Инструмент для идентификации и классификации малвари по сигнатурам. Используется аналитиками для создания правил обнаружения вредоносного ПО. Поддерживает текстовые, бинарные и регулярные выражения в правилах. Интегрирован в许多沙箱和SIEM系统. Стандарт де-факто вMalware research.
Инструмент для обнаружения и анализа вредоносных процессов в реальном времени. Сканирует память процессов на наличие инъекций, …
GUI-обёртка над Rizin (форк Radare2) для реверс-инжиниринга. Визуализация графов вызовов, декомпиляция, отладчик, плагины Ghidra-like. Поддерживает анализ …
Платформа для бинарного анализа на базе символьного исполнения: способна автоматически найти входные данные, которые проведут программу …
Автоматическая песочница для анализа вредоносного ПО. Запускает файлы в изолированной виртуальной машине и мониторит их поведение: …
# Debian/Ubuntu:
sudo apt install yara
# macOS:
brew install yara
# Из исходников:
git clone https://github.com/VirusTotal/yara
cd yara
./bootstrap.sh
./configure
make
sudo make install
# Пример правила:
rule evil_malware {
strings:
$s1 = "CreateRemoteThread"
$s2 = "VirtualAllocEx"
condition:
uint16(0) == 0x5A4D and all of them
}
# Сканирование:
yara -r rules/ /path/to/samples/
[!IMPORTANT] Этот проект находится в режиме технического обслуживания. Дополнительная информация: https://virustotal.github.io/yara-x/blog/yara-x-is-stable/
YARA — это инструмент, предназначенный для (но не ограничивающийся) помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносного ПО. С помощью YARA вы можете создавать описания семейств вредоносного ПО (или чего угодно, что вы хотите описать) на основе текстовых или бинарных паттернов. Каждое описание, также известное как правило, состоит из набора строк и логического выражения, которое определяет его логику. Рассмотрим пример:
rule silent_banker : banker
{
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
Приведенное выше правило сообщает YARA, что любой файл, содержащий одну из трех строк, должен быть отмечен как silent_banker. Это лишь простой пример; более сложные и мощные правила можно создать с помощью подстановочных символов, регистронезависимых строк, регулярных выражений, специальных операторов и многих других функций, которые объяснены в документации по YARA.
YARA является кроссплатформенным, работает на Windows, Linux и Mac OS X, и может использоваться через интерфейс командной строки или из ваших собственных Python-скриптов с помощью расширения yara-python.
Вы используете GitHub для хранения ваших правил YARA? YARA-CI может быть полезным дополнением к вашему набору инструментов. Это приложение GitHub, которое обеспечивает непрерывное тестирование ваших правил, помогая вам выявлять распространенные ошибки и ложноположительные срабатывания.
Если вы планируете использовать YARA для сканирования сжатых файлов (.zip, .tar и т.д.), вам следует обратить внимание на yextend — очень полезное расширение для YARA, разработанное и выпущенное в открытом доступе компанией Bayshore Networks.
Кроме того, ребята из InQuest составили замечательный список материалов, связанных с YARA.
Вы используете его? Хотите видеть свой сайт в этом списке?