
类型: 实用工具 版本: V4.9
大小: 1,550.7 时间: 2025-11-11





YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。
YARA实战检测网站恶意代码美术舟志愿填报下载-美术舟app1.3.17 安卓版
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。
视频缩略图工具(Icaros)2.2.6 免费版
1,002.3M
Win7系统开始能够对个别格式的视频在资源管理器中显示缩略图,不过也就是极少数量的视频格式而已,当你安装了某些第三方视频软件后,也会显示一部分,但最后也不是所有...
袖探app下载-xiutan袖探安卓版0.0.2.1 最新版
1,202.8M
是一款为用户提供视频解析、免费看全网影视等功能的软件,还可以在这里进行视频的水印去除等功能,是一款为自媒体用户打造的神器软件!软件介绍袖探专业版一款简单而实用的...
2021牛年开门红图片-2021牛年开门大吉图片高清版
1,149.2M
随着疫情的好转,各行各业都将会迎来新的机遇,牛年必将扭转乾坤,牛气冲天!本站带来了2021牛年开门大吉开门红图片,年后开业的老板们可以用来发朋友圈,收获牛年好运...
课本通小学语文电子课本app下载-课本通小学语文2.9.9安卓版
1,359.8M
课本通小学语文是一款语文课文的软件,能够帮助学生来进行理解小学语文课文中的内容,可以布置作业。课本通小学语文功能特色1、小学语文课本上的内容是正版内容,可以边看...
幸缘壹加壹下载-幸缘壹加壹最新版1.0.0安卓版
990.0M
幸缘壹加壹app是一款专为年轻单身朋友打造的同城交友软件,交友玩法非常的丰富,各种交友活动层出不穷,大家随时可以在这里通过语音、文字、视频、图片的方式轻松的在线...
Super Atomic(超级原子手游)1.23 最新正式版
492.5M
超级原子是一款非常好玩的休闲闯关游戏,很考验玩家的反应力,让你欲罢不能。精美的游戏画面,新颖的游戏玩法,还有多样化的特色,感兴趣的朋友可以来试试!考验反应的休闲...
不凡PC玩(安卓模拟器)2.2.2.0 官方最新版【用电脑玩手游】
1,817.7M
现在很多的朋友都是非常的想把一些不错的手机游戏在pc端玩的,但是就是不知道怎么去弄,现在小编就给你介绍下面的这款不凡PC玩来帮助你吧!不凡PC玩介绍手机玩游戏总...
诚善智能云app下载-诚善智能云安卓版1.0.6 手机版
1,112.8M
诚善智能云是一款全新推出的智能云平台。这里包含了海量的功能可以使用,软件通过连接净水设备就可以查看水质的安全状况。操作简单,使用方便,无卡就可以进行消费,还支持...
解压助手app下载-解压助手app1.4.1 安卓手机版【手机解压软件】
1,032.1M
在手机中下载了压缩包后不知道怎么解压,可以试试这款解压助手app,帮助你解压手机里的rar文件,需要的朋友快来下载吧。解压助手app功能介绍解压助手是Andro...
航班管家app下载安装-航班管家手机版下载8.5.0.2 安卓最新版
1,337.7M
航班管家是一款可以实时查询全国航班动态的手机软件,主要适用于经常出差、旅游、接送机等商旅人群,提供的服务涵盖航班计划、机票折扣、机票预订、航班实时起降以及和航班...
趣溜溜app下载-趣溜溜软件1.1.0 安卓最新版
1,244.1M
这是一个非常好用的留学生活服务平台,通过这个app你可以找到非常多的留学相关信息,给广大留学生提供了一些信息平台,专业给你的而留学提供指导!软件介绍这是一款为了...
金小鹅客户端下载-金小鹅app1.0.14 中文免费版
1,810.0M
金小鹅app下载,这是一款新上线的计划管理软件,这款软件非常适合有拖延症的用户,软件通过奖惩的形式来帮助自己高效完成计划,只要坚持下去就能让你做事变得雷厉风行,...
饼干雕刻大师生命大挑战游戏下载-饼干雕刻大师游戏5.5 最新版
843.2M
这游戏结合了之前很火的鱿鱼游戏的玩法,各种小游戏玩法,胜利就可以到一个关卡,失败的话就需要看一次广告,这一点就是比较受到玩家诟病的,尽管游戏是英文,但是完全不影...
右键背景美化器
1,588.2M
鼠标右键经常用,但Windows的右键背景是空空白白的,有点单调。如嫌单调,不妨给右键添加背景,如爱人靓照,美丽风景等,别有一番趣味。右键背景美化器可以很简单的...
石家庄人社app下载安装-石家庄人社app最新版本1.2.28 官方版
154.6M
石家庄市人力资源和社会保障局官方打造的手机客户端,石家庄人社app可以了解所有社保卡信息,在线查询社会保障卡的缴费情况,还有公共详细信息的了解。石家庄人社app...
etc车宝app下载-粤通卡etc车宝客户端4.5.5 官方手机版
2025/10/28 02:59
计算器相册1.1 个性版
2025/10/08 19:17
小彗星宇宙探险下载-小彗星宇宙探险(Little Comet)1.3 安卓最新版
2025/10/10 17:34
现代海战果盘下载-现代海战果盘版1.0.96安卓版
2025/10/25 01:05
空管局职工网络大学app1.0.1 安卓版
2025/10/09 21:50
鸡宝厨房22.2.0 官网最新版
2025/10/19 22:13
中国联通沃知道下载-沃知道app1.0.23 安卓手机版
2025/10/11 03:26
环境保护知识培训-环境保护知识讲座ppt课件免费版【环保课件】
2025/10/22 13:41
万佳安智生活app下载-万佳安智生活app3.10.4 安卓手机版
2025/10/24 04:08
万游宝app6.0.1 安卓版
2025/11/02 11:17
3D卫星地图看世界app下载-3D卫星地图看世界app1.0.0 安卓版
2025/10/10 22:48
木马清除大师20188.0 官方正式版
2025/11/04 20:45
百度拼音输入法下载-百度拼音输入法3.5.2561.0 免安装绿色版
2025/10/15 19:56
赛马网安卓版app-赛马网1.0安卓最新版
2025/10/19 19:05
新浪微博认证资料-新浪微博v认证材料打包下载
2025/10/22 02:44
新浪微博认证资料-新浪微博v认证材料打包下载
2025/10/22 02:44更新
新浪微博v认证是一种身份的象征,许多朋友都想要认证,但是条件很苛刻,许多屌丝是没有机会的,小编带来了新浪微博v认证材料,还有教程,可以帮助你实现新浪微博v认证的...
支持 ( 76 ) 盖楼(回复)
支持 ( 113 ) 盖楼(回复)
支持 ( 63 ) 盖楼(回复)
支持 ( 56 ) 盖楼(回复)
支持 ( 161 ) 盖楼(回复)
支持 ( 153 ) 盖楼(回复)
支持 ( 163 ) 盖楼(回复)
支持 ( 165 ) 盖楼(回复)
支持 ( 162 ) 盖楼(回复)
支持 ( 79 ) 盖楼(回复)
支持 ( 79 ) 盖楼(回复)
支持 ( 92 ) 盖楼(回复)
支持 ( 164 ) 盖楼(回复)
支持 ( 105 ) 盖楼(回复)
支持 ( 152 ) 盖楼(回复)
支持 ( 43 ) 盖楼(回复)
支持 ( 135 ) 盖楼(回复)
支持 ( 165 ) 盖楼(回复)
支持 ( 84 ) 盖楼(回复)
支持 ( 78 ) 盖楼(回复)