Cyber Security Academy · درس

قواعد YARA لاكتشاف البرمجيات الخبيثة

اكتب قواعد YARA استنادًا إلى السلاسل وأنماط البايتات وبنية الملفات لاكتشاف عائلات البرمجيات الخبيثة.

الدرس 4 من 413 خطوة

قواعد YARA لاكتشاف البرمجيات الخبيثة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما YARA؟

YARA أداة لمطابقة الأنماط، صُممت لتصنيف البرمجيات الخبيثة. وتصف القواعد العائلات من خلال دمج أنماط السلاسل النصية، وتسلسلات البايتات، والشروط المنطقية. وتفحص YARA الملفات أو العمليات أو الذاكرة، ثم تبلغ عن التطابقات.

بنية قاعدة YARA

تتكون القاعدة من ثلاثة أقسام: meta (بيانات وصفية مثل المؤلف والتاريخ)، وstrings (الأنماط المطلوب العثور عليها)، وcondition (منطق منطقي يدمج السلاسل النصية). وتُترجم القواعد إلى ماسح لإجراء عمليات فحص سريعة لنظام الملفات.

rule ExampleRule {
  meta:
    author = "analyst"
  strings:
    $a = "malicious_string"
    $b = { 4D 5A 90 00 }
  condition:
    $a and $b
}

أنماط السلاسل النصية

تدعم YARA ثلاثة أنواع من السلاسل النصية: سلاسل النص العادي (مع معدّلي nocase وwide)، وأنماط سداسية عشرية مع أحرف بدل ({ 4D 5A ?? ?? })، والتعبيرات النمطية (/pattern/). ويتعامل wide مع سلاسل UTF-16 الشائعة في برمجيات Windows الخبيثة.

الأنماط السداسية عشرية وأحرف البدل

استخدم ?? لأحرف البدل ذات البايت الواحد، و[n-m] للقفزات متغيرة الطول في الأنماط السداسية عشرية. مثال: { 60 89 E5 31 C0 [4-8] 5D C3 } يطابق جزءًا تمهيديًا من shellcode بغض النظر عن الأقسام المتغيرة.

منطق الشروط

تجمع الشروط السلاسل النصية باستخدام and وor وnot. استخدم any of them أو all of them أو 2 of ($a*) للمطابقة المرنة. وتقلل شروط العتبة مثل 5 of ($s*) النتائج الإيجابية الكاذبة الناتجة عن السلاسل النصية العامة.

شروط خصائص الملف

يمكن لـ YARA فحص حجم الملف (filesize < 1MB)، وخصائص ترويسة PE (pe.imphash())، وبايتات نقطة الدخول (uint16(0) == 0x5A4D). وتكتشف شروط وحدة PE آثارًا محددة للمترجم وبيانات الرابط الوصفية.

كتابة القواعد من التحليل السلوكي

استخدم السلاسل النصية المستخرجة أثناء التحليل الساكن أو الديناميكي كسلاسل قواعد. ويُعد كل من عنوان URL لـ C2، واسم mutex الفريد، ورسالة الخطأ المحددة، وتسلسل البايتات من الجزء التمهيدي لـ shellcode سلسلة YARA قوية ذات معدل منخفض من النتائج الإيجابية الكاذبة.

اختبار قواعد YARA

اختبر باستخدام yara rule.yar /path/to/sample. وتحقق من القواعد مقابل مجموعة من الملفات النظيفة لقياس معدلات النتائج الإيجابية الكاذبة. استخدم --no-warnings لإخراج هادئ، و-r لفحص الأدلة تكراريًا.

yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/null

YARA في منتجات الأمان

تعمل قواعد YARA داخل ClamAV وOSSEC وVelociraptor وSplunk ومنصات EDR. اجمع القواعد في مستودع Git، وأدر إصداراتها، واطلب مراجعة الأقران قبل نشرها، وتتبع إحصاءات التطابق لإيقاف القواعد منخفضة القيمة.

تجنب الأخطاء الشائعة

تسبب السلاسل النصية العامة جدًا نتائج إيجابية كاذبة. كما تطابق الأنماط السداسية العشرية القصيرة جدًا بيانات عشوائية. احرص دائمًا على تقييم القواعد باستخدام عينات نظيفة تمثل بيئة الاستخدام قبل نشرها. استخدم all of them بدلًا من any of them متى أمكن لتحسين الدقة.

موارد مجتمع YARA

يجمع YARA-Forge قواعد مجتمعية عالية الجودة. وتوفر مستودعات البرمجيات الخبيثة مثل MalwareBazaar عينات للاختبار. كما تنشر مستودعات GitHub التابعة للمورّدين (Mandiant وKaspersky) قواعد بمستوى الأبحاث يمكنك دراستها وتكييفها.

اختبار المعرفة

ماذا يعني شرط YARA 2 of ($s*)؟

الملخص

تجمع قواعد YARA أنماط السلاسل النصية، وتسلسلات البايتات، والشروط المنطقية لتصنيف عائلات البرمجيات الخبيثة. ويؤدي إنشاء القواعد من نتائج التحليل السلوكي، واختبارها مقابل مجموعات نظيفة، ونشرها عبر منصات الأمان إلى توفير تغطية كشف قابلة للتوسع.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «قواعد YARA لاكتشاف البرمجيات الخبيثة» مجاني؟

نعم — نص درس «قواعد YARA لاكتشاف البرمجيات الخبيثة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «قواعد YARA لاكتشاف البرمجيات الخبيثة»؟

اكتب قواعد YARA استنادًا إلى السلاسل وأنماط البايتات وبنية الملفات لاكتشاف عائلات البرمجيات الخبيثة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «قواعد YARA لاكتشاف البرمجيات الخبيثة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحليل الساكن: السلاسل والتجزئات وترويسات PE
  2. التحليل الديناميكي في بيئة معزولة
  3. مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار
  4. قواعد YARA لاكتشاف البرمجيات الخبيثة
← العودة إلى Cyber Security Academy