0Pricing
Cyber Security Academy · درس

ما用途 YARA

مطابقة الأنماط للملفات والذاكرة.

ما用途 YARA درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

مطابقة الأنماط للبرمجيات الخبيثة

YARA أداة ولغة قواعد لتحديد الملفات والذاكرة وتصنيفها وفق الأنماط. ويصفها المحللون بأنها أداة متعددة الاستخدامات لمطابقة الأنماط في أبحاث البرمجيات الخبيثة.

تصف قاعدة YARA أنماطًا نصية أو ثنائية وشرطًا منطقيًا؛ ثم يفحص المحرك الأهداف ويبلغ عن التطابقات. وهي تربط بين نتائج المحلل وآلية كشف قابلة لإعادة الاستخدام ومؤتمتة.

الملفات مقابل تواقيع الشبكة

تكمّل YARA أنظمة IDS الشبكية بدلًا من أن تحل محلها.

  • Snort/Suricata يفحصان حركة المرور أثناء عبورها الشبكة.
  • YARA تفحص المحتوى الساكن أو الموجود في الذاكرة: الملفات على القرص وذاكرة العمليات ومرفقات البريد ومحتويات الأرشيفات.

قد يرصد IDS تنزيلًا أثناء نقله؛ بينما تلتقط YARA العائلة نفسها في عينة معزولة أو صورة جنائية رقمية أو عملية قيد التشغيل، حتى عندما لا تمر عبر رابط مراقَب.

تصنيف عائلات البرمجيات الخبيثة

من أهم حالات استخدام YARA تصنيف العائلات. يعيد مؤلفو البرمجيات الخبيثة استخدام الشيفرة والسلاسل النصية ومفاتيح التشفير وكائنات mutex بين الإصدارات المختلفة. تلتقط قاعدة YARA هذه السمات المشتركة، بحيث تتطابق جميع متغيرات العائلة مع قاعدة واحدة، حتى مع تغيّر التجزئات في كل عملية إعادة ترجمة.

يجعل ذلك YARA أكثر صمودًا في الحالات التي يفشل فيها الكشف القائم على التجزئة: فتغيير بايت واحد يفسد التجزئة، لكنه لا يتغلب على قاعدة أنماط مكتوبة جيدًا.

البحث في الذاكرة

تخفي البرمجيات الخبيثة المحزّمة والمموّهة شيفرتها الحقيقية على القرص، لكنها مضطرة إلى فك حزمها في الذاكرة لكي تعمل. يكشف فحص ذاكرة العمليات الحية أو تفريغ الذاكرة باستخدام YARA سلاسل نصية وبنى غير ظاهرة في الملف المحزّم.

ولهذا يفحص مستجيبو الحوادث ذاكرة RAM باستخدام YARA: إذ يظهر الإعداد المفكوك تشفيره وعناوين C2 والحمولة في الذاكرة، حتى عندما تكون العينة الموجودة على القرص مموّهة بالكامل.

أماكن تشغيل YARA

تتكامل YARA مع مختلف طبقات منظومة الأمان:

  • تفحص وكلاء EDR نقاط النهاية باستخدام مجموعات قواعد مشتركة
  • تصنّف بيئات الاختبار المعزولة (Cuckoo وCAPE) العينات بعد تنفيذها
  • تفحص بوابات البريد والويب المرفقات والتنزيلات
  • تبحث منصات استخبارات التهديدات في مستودعات العينات
  • تفحص أدوات التحليل الجنائي الرقمي صور الأقراص وتفريغات الذاكرة

تنسيق واحد للقواعد ونقاط تطبيق متعددة؛ وهذه هي قيمة قابلية النقل التي يقدّرها مهندسو الكشف تحديدًا.

البحث الرجعي

تتيح منصات مثل VirusTotal تشغيل قاعدة YARA على مجموعتها التاريخية، وهي ممارسة تُسمى البحث الرجعي. اكتبوا قاعدة لعائلة مكتشفة حديثًا، وأجروا بحثًا رجعيًا، واعثروا على عينات أقدم ومتغيرات مرتبطة وتسلسل الحملة الزمني.

يحوّل ذلك عينة واحدة إلى معلومات استخباراتية عن تاريخ أدوات جهة التهديد وإعادة استخدامها للبنية التحتية.

تشغيل فحص

في أبسط صورة، تتلقى واجهة YARA لسطر الأوامر ملف قاعدة وهدفًا. وتطبع اسم القاعدة والملف المطابق لكل نتيجة.

# Scan a directory recursively
yara -r rules/apt_family.yar /samples/

# Scan a running process by PID
yara rules/cobaltstrike.yar 4821

القواعد الجيدة مقابل القواعد السيئة

تتطلب قوة YARA انضباطًا. فالقاعدة المكتوبة بشكل سيئ تسبب مشكلات عند استخدامها على نطاق واسع.

