Yara-Rules/rules
GitHub: Yara-Rules/rules
一个由社区驱动的 Yara 规则集合,按恶意软件、CVE、漏洞利用工具包等类别分类整理,帮助安全研究人员快速部署和使用 Yara 签名。
Stars: 4853 | Forks: 1060
[](https://travis-ci.org/Yara-Rules/rules)
# 项目
本项目旨在满足一群 IT 安全研究人员的需要,提供一个单一的代码库,用于编译、分类不同的 Yara 签名,并尽可能保持最新。它最初是作为一个收集 Yara 规则的开源社区而建立的。我们的 Yara 规则集基于 GNU-GPLv2 许可证,对任何用户或组织开放,前提是您在该许可证下使用它。
Yara 的使用越来越广泛,但关于该工具及其用法的知识却分散在许多不同的地方。Yara Rules 项目旨在成为一个汇聚 Yara 用户的交流点,尽可能收集完整的规则集,从而为用户提供一种快速使 Yara 进入可用状态的方法。
我们希望这个项目对安全社区和所有 Yara 用户有所帮助,并期待您的反馈。请订阅我们的邮件列表加入这个社区。
# 要求
我们的大多数规则需要 Yara **3.0** 或更高版本才能运行。这主要是因为使用了在该版本中引入的 "pe" 模块。
您可以使用 `yara -v` 检查已安装的版本
Ubuntu 14.04 LTS 默认软件源中提供的软件包版本过旧。您可以选择从源码安装,或者使用 [Remnux 仓库](https://launchpad.net/~remnux/+archive/ubuntu/stable) 中提供的软件包。
~~此外,如果您想使用 'mobile_malware' 类别中的规则,您将需要 [Androguard 模块](https://github.com/Koodous/androguard-yara)。~~
我们已经弃用了依赖于 Androguard 模块的 mobile_malware 规则,因为该项目似乎已被废弃。
# 分类
## 反调试/反虚拟机
在本节中,您将找到用于检测恶意软件为逃避自动化分析而使用的反调试和反虚拟化技术的 Yara 规则。
## 功能
在本节中,您将找到用于检测不属于其他任何类别的各种功能的 Yara 规则。它们对分析很有帮助,但其本身可能并不是恶意行为的指标。
## CVE 规则
在本节中,您将找到专门用于识别特定通用漏洞披露(CVE)的 Yara 规则。
## 加密
在本节中,您将找到旨在检测加密算法是否存在及其使用的 Yara 规则。
## 漏洞利用工具包
在本节中,您将找到旨在检测漏洞利用工具包(Exploit Kits)是否存在及其使用的 Yara 规则。
## 恶意文档
在本节中,您将找到用于分析文档的 Yara 规则,以查明它们是否被构造用于执行恶意代码。
## 恶意软件
在本节中,您将找到专门用于识别知名恶意软件的 Yara 规则。
## 加壳器
在本节中,您将找到旨在检测知名软件加壳器(Packers)的 Yara 规则,恶意软件可能会利用这些加壳器来隐藏自身。
## Webshells
在本节中,您将找到专门用于识别知名 Webshells 的 Yara 规则。
## 电子邮件
在本节中,您将找到专门用于识别恶意电子邮件的 Yara 规则。
## 移动端恶意软件
在本节中,您将找到专门用于识别知名移动端恶意软件的 Yara 规则。
## 已弃用
在本节中,您将找到已弃用的 Yara 规则。
# 联系方式
网页:https://yara-rules.github.io/blog/
Twitter 账号:https://twitter.com/yararules
标签:YARA, 云资产可视化, 威胁情报, 安全, 开发者工具, 特征规则, 超时处理, 逆向工具