bedochi1996/YARA-Hunter-Studio

GitHub: bedochi1996/YARA-Hunter-Studio

一款将 YARA 培训、规则构建、威胁狩猎扫描与周期自动化整合的双语桌面工作室,适用于安全教育和授权威胁狩猎实践。

Stars: 0 | Forks: 0

# YARA Hunter Studio v3
**学习。狩猎。解析。自动化。** [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/cf/cfe821c29dd039ce1cc00e3b2d41b0829794578a12245996a876d80fce9c556a.svg)](https://github.com/bedochi1996/YARA-Hunter-Studio/actions/workflows/ci.yml) ![Python](https://img.shields.io/badge/Python-3.10--3.14-3776AB?logo=python&logoColor=white) ![YARA](https://img.shields.io/badge/YARA-4.5.4-39D2D0) ![Windows](https://img.shields.io/badge/Windows-10%2F11-0078D4?logo=windows11&logoColor=white) ![Linux](https://img.shields.io/badge/Kali%2FLinux-supported-FCC624?logo=linux&logoColor=black) ![License](https://img.shields.io/badge/License-MIT-36D58B) 一个双语桌面工作室,用于学习 YARA、构建规则、运行可解释的威胁狩猎扫描,并在 Windows 和 Linux 上自动化执行周期性狩猎。 **由 [Badi alosaimi](https://www.linkedin.com/in/badi-alosaimi) 编写**
![YARA Hunter Studio 规则工作区](https://static.pigsec.cn/wp-content/uploads/repos/cas/14/14ef625dd0a8f802a18a6bb39b9c4e402e8059279660845bc70089af99f9d342.png) ## 为什么开发这个项目 YARA Hunter Studio 将培训和执行结合在一个工作流中。学习者可以理解规则,通过向导构建器生成规则,验证源码,扫描安全样本,检查匹配的字符串和 SHA-256,然后将相同的结果读取为 JSON、CSV 或阿拉伯语解析的 JSONC。 它专为学院演示、团队研讨会、个人实验室和授权的威胁狩猎实践而设计。 ## 核心亮点 - 支持阿拉伯语和英语桌面界面,并可切换 RTL/LTR 布局。 - 支持使用单个规则文件或完整规则目录扫描文件或文件夹。 - 提供实时进度、取消操作、递归扫描、SHA-256、大小限制以及清晰的结果展示。 - Rule Studio 提供模板、语法高亮、验证功能以及引导式的 Text/Hex/Regex 构建器。 - JSON 用于集成,CSV 用于分析师分析,解析版 JSONC 用于学习和演示。 - 通过 Windows Task Scheduler 或 Linux systemd 用户 timer 实现原生的周期性自动化。 - 支持每小时、每天、每周和每月式的间隔,带有可编辑的开始时间和下次运行可见性。 - 专设的阿拉伯语学院,包含 18 页带插图的 YARA 大师课程、实验和快速参考。 - 自动化测试、依赖审计、Ruff 质量检查,以及 Windows/Ubuntu GitHub Actions。 ## 产品导览 | 扫描实验室 | 向导式规则构建器 | |---|---| | ![阿拉伯语扫描实验室](https://static.pigsec.cn/wp-content/uploads/repos/cas/df/df2e1f24e919d0f4af629bcb6a4af536a888370b951e2de5d9d0083853357cc0.png) | ![阿拉伯语向导式规则构建器](https://static.pigsec.cn/wp-content/uploads/repos/cas/df/dfae4f0d137bd7d35ee628753ab197ca1cd617dd8a1c28deb906838420167d14.png) | | 报告 | 自动化 | |---|---| | ![阿拉伯语报告](https://static.pigsec.cn/wp-content/uploads/repos/cas/f6/f61204baace518512ee843f6dd9c6b8773ca497a92663393cc2395d0c33e1943.png) | ![阿拉伯语自动化](https://static.pigsec.cn/wp-content/uploads/repos/cas/51/51745672c3d38c9044c1a626729ca77e8e188dd69e3f856cb9b945dbf30fa5a6.png) | ## 架构 ``` flowchart LR A["YARA rule or rules folder"] --> B["Scanner"] C["File or target folder"] --> B B --> D["Live UI results"] B --> E["JSON"] B --> F["CSV"] B --> G["Explained JSONC"] H["Windows Task Scheduler or systemd timer"] --> B ``` ## Windows 快速开始 1. 