KLara 项目旨在帮助威胁情报研究人员使用 Yara 搜寻新型恶意软件。
为了高效地搜索恶意软件,需要大量样本集来进行检索。研究人员通常需要在一组恶意文件集合上运行 Yara 规则,然后获取结果。有时规则需要调整。遗憾的是,扫描大量文件集合耗时较长。然而,如果采用定制架构,扫描 10TB 文件大约只需 30 分钟。
KLara 是一个用 Python 编写的分布式系统,允许研究人员在一个或多个包含样本的集合上扫描 Yara 规则,并通过电子邮件以及 Web 界面在扫描结果就绪时接收通知。
KLara 利用 Yara 的强大功能,采用调度器-工作器模型分发扫描任务。每个工作器服务器连接到调度器,检查是否有新作业可用。如果新作业确实可用,它会检查所需扫描存储库是否存在于自身文件系统中;若存在,则使用研究人员提交的规则启动 Yara 扫描。
KLara 主要解决在合理时间内对大量恶意软件样本集(>1TB)运行 Yara 作业的问题。
请参考此处的说明。
======
如果您在安装此软件时遇到任何问题,请提交错误报告。
欢迎任何人贡献。请提交 Pull Request,我们的团队将进行审核。
您可以通过我们的 Telegram 频道与我们联系:#KLara
提交错误或问题的最佳方式是使用 GitHub 的 Issues 功能。
KLara 团队感谢:
感谢他们出色的意见和想法。祝狩猎愉快!