
Open YARA scan- and search engine
YARAify 是一个开放的 YARA 扫描与搜索引擎。本仓库提供了一些示例 python3 脚本,演示如何与 YARAify API 进行交互。
要查询 YARA API,你需要先获取一个 Auth-Key。如果还没有 Auth-Key,你可以在 https://auth.abuse.ch/ 免费获取一个。
此脚本调用扫描端点,使用 YARAify 服务对文件进行扫描。
python3 yaraify_submit.py <path-to-file>
专业提示:在开始使用我们的 YARA 扫描引擎之前,我们建议你先查看可用于自定义提交的各种参数:
https://yaraify.abuse.ch/api/#file-scan
此脚本调用哈希查询端点,在 YARAify 数据库中查询哈希(MD5、SHA256、SHA1 或 SHA3-384 哈希):
python3 yaraify_lookup_hash.py 97e8b8205a9be4ddbed90d7c354a58aab170c15e458564baee9f50e17ca79649
此脚本调用 YARA 查询端点,获取与特定 YARA 规则匹配的最近文件。
python3 yaraify_lookup_yara-rule.py CobaltStrikeBeacon 50
此脚本调用任务 ID 端点,在 YARAify 数据库中查询特定的任务 ID:
python3 yaraify_check_taskid.py cfa49f83-6d98-11ed-a71a-42010aa4000b
YARAify 为你提供了一种无需注册账户即可跟踪 YARA 扫描的简便方式:标识符(identifiers)!在开始使用标识符跟踪你的提交之前,我们建议你先查看相应的文档:
https://yaraify.abuse.ch/api/#identifiers
一旦你创建了自己的(私有)标识符并向 YARAify YARA 扫描引擎提交了文件,就可以使用此脚本获取最近任务的列表。例如,如果你想获取与你的标识符关联的排队任务列表,可以按如下方式使用该脚本:
python3 yaraify_list_tasks.py <identifier> queued
此脚本调用文件重新扫描端点,以触发对文件的立即重新扫描。
python3 yaraify_rescan.py <hash>
此脚本调用部署 YARA 规则端点,以使用你自己的规则在 YARAify 上进行实时狩猎。
python3 upload_yara_rule.py <YOUR-AUTH-KEY> <yara-rule-file>
YARAify API 的文档可在此处获取: