Kegunaan YARA
Pencocokan pola untuk berkas dan memori.
Kegunaan YARA adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Pencocokan Pola untuk Perangkat Lunak Berbahaya
YARA adalah alat dan bahasa aturan untuk mengidentifikasi serta mengklasifikasikan berkas dan memori berdasarkan pola. Para analis menyebutnya pisau serbaguna untuk pencocokan pola dalam penelitian perangkat lunak berbahaya.
Aturan YARA mendeskripsikan pola tekstual atau biner dan kondisi logis; mesin memindai target lalu melaporkan kecocokan. YARA menjembatani temuan analis dengan deteksi otomatis yang dapat digunakan kembali.
Berkas dibandingkan dengan Tanda Tangan Jaringan
YARA melengkapi IDS jaringan, bukan menggantikannya.
- Snort/Suricata memeriksa lalu lintas di jaringan.
- YARA memeriksa konten yang tersimpan atau berada di memori: berkas di disk, memori proses, lampiran surel, dan isi arsip.
IDS mungkin menangkap unduhan saat transit; YARA menangkap keluarga yang sama dalam sampel yang dikarantina, citra forensik, atau proses yang sedang berjalan, meskipun sampel tersebut tidak pernah melewati koneksi yang dipantau.
Mengklasifikasikan Keluarga Perangkat Lunak Berbahaya
Salah satu penggunaan utama YARA adalah klasifikasi keluarga. Pembuat perangkat lunak berbahaya menggunakan kembali kode, teks, kunci enkripsi, dan mutex di berbagai versi. Aturan YARA menangkap ciri-ciri yang sama ini sehingga semua varian dalam suatu keluarga cocok dengan satu aturan, meskipun nilai hash berubah setiap kali dikompilasi ulang.
Dengan demikian, YARA tetap tangguh ketika deteksi berbasis hash gagal: perubahan satu bita dapat menggagalkan hash, tetapi tidak menggagalkan aturan pola yang ditulis dengan baik.
Perburuan di Memori
Perangkat lunak berbahaya yang dipaketkan dan disamarkan menyembunyikan kode aslinya di disk, tetapi harus membongkar paket ke dalam memori agar dapat berjalan. Memindai memori proses yang aktif atau pembuangan memori dengan YARA mengungkap teks dan struktur yang tidak terlihat dalam berkas yang dipaketkan.
Inilah alasan penanggap insiden memindai RAM dengan YARA: konfigurasi yang didekripsi, alamat C2, dan muatan muncul di memori meskipun sampel di disk sepenuhnya disamarkan.
Tempat YARA Berjalan
YARA terintegrasi di berbagai lapisan keamanan:
- Agen EDR memindai titik akhir dengan kumpulan aturan bersama
- Sandbox (Cuckoo, CAPE) mengklasifikasikan sampel yang dieksekusi
- Gerbang surat elektronik dan web memindai lampiran serta unduhan
- Platform intelijen ancaman melakukan perburuan di seluruh repositori sampel
- Alat forensik memindai citra disk dan pembuangan memori
Satu format aturan, banyak titik penerapan—itulah nilai portabilitas yang sangat dihargai oleh rekayasawan deteksi.
Perburuan Retrospektif
Platform seperti VirusTotal memungkinkan Anda menjalankan aturan YARA terhadap kumpulan data historis mereka, praktik yang disebut perburuan retrospektif. Tulis aturan untuk keluarga yang baru ditemukan, lakukan perburuan retrospektif, dan temukan sampel lama, varian terkait, serta linimasa kampanye.
Dengan demikian, satu sampel dapat menjadi sumber intelijen tentang sejarah alat yang digunakan pelaku dan penggunaan ulang infrastrukturnya.
Menjalankan Pemindaian
Dalam bentuk paling sederhana, CLI YARA menerima berkas aturan dan target. CLI ini mencetak nama aturan dan berkas yang cocok untuk setiap temuan.
