4li466as/YARA-Rules

GitHub: 4li466as/YARA-Rules

一个包含 450+ 条分类 YARA 特征码的防御性安全规则合集,用于恶意软件检测、APT 追踪和威胁狩猎。

Stars: 0 | Forks: 0

Yara Logo

高级 YARA 规则合集

一个全面且高度分类的代码库,包含 400+ 条专业 YARA 特征码,适用于防御性安全研究、恶意软件分析和威胁狩猎。

[![许可证: GPL v2](https://img.shields.io/badge/License-GPL%20v2-blue.svg)](https://www.gnu.org/licenses/old-licenses/gpl-2.0.en.html) [![规则数量](https://img.shields.io/badge/Rules-450+-success.svg)]() [![类别](https://img.shields.io/badge/Category-Defensive_Security-orange.svg)]()
## 📖 目录 - [关于本合集](#about-the-collection) - [目录结构](#directory-structure) - [快速开始](#getting-started) - [用法示例](#usage-examples) - [贡献指南](#contributing) - [许可证](#license) ## 🕵️‍♂️ 关于本合集 YARA 是“恶意软件研究人员的模式匹配瑞士军刀”。本代码库包含大量社区提供并经过专业筛选的 YARA 特征码,旨在识别和分类各种威胁,包括: - 高级持续性威胁 (APT) - 勒索软件与敲诈软件 - 远程访问木马 (RAT) - 移动恶意软件 (Android) - 恶意文档 (Maldoc) - Web Shell (WShell) 无论您是在构建自定义的静态分析器、与 SIEM/SOAR 平台集成,还是仅仅在 VirusTotal 上进行狩猎,这个结构化的合集都能提供您所需的细粒度特征码。 ## 📂 目录结构 规则经过逻辑分类,便于访问: * 📁 **APT/** - 针对民族国家和高级持续性威胁组织(例如 APT1、Lazarus)的特征码。 * 📁 **Android/** - 检测基于 Android 的恶意软件、广告软件和间谍软件的规则。 * 📁 **RANSOM/** - 针对各种勒索软件家族的特征码。 * 📁 **RAT/** - 远程访问木马。 * 📁 **WShell/** - 针对恶意 Web Shell(PHP、ASP、JSP)的特征码。 * 📁 **Maldoc/** - 恶意文档检测(宏、漏洞利用)。 * 📁 **Misc/** - 未分类或通用规则。 ## 🚀 快速开始 ### 前置条件 您需要在系统上安装 YARA 引擎。 * **Linux/Mac**: `sudo apt-get install yara` 或 `brew install yara` * **Windows**: 从 [官方 YARA 发布页面](https://github.com/VirusTotal/yara/releases) 下载二进制文件。 ### 安装说明 将此代码库克隆到您的本地计算机或分析服务器: ``` git clone https://github.com/4li466as/YARA-Rules.git cd YARA-Rules ``` ## 🎮 用法示例 要使用特定类别的规则(例如勒索软件)扫描文件或目录: ``` # 针对所有 Ransomware 规则扫描特定文件 yara -r RANSOM/Ransomware_WannaCry.yar /path/to/suspect_file.exe # 使用特定规则扫描目录 yara -r Android/Android_adware.yar /path/to/malware_samples/ ``` ### 构建索引 要一次性使用*所有*规则进行扫描,建议创建一个 `index.yar` 文件来 `include`(包含)您需要的特定规则,或者使用脚本将多个规则文件传递给 YARA 引擎。 ## 🤝 贡献指南 我们非常鼓励您为改进现有规则或添加新的特征码做出贡献! 1. Fork 本项目 2. 创建您的功能分支 (`git checkout -b feature/NewYaraRule`) 3. 提交您的更改 (`git commit -m 'Add new rule for XYZ malware'`) 4. 推送到该分支 (`git push origin feature/NewYaraRule`) 5. 发起一个 Pull Request ## 📝 许可证 本 YARA 规则合集基于 **GNU-GPLv2 许可证**分发,源自最初的社区汇编。查看 `LICENSE` 文件了解完整详情。
标签:DAST, YARA, 云资产可视化, 威胁情报, 安全, 开发者工具, 恶意软件分析, 超时处理