Yara是什么

官方網(wǎng)站:模式匹配瑞士刀:http://virustotal.github.io/yara/

https://github.com/VirusTotal/yara

Yara規(guī)則:https://github.com/Yara-Rules/rules

YARA最初是由Virustotal的Victor Alvarez開發(fā)的缆娃。YARA默認(rèn)帶有處理PE、ELF分析的模塊峻呕,以及對(duì)開源布谷鳥沙箱的支持亡问。它提供了一種基于規(guī)則的方法來創(chuàng)建基于文本或二進(jìn)制模式的惡意軟件家族的描述蒲障。描述本質(zhì)上是一個(gè)Yara規(guī)則名召噩,其中這些規(guī)則由一組字符串和一個(gè)布爾表達(dá)式組成立帖。所使用的語言具有Perl兼容正則表達(dá)式的特性。

一碍现、簡介

YARA是一個(gè)旨在(但不限于)幫助惡意軟件研究人員識(shí)別和分類惡意軟件樣本的工具幅疼。使用YARA,您可以基于文本或二進(jìn)制模式創(chuàng)建惡意軟件家族的描述(或您想要描述的任何內(nèi)容)昼接。每個(gè)描述爽篷、規(guī)則由一組字符串和一個(gè)布爾表達(dá)式組成,布爾表達(dá)式?jīng)Q定其邏輯慢睡。讓我們看一個(gè)例子:

rulesilent_banker : banker

{

meta:

? ? ? description ="This is just an example"

? ? ? threat_level = 3

? ? ? ? ? ? ? in_the_wild =true

strings:

? ? ? ? $a= {6A 40 68 00 30 00 00 6A 14 8D 91}

? ? ? ? $b= {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}

? ? ? ? $c="UVODFRYSIHLNWPEJXQZAKCBGMT"

condition:

? ? ? ? $aor$bor$c

}

上面的規(guī)則告訴YARA逐工,任何包含三個(gè)字符串之一的文件都必須報(bào)告為silent_banker。這只是一個(gè)簡單的示例漂辐,可以使用通配符泪喊、不區(qū)分大小寫的字符串、正則表達(dá)式髓涯、特殊操作符和YARA文檔中解釋的許多其他特性來創(chuàng)建更復(fù)雜和強(qiáng)大的規(guī)則窘俺。

YARA是多平臺(tái)的,可以在Windows复凳、Linux和Mac OS X上運(yùn)行,可以通過其命令行界面使用灶泵,也可以通過自己的Python腳本使用YARA - Python擴(kuò)展育八。

二、Yara規(guī)則

這個(gè)項(xiàng)目涵蓋了一組IT安全研究人員的需求赦邻,他們需要有一個(gè)單獨(dú)的存儲(chǔ)庫髓棋,在其中編譯、分類和盡可能保持最新的Yara簽名惶洲,并開始作為一個(gè)收集Yara規(guī)則的開源社區(qū)按声。我們的Yara規(guī)則集是在GNU-GPLv2許可下的,并對(duì)任何用戶或組織開放恬吕,只要您在此許可下使用它签则。

Yara的使用越來越多,但是關(guān)于該工具及其用法的知識(shí)分散在許多不同的地方铐料。Yara Rules項(xiàng)目的目標(biāo)是通過收集盡可能完整的規(guī)則集渐裂,為Yara用戶提供一種快速準(zhǔn)備使用Yara的方法豺旬,從而成為Yara用戶的集合點(diǎn)。

我們希望這個(gè)項(xiàng)目對(duì)安全社區(qū)和所有Yara用戶有用柒凉,期待您的反饋族阅。通過訂閱我們的郵件列表加入這個(gè)社區(qū)。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末膝捞,一起剝皮案震驚了整個(gè)濱河市坦刀,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌蔬咬,老刑警劉巖鲤遥,帶你破解...
    沈念sama閱讀 219,110評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異计盒,居然都是意外死亡渴频,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,443評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門北启,熙熙樓的掌柜王于貴愁眉苦臉地迎上來卜朗,“玉大人,你說我怎么就攤上這事咕村〕《ぃ” “怎么了?”我有些...
    開封第一講書人閱讀 165,474評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵懈涛,是天一觀的道長逛万。 經(jīng)常有香客問我,道長批钠,這世上最難降的妖魔是什么宇植? 我笑而不...
    開封第一講書人閱讀 58,881評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮埋心,結(jié)果婚禮上指郁,老公的妹妹穿的比我還像新娘。我一直安慰自己拷呆,他們只是感情好闲坎,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,902評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著茬斧,像睡著了一般腰懂。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上项秉,一...
    開封第一講書人閱讀 51,698評(píng)論 1 305
  • 那天绣溜,我揣著相機(jī)與錄音,去河邊找鬼娄蔼。 笑死涮毫,一個(gè)胖子當(dāng)著我的面吹牛瞬欧,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播罢防,決...
    沈念sama閱讀 40,418評(píng)論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼艘虎,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼!你這毒婦竟也來了咒吐?” 一聲冷哼從身側(cè)響起野建,我...
    開封第一講書人閱讀 39,332評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎恬叹,沒想到半個(gè)月后候生,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,796評(píng)論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡绽昼,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,968評(píng)論 3 337
  • 正文 我和宋清朗相戀三年唯鸭,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片硅确。...
    茶點(diǎn)故事閱讀 40,110評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡目溉,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出菱农,到底是詐尸還是另有隱情缭付,我是刑警寧澤,帶...
    沈念sama閱讀 35,792評(píng)論 5 346
  • 正文 年R本政府宣布循未,位于F島的核電站陷猫,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏的妖。R本人自食惡果不足惜绣檬,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,455評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望嫂粟。 院中可真熱鬧河咽,春花似錦、人聲如沸赋元。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,003評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽搁凸。三九已至,卻和暖如春狠毯,著一層夾襖步出監(jiān)牢的瞬間护糖,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,130評(píng)論 1 272
  • 我被黑心中介騙來泰國打工嚼松, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留嫡良,地道東北人锰扶。 一個(gè)月前我還...
    沈念sama閱讀 48,348評(píng)論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像寝受,于是被迫代替她去往敵國和親坷牛。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,047評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容