一个包含一些我个人开发的 Yara 规则的仓库。
为了回馈社区。
当然可以!这正是我创建这个仓库的原因。
你可以在你的检测系统中使用它们。例如,CAPE sandbox、MalwareBazaar、UnPac.me 和 VirusTotal(必须登录,注册免费)等都在使用这些规则。此外,由于采用了 CCCS Yara 规则标准,这些规则还可以与 AssemblyLine 原生配合使用。
所有规则均为 TLP:CLEAR,因此你可以自由使用和分发它们。请保留 meta 部分。
如果 generic 规则部分中的某条规则命中了你的软件:这不是误报。这只是一个客观事实,例如,你的软件是使用 AutoIT 编译或打包的。同样,这并不意味着你的软件是恶意的。
这里提供的 Yara 规则不会以任何方式影响杀毒软件的检测结果。如果你的软件被某家杀毒或反恶意软件公司检测到,你需要直接联系他们。
请注意,meta 部分也可能包含 category = "INFO",在这种情况下,它是一条纯粹的通用或信息性规则。
这个 Github 仓库上运行着两个工作流:

最低需要 v3.3.0,因为一些规则可能要求特定的模块。请注意,建议始终使用此处提供的最新 Yara 版本。Yara 4.5.5(很可能是最后一个可用版本)可以正常运行,没有任何问题。
Yara-X 是用 Rust 重写的 Yara,运行本仓库中的规则没有任何困难。在撰写本文时,YARA-X v1.x 及以上版本可以很好地配合这里提供的规则。
如果你发现某个规则存在问题或可以改进的地方,欢迎提交 PR 或开启 Issue。
来自官方 Github 仓库 https://github.com/VirusTotal/yara:
YARA 是一款旨在(但不限于)帮助恶意软件研究人员识别和分类恶意软件样本的工具。
更多信息:https://yara.readthedocs.io/en/stable/index.html
交通灯协议(TLP)的创建是为了促进更大范围的信息共享。
本仓库中的规则为 TLP:CLEAR(TLP:CLEAR 以前称为 TLP:WHITE)。
接收者可以不受限制地共享此信息。信息受标准版权规则约束。
更多信息:https://www.us-cert.gov/tlp
InQuest 创建了一个 Github 仓库,里面包含了一份精选的 Yara 规则列表:https://github.com/InQuest/awesome-yara。