下载并解压发布的 ZIP 文件。 2. 首次运行时双击 `START_AND_RUN_WINDOWS.bat`。 3. 后续启动请使用 `RUN_WINDOWS.bat`。 设置程序会创建项目本地的 `.venv` 并安装经过测试的依赖项。当缺少兼容的 Python 时,它可以通过 `winget` 为当前用户安装 Python 3.13。 ## Kali/Linux 快速开始 ``` sudo apt update sudo apt install -y python3 python3-venv libxcb-cursor0 libegl1 chmod +x START_AND_RUN_LINUX.sh setup_linux.sh run_linux.sh ./START_AND_RUN_LINUX.sh ``` 后续启动: ``` ./run_linux.sh ``` ## 安全的首次扫描 使用内置的无害训练材料: ``` Rule source: rules/demo_rules.yar Target: samples Reports: reports ``` 预期结果: - `samples/suspicious_demo.txt` 产生 `MATCH`。 - `samples/clean_sample.txt` 产生 `CLEAN`。 - 同时生成 JSON、CSV 和解析版 JSONC 报告。 ## 阿拉伯语 YARA 学院 完整的培训中心位于 [`YARA_RULES_ACADEMY_AR`](YARA_RULES_ACADEMY_AR/README_AR.md)。 - [18页插图版 YARA 规则大师课程 PDF](YARA_RULES_ACADEMY_AR/YARA_Rules_Masterclass_AR.pdf) - [详细的 YARA 规则指南](YARA_RULES_ACADEMY_AR/YARA_RULES_MASTERCLASS_AR.md) - [工具与报告格式指南](YARA_RULES_ACADEMY_AR/TOOL_AND_REPORTS_GUIDE_AR.md) - [实操练习手册](YARA_RULES_ACADEMY_AR/LAB_WORKBOOK_AR.md) - [演示快速参考](YARA_RULES_ACADEMY_AR/QUICK_REFERENCE_AR.md) - [10页插图版产品指南](YARA_RULES_ACADEMY_AR/YARA_Hunter_Studio_V3_Guide_AR.pdf) ## 报告格式 | 格式 | 最适用场景 | |---|---| | `.json` | 脚本、API、SIEM 摄取和归档 | | `.csv` | Excel、排序、筛选和分析师交接 | | `.explained.jsonc` | 带有阿拉伯语字段解释的培训和演示 | `MATCH` 是一个调查信号,并不能证明文件是恶意的。`CLEAN` 仅表示所选规则未匹配。 ## 开发者设置 ``` python -m venv .venv python -m pip install -r requirements-dev.txt python -m pytest -q python -m ruff check . python -m pip_audit -r requirements.txt ``` CI 工作流会在每次推送和拉取请求后在 Windows 和 Ubuntu 上运行质量门禁。 ## 项目结构图 ``` src/yara_hunter_v3/ Application and scanning core rules/ Demo rule and authoring templates samples/ Harmless positive and negative samples reports/ Example JSON, CSV, and explained JSONC YARA_RULES_ACADEMY_AR/ Arabic masterclass, labs, PDFs, and images docs/ Supporting guides, QA report, and screenshots tests/ Core, UI, scheduler, and rule-builder tests ``` ## 负责任的使用 仅扫描您获得授权检查的系统和文件。内置的可疑样本是为教育目的制作的无害纯文本。有关报告安全问题,请参阅 [SECURITY.md](SECURITY.md)。 ## 作者 **Badi alosaimi** - [LinkedIn](https://www.linkedin.com/in/badi-alosaimi) - [GitHub](https://github.com/bedochi1996) 基于 [MIT License](LICENSE) 发布。
标签:Python, YARA, 云资产可视化, 安全培训, 安全规则引擎, 无后门