ITADN
VirusTotal/yara-x
VirusTotal/yara-x · 文件 下载 ZIP
文件最后提交记录最后更新时间
README.md
以下内容由 AI 翻译,如有问题请点此提交 issue 反馈

tests coverage Crates.io Crates.io MSRV

YARA-X

YARA-X 是 YARA 的重生,一款专为恶意软件研究人员设计的模式匹配工具。这一新版本旨在比其前身更快、更安全且更易于使用。YARA-X 的最终目标是取代 YARA,成为恶意软件研究人员默认的模式匹配工具。

使用 YARA-X,您可以基于文本或二进制模式创建恶意软件家族(或您想要描述的任何内容)的描述。每个描述(又称规则)由一组模式和确定其逻辑的布尔表达式组成。让我们看一个示例:

rule silent_banker : banker {
    meta:
        description = "This is just an example"
        threat_level = 3
        in_the_wild = true

    strings:
        $a = {6A 40 68 00 30 00 00 6A 14 8D 91}
        $b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
        $c = "UVODFRYSIHLNWPEJXQZAKCBGMT"

    condition:
        $a or $b or $c
}

上述规则告诉 YARA-X,任何包含三个模式之一的文件都必须被报告为 silent_banker。这只是一个简单的示例, 通过使用通配符、不区分大小写的字符串、正则表达式、特殊运算符以及许多其他 功能,可以创建更复杂和更强大的规则,这些功能将在 文档 中解释。

FAQ

YARA-X 与 YARA 相比如何?

阅读

在规则层面有哪些区别?

阅读

YARA 是否仍在维护?

是的,仍在维护。YARA 仍在维护中,未来的版本将包括 错误修复和次要功能。但是,不要期望新的主要功能或 模块。所有增强 YARA 的努力,包括添加新模块, 现在都将集中在 YARA-X 上。

YARA-X 的当前状态如何?

YARA-X 已经成熟且稳定。在 VirusTotal,我们已经在生产环境中运行 YARA-X 很长时间,使用数万条规则扫描数十亿个文件,并处理差异和错误。这意味着 YARA-X 已经 经过实战测试。

请测试 YARA-X,如果发现错误 或希望看到实现的功能,请随时 打开一个 issue

Contributing

欢迎为 YARA-X 做出贡献!有关 Google 贡献者许可协议 (CLA) 要求、代码风格约定以及如何提交拉取请求的详细信息,请阅读 CONTRIBUTING.md