4li466as/YARA-Rules
GitHub: 4li466as/YARA-Rules
一个包含 450+ 条分类 YARA 特征码的防御性安全规则合集,用于恶意软件检测、APT 追踪和威胁狩猎。
Stars: 0 | Forks: 0
高级 YARA 规则合集
一个全面且高度分类的代码库,包含 400+ 条专业 YARA 特征码,适用于防御性安全研究、恶意软件分析和威胁狩猎。
[](https://www.gnu.org/licenses/old-licenses/gpl-2.0.en.html)
[]()
[]()
## 📖 目录
- [关于本合集](#about-the-collection)
- [目录结构](#directory-structure)
- [快速开始](#getting-started)
- [用法示例](#usage-examples)
- [贡献指南](#contributing)
- [许可证](#license)
## 🕵️♂️ 关于本合集
YARA 是“恶意软件研究人员的模式匹配瑞士军刀”。本代码库包含大量社区提供并经过专业筛选的 YARA 特征码,旨在识别和分类各种威胁,包括:
- 高级持续性威胁 (APT)
- 勒索软件与敲诈软件
- 远程访问木马 (RAT)
- 移动恶意软件 (Android)
- 恶意文档 (Maldoc)
- Web Shell (WShell)
无论您是在构建自定义的静态分析器、与 SIEM/SOAR 平台集成,还是仅仅在 VirusTotal 上进行狩猎,这个结构化的合集都能提供您所需的细粒度特征码。
## 📂 目录结构
规则经过逻辑分类,便于访问:
* 📁 **APT/** - 针对民族国家和高级持续性威胁组织(例如 APT1、Lazarus)的特征码。
* 📁 **Android/** - 检测基于 Android 的恶意软件、广告软件和间谍软件的规则。
* 📁 **RANSOM/** - 针对各种勒索软件家族的特征码。
* 📁 **RAT/** - 远程访问木马。
* 📁 **WShell/** - 针对恶意 Web Shell(PHP、ASP、JSP)的特征码。
* 📁 **Maldoc/** - 恶意文档检测(宏、漏洞利用)。
* 📁 **Misc/** - 未分类或通用规则。
## 🚀 快速开始
### 前置条件
您需要在系统上安装 YARA 引擎。
* **Linux/Mac**: `sudo apt-get install yara` 或 `brew install yara`
* **Windows**: 从 [官方 YARA 发布页面](https://github.com/VirusTotal/yara/releases) 下载二进制文件。
### 安装说明
将此代码库克隆到您的本地计算机或分析服务器:
```
git clone https://github.com/4li466as/YARA-Rules.git
cd YARA-Rules
```
## 🎮 用法示例
要使用特定类别的规则(例如勒索软件)扫描文件或目录:
```
# 针对所有 Ransomware 规则扫描特定文件
yara -r RANSOM/Ransomware_WannaCry.yar /path/to/suspect_file.exe
# 使用特定规则扫描目录
yara -r Android/Android_adware.yar /path/to/malware_samples/
```
### 构建索引
要一次性使用*所有*规则进行扫描,建议创建一个 `index.yar` 文件来 `include`(包含)您需要的特定规则,或者使用脚本将多个规则文件传递给 YARA 引擎。
## 🤝 贡献指南
我们非常鼓励您为改进现有规则或添加新的特征码做出贡献!
1. Fork 本项目
2. 创建您的功能分支 (`git checkout -b feature/NewYaraRule`)
3. 提交您的更改 (`git commit -m 'Add new rule for XYZ malware'`)
4. 推送到该分支 (`git push origin feature/NewYaraRule`)
5. 发起一个 Pull Request
## 📝 许可证
本 YARA 规则合集基于 **GNU-GPLv2 许可证**分发,源自最初的社区汇编。查看 `LICENSE` 文件了解完整详情。
标签:DAST, YARA, 云资产可视化, 威胁情报, 安全, 开发者工具, 恶意软件分析, 超时处理