YARA

Malware Analysis & Forensics v4.5.5 · 30.10.2025 активный

Инструмент для идентификации и классификации малвари по сигнатурам. Используется аналитиками для создания правил обнаружения вредоносного ПО. Поддерживает текстовые, бинарные и регулярные выражения в правилах. Интегрирован в许多沙箱和SIEM系统. Стандарт де-факто вMalware research.

v4.5.5
30.10.2025 current
Добавлен 13.07.2026 · Обновлён 13.07.2026 · Malware Analysis & Forensics
Установка
# Debian/Ubuntu:
sudo apt install yara

# macOS:
brew install yara

# Из исходников:
git clone https://github.com/VirusTotal/yara
cd yara
./bootstrap.sh
./configure
make
sudo make install

# Пример правила:
rule evil_malware {
  strings:
    $s1 = "CreateRemoteThread"
    $s2 = "VirtualAllocEx"
  condition:
    uint16(0) == 0x5A4D and all of them
}

# Сканирование:
yara -r rules/ /path/to/samples/
переведено ИИ

Присоединяйтесь к чату на https://gitter.im/VirusTotal/yara Статус сборки AppVeyor Статус Coverity

[!IMPORTANT] Этот проект находится в режиме технического обслуживания. Дополнительная информация: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/

YARA кратко

YARA — это инструмент, предназначенный для (но не ограничивающийся) помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносного ПО. С помощью YARA вы можете создавать описания семейств вредоносного ПО (или чего угодно, что вы хотите описать) на основе текстовых или бинарных паттернов. Каждое описание, также известное как правило, состоит из набора строк и логического выражения, которое определяет его логику. Рассмотрим пример:

rule silent_banker : banker
{
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

Приведенное выше правило сообщает YARA, что любой файл, содержащий одну из трех строк, должен быть отмечен как silent_banker. Это лишь простой пример; более сложные и мощные правила можно создать с помощью подстановочных символов, регистронезависимых строк, регулярных выражений, специальных операторов и многих других функций, которые объяснены в документации по YARA.

YARA является кроссплатформенным, работает на Windows, Linux и Mac OS X, и может использоваться через интерфейс командной строки или из ваших собственных Python-скриптов с помощью расширения yara-python.

Дополнительные ресурсы

Вы используете GitHub для хранения ваших правил YARA? YARA-CI может быть полезным дополнением к вашему набору инструментов. Это приложение GitHub, которое обеспечивает непрерывное тестирование ваших правил, помогая вам выявлять распространенные ошибки и ложноположительные срабатывания.

Если вы планируете использовать YARA для сканирования сжатых файлов (.zip, .tar и т.д.), вам следует обратить внимание на yextend — очень полезное расширение для YARA, разработанное и выпущенное в открытом доступе компанией Bayshore Networks.

Кроме того, ребята из InQuest составили замечательный список материалов, связанных с YARA.

Кто использует YARA

Вы используете его? Хотите видеть свой сайт в этом списке?

Комментарии
Войдите, чтобы оставить комментарий