Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya
Tulis aturan YARA berdasarkan string, pola byte, dan struktur file untuk mendeteksi keluarga perangkat lunak berbahaya.
Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu YARA
YARA adalah alat pencocokan pola yang dirancang untuk mengklasifikasikan perangkat lunak berbahaya. Aturan mendeskripsikan keluarga perangkat lunak dengan menggabungkan pola string, urutan byte, dan kondisi boolean. YARA memindai berkas, proses, atau memori, lalu melaporkan kecocokan.