  • واسعة أكثر من اللازم -> تغرق الإيجابيات الكاذبة المحللين وقد تؤدي إلى عزل ملفات سليمة
  • محددة أكثر من اللازم -> تتطابق مع عينة واحدة وتفوتها العائلة
  • بطيئة أكثر من اللازم -> تؤدي التعابير النمطية الثقيلة أو الذرات الصغيرة إلى إبطاء عمليات الفحص على مستوى البيئة بأكملها

الهدف هو إنشاء قواعد محددة بما يكفي للوثوق بها، وعامة بما يكفي لالتقاط المتغيرات، وفعّالة بما يكفي لتشغيلها في كل مكان.

اختيار المؤشرات المتينة

طابقوا السمات التي يصعب على المؤلف تغييرها بتكلفة زهيدة:

  • روتينات تشفير مخصصة وثوابت فريدة
  • مقاطع شيفرة مميزة ومنطق فك الحزم
  • أسماء mutex أو user-agents أو مسارات PDB المضمّنة في الشيفرة
  • شذوذات بنيوية في تنسيق الملف

تجنبوا المطابقة على سلاسل نصية عامة للمكتبات أو آثار المترجمات التي تشترك فيها آلاف البرامج السليمة؛ فهي تنتج ضجيجًا ويمكن تغييرها بسهولة بالغة.

مشاركة مجموعات القواعد القياسية

تجعل قابلية نقل قواعد YARA منها عملة مشتركة بين المدافعين. وتمنحكم المجموعات العامة والتجارية المنتقاة نقطة بداية بدلًا من كتابة كل قاعدة من الصفر.

  • مستودع المجتمع YARA-Rules ومدونات أبحاث الموردين
  • signature-base الخاص بـ Florian Roth، والمستخدم على نطاق واسع في الاستجابة للحوادث
  • تغذيات ISAC والموردين التي تتضمن قواعد للعائلات وAPT

افحصوا قواعد الجهات الخارجية قبل نشرها: تحقّقوا من مخاطر الإيجابيات الكاذبة فيها، وضعوها في مساحات أسماء لتجنب التعارض، واختبروها مقابل مجموعة البرامج السليمة لديكم، لأن القاعدة الخارجية غير المفحوصة قد تحدث ضجيجًا في بيئتكم.

حدود YARA

YARA ليست حلًا سحريًا.

  • تطابق الأنماط لا السلوك؛ فهي لا تشغّل العينة
  • قد يخفي التحزيم أو التشفير الشديد على القرص كل شيء إلى أن يُفحصَت الذاكرة
  • يمكن للشيفرة متعددة الأشكال والمتحولة أن تتغلب على السلاسل النصية الساكنة
  • يمكن للخصوم الذين يحصلون على قواعدكم تصميم برمجيات تتجاوزها

استخدموا YARA كطبقة واحدة إلى جانب الكشف السلوكي والبيئات المعزولة ومراقبة الشبكة، لا كوسيلة دفاع مستقلة.

تحقق سريع

اختاروا الأداة المناسبة للمهمة.

مراجعة

YARA هي مطابقة للأنماط في الملفات والذاكرة:

  • تحدد المحتوى وتصنّفه وهو ساكن أو موجود في الذاكرة، فتكمّل IDS الشبكية
  • تكشف عائلات البرمجيات الخبيثة من خلال السمات المشتركة، وتصمد أمام تغيّر التجزئات
  • يكشف فحص الذاكرة الشيفرة المفككة التي يفوتها التحليل الساكن
  • تعمل ضمن EDR والبيئات المعزولة والبوابات وأدوات التحليل الجنائي الرقمي
  • يحوّل البحث الرجعي عينة واحدة إلى معلومات استخباراتية عن الحملة
  • القواعد الجيدة محددة وعامة وفعّالة؛ لذا طابقوا المؤشرات المتينة
  • تطابق YARA الأنماط لا السلوك، ولذلك استخدموها كطبقة واحدة ضمن منظومة الكشف

التالي: بنية القواعد نفسها.

الأسئلة الشائعة

هل درس «ما用途 YARA» مجاني؟

نعم — نص درس «ما用途 YARA» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ما用途 YARA»؟

مطابقة الأنماط للملفات والذاكرة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ما用途 YARA»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما用途 YARA
  2. صياغة قواعد YARA
  3. البحث باستخدام السلاسل والقيم السداسية عشرية
  4. توسيع نطاق الفحوصات وأتمتتها
← العودة إلى Cyber Security Academy