'yaraQA-issues.json') 
  -b baseline           Use a issues baseline (issues found and reviewed before) to filter issues
  -l level              Minium level to show (1=informational, 2=warning, 3=critical)
  --ignore-performance  Suppress performance-related rule issues
  --debug               Debug output

Попробуйте

python3 yaraQA.py -d ./test/

Подавить все проблемы производительности и показывать только проблемы обнаружения/логики.

python3 yaraQA.py -d ./test/ --ignore-performance

Подавить все проблемы информационного характера

python3 yaraQA.py -d ./test/ -level 2

Используйте базовый уровень, чтобы видеть только новые проблемы (не те, которые вы уже просмотрели). Файл базового уровня — это старый JSON-вывод просмотренного состояния.

python3 yaraQA.py -d ./test/ -b yaraQA-reviewed-issues.json

Примеры правил с проблемами

Примеры правил с проблемами можно найти в папке ./test.

Вывод

По умолчанию yaraQA записывает обнаруженные проблемы в файл с именем yaraQA-issues.json.

Ниже показан пример вывода, создаваемого yaraQA в формате JSON:

Скачать инструмент