VirusTotal/yara-x · 文件 下载 ZIP
文件最后提交记录最后更新时间
README.md
以下内容由 AI 翻译,如有问题请点此提交 issue 反馈
YARA-X
YARA-X 是 YARA 的重生,一款专为恶意软件研究人员设计的模式匹配工具。这一新版本旨在比其前身更快、更安全且更易于使用。YARA-X 的最终目标是取代 YARA,成为恶意软件研究人员默认的模式匹配工具。
使用 YARA-X,您可以基于文本或二进制模式创建恶意软件家族(或您想要描述的任何内容)的描述。每个描述(又称规则)由一组模式和确定其逻辑的布尔表达式组成。让我们看一个示例:
rule silent_banker : banker {
meta:
description = "This is just an example"
threat_level = 3
in_the_wild = true
strings:
$a = {6A 40 68 00 30 00 00 6A 14 8D 91}
$b = {8D 4D B0 2B C1 83 C0 27 99 6A 4E 59 F7 F9}
$c = "UVODFRYSIHLNWPEJXQZAKCBGMT"
condition:
$a or $b or $c
}
上述规则告诉 YARA-X,任何包含三个模式之一的文件都必须被报告为 silent_banker。这只是一个简单的示例,
通过使用通配符、不区分大小写的字符串、正则表达式、特殊运算符以及许多其他
功能,可以创建更复杂和更强大的规则,这些功能将在
文档 中解释。
FAQ
YARA-X 与 YARA 相比如何?
阅读 此。
在规则层面有哪些区别?
阅读 此。
YARA 是否仍在维护?
是的,仍在维护。YARA 仍在维护中,未来的版本将包括 错误修复和次要功能。但是,不要期望新的主要功能或 模块。所有增强 YARA 的努力,包括添加新模块, 现在都将集中在 YARA-X 上。
YARA-X 的当前状态如何?
YARA-X 已经成熟且稳定。在 VirusTotal,我们已经在生产环境中运行 YARA-X 很长时间,使用数万条规则扫描数十亿个文件,并处理差异和错误。这意味着 YARA-X 已经 经过实战测试。
请测试 YARA-X,如果发现错误 或希望看到实现的功能,请随时 打开一个 issue。
Contributing
欢迎为 YARA-X 做出贡献!有关 Google 贡献者许可协议 (CLA) 要求、代码风格约定以及如何提交拉取请求的详细信息,请阅读 CONTRIBUTING.md。