# Scan a directory recursively
yara -r rules/apt_family.yar /samples/
# Scan a running process by PID
yara rules/cobaltstrike.yar 4821Aturan yang Baik dibandingkan dengan Aturan yang Buruk
Kekuatan YARA menuntut disiplin. Aturan yang ditulis dengan buruk menimbulkan masalah dalam skala besar.
- Terlalu luas → positif palsu membanjiri analis dan mungkin mengarantina berkas jinak
- Terlalu spesifik → cocok dengan satu sampel, tetapi melewatkan keluarga
- Terlalu lambat → regex berat atau atom kecil memperlambat pemindaian seluruh infrastruktur
Tujuannya adalah aturan yang cukup spesifik untuk dapat dipercaya, cukup umum untuk menangkap varian, dan cukup efisien untuk dijalankan di mana saja.
Memilih Indikator yang Tahan Lama
Cocokkan ciri yang kecil kemungkinan atau tidak mampu diubah pembuatnya dengan biaya rendah:
- Rutinitas enkripsi khusus dan konstanta unik
- Potongan kode khas dan logika pembongkaran
- Nama mutex, agen pengguna, atau jalur PDB yang ditulis secara permanen
- Anomali struktural dalam format berkas
Hindari mencocokkan teks pustaka generik atau artefak kompilator yang digunakan bersama oleh ribuan program jinak; semua itu menghasilkan gangguan dan mudah diubah.
Berbagi dan Kumpulan Aturan Standar
Portabilitas YARA menjadikan aturan sebagai bahasa bersama di antara para pembela. Kumpulan aturan publik dan komersial yang dikurasi memberi Anda awal yang baik, alih-alih mengharuskan Anda menulis setiap aturan dari awal.
- Repositori komunitas YARA-Rules dan blog riset vendor
- signature-base milik Florian Roth, yang banyak digunakan dalam IR
- Umpan ISAC dan vendor dengan aturan keluarga dan APT
Evaluasi aturan pihak ketiga sebelum menerapkannya: periksa risiko positif palsu, beri ruang nama untuk menghindari benturan, dan uji terhadap kumpulan berkas baik Anda, karena aturan eksternal yang belum diperiksa dapat menimbulkan gangguan di lingkungan Anda.
Batasan YARA
YARA bukan solusi ajaib tunggal.
- YARA mencocokkan pola, bukan perilaku; YARA tidak menjalankan sampel
- Pemaketan atau enkripsi berat di disk dapat menyembunyikan semuanya hingga dilakukan pemindaian memori
- Kode polimorfik dan metamorfik dapat mengalahkan teks statis
- Penyerang yang memperoleh aturan Anda dapat merekayasa cara untuk menghindarinya
Gunakan YARA sebagai salah satu lapisan bersama deteksi perilaku, penggunaan sandbox, dan pemantauan jaringan, bukan sebagai pertahanan tunggal.
Pemeriksaan Singkat
Pilih alat yang tepat untuk tugasnya.
Ringkasan
YARA melakukan pencocokan pola pada berkas dan memori:
- YARA mengklasifikasikan dan mengidentifikasi konten yang tersimpan atau berada di memori, melengkapi IDS jaringan
- YARA mendeteksi keluarga perangkat lunak berbahaya berdasarkan ciri yang sama, sehingga tahan terhadap perubahan hash
- Pemindaian memori mengungkap kode yang telah dibongkar dan terlewatkan oleh analisis statis
- YARA berjalan di EDR, sandbox, gerbang, dan alat forensik
- Perburuan retrospektif mengubah satu sampel menjadi intelijen kampanye
- Aturan yang baik bersifat spesifik, umum, dan efisien; cocokkan indikator yang tahan lama
- YARA mencocokkan pola, bukan perilaku, sehingga gunakan YARA sebagai salah satu lapisan
Berikutnya: sintaks aturan itu sendiri.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kegunaan YARA” gratis?
Ya — teks lengkap “Kegunaan YARA” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kegunaan YARA”?
Pencocokan pola untuk berkas dan memori. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Kegunaan YARA” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Kegunaan YARA
- Sintaks Aturan YARA
- Perburuan dengan String dan Heksadesimal
- Meningkatkan Skala dan Mengotomatiskan Pemindaian