bedochi1996/YARA-Hunter-Studio
GitHub: bedochi1996/YARA-Hunter-Studio
一款将 YARA 培训、规则构建、威胁狩猎扫描与周期自动化整合的双语桌面工作室,适用于安全教育和授权威胁狩猎实践。
Stars: 0 | Forks: 0
# YARA Hunter Studio v3
**学习。狩猎。解析。自动化。**
[](https://github.com/bedochi1996/YARA-Hunter-Studio/actions/workflows/ci.yml)





一个双语桌面工作室,用于学习 YARA、构建规则、运行可解释的威胁狩猎扫描,并在 Windows 和 Linux 上自动化执行周期性狩猎。
**由 [Badi alosaimi](https://www.linkedin.com/in/badi-alosaimi) 编写**

## 为什么开发这个项目
YARA Hunter Studio 将培训和执行结合在一个工作流中。学习者可以理解规则,通过向导构建器生成规则,验证源码,扫描安全样本,检查匹配的字符串和 SHA-256,然后将相同的结果读取为 JSON、CSV 或阿拉伯语解析的 JSONC。
它专为学院演示、团队研讨会、个人实验室和授权的威胁狩猎实践而设计。
## 核心亮点
- 支持阿拉伯语和英语桌面界面,并可切换 RTL/LTR 布局。
- 支持使用单个规则文件或完整规则目录扫描文件或文件夹。
- 提供实时进度、取消操作、递归扫描、SHA-256、大小限制以及清晰的结果展示。
- Rule Studio 提供模板、语法高亮、验证功能以及引导式的 Text/Hex/Regex 构建器。
- JSON 用于集成,CSV 用于分析师分析,解析版 JSONC 用于学习和演示。
- 通过 Windows Task Scheduler 或 Linux systemd 用户 timer 实现原生的周期性自动化。
- 支持每小时、每天、每周和每月式的间隔,带有可编辑的开始时间和下次运行可见性。
- 专设的阿拉伯语学院,包含 18 页带插图的 YARA 大师课程、实验和快速参考。
- 自动化测试、依赖审计、Ruff 质量检查,以及 Windows/Ubuntu GitHub Actions。
## 产品导览
| 扫描实验室 | 向导式规则构建器 |
|---|---|
|  |  |
| 报告 | 自动化 |
|---|---|
|  |  |
## 架构
```
flowchart LR
A["YARA rule or rules folder"] --> B["Scanner"]
C["File or target folder"] --> B
B --> D["Live UI results"]
B --> E["JSON"]
B --> F["CSV"]
B --> G["Explained JSONC"]
H["Windows Task Scheduler or systemd timer"] --> B
```
## Windows 快速开始
1. 下载并解压发布的 ZIP 文件。
2. 首次运行时双击 `START_AND_RUN_WINDOWS.bat`。
3. 后续启动请使用 `RUN_WINDOWS.bat`。
设置程序会创建项目本地的 `.venv` 并安装经过测试的依赖项。当缺少兼容的 Python 时,它可以通过 `winget` 为当前用户安装 Python 3.13。
## Kali/Linux 快速开始
```
sudo apt update
sudo apt install -y python3 python3-venv libxcb-cursor0 libegl1
chmod +x START_AND_RUN_LINUX.sh setup_linux.sh run_linux.sh
./START_AND_RUN_LINUX.sh
```
后续启动:
```
./run_linux.sh
```
## 安全的首次扫描
使用内置的无害训练材料:
```
Rule source: rules/demo_rules.yar
Target: samples
Reports: reports
```
预期结果:
- `samples/suspicious_demo.txt` 产生 `MATCH`。
- `samples/clean_sample.txt` 产生 `CLEAN`。
- 同时生成 JSON、CSV 和解析版 JSONC 报告。
## 阿拉伯语 YARA 学院
完整的培训中心位于 [`YARA_RULES_ACADEMY_AR`](YARA_RULES_ACADEMY_AR/README_AR.md)。
- [18页插图版 YARA 规则大师课程 PDF](YARA_RULES_ACADEMY_AR/YARA_Rules_Masterclass_AR.pdf)
- [详细的 YARA 规则指南](YARA_RULES_ACADEMY_AR/YARA_RULES_MASTERCLASS_AR.md)
- [工具与报告格式指南](YARA_RULES_ACADEMY_AR/TOOL_AND_REPORTS_GUIDE_AR.md)
- [实操练习手册](YARA_RULES_ACADEMY_AR/LAB_WORKBOOK_AR.md)
- [演示快速参考](YARA_RULES_ACADEMY_AR/QUICK_REFERENCE_AR.md)
- [10页插图版产品指南](YARA_RULES_ACADEMY_AR/YARA_Hunter_Studio_V3_Guide_AR.pdf)
## 报告格式
| 格式 | 最适用场景 |
|---|---|
| `.json` | 脚本、API、SIEM 摄取和归档 |
| `.csv` | Excel、排序、筛选和分析师交接 |
| `.explained.jsonc` | 带有阿拉伯语字段解释的培训和演示 |
`MATCH` 是一个调查信号,并不能证明文件是恶意的。`CLEAN` 仅表示所选规则未匹配。
## 开发者设置
```
python -m venv .venv
python -m pip install -r requirements-dev.txt
python -m pytest -q
python -m ruff check .
python -m pip_audit -r requirements.txt
```
CI 工作流会在每次推送和拉取请求后在 Windows 和 Ubuntu 上运行质量门禁。
## 项目结构图
```
src/yara_hunter_v3/ Application and scanning core
rules/ Demo rule and authoring templates
samples/ Harmless positive and negative samples
reports/ Example JSON, CSV, and explained JSONC
YARA_RULES_ACADEMY_AR/ Arabic masterclass, labs, PDFs, and images
docs/ Supporting guides, QA report, and screenshots
tests/ Core, UI, scheduler, and rule-builder tests
```
## 负责任的使用
仅扫描您获得授权检查的系统和文件。内置的可疑样本是为教育目的制作的无害纯文本。有关报告安全问题,请参阅 [SECURITY.md](SECURITY.md)。
## 作者
**Badi alosaimi**
- [LinkedIn](https://www.linkedin.com/in/badi-alosaimi)
- [GitHub](https://github.com/bedochi1996)
基于 [MIT License](LICENSE) 发布。标签:Python, YARA, 云资产可视化, 安全培训, 安全规则引擎, 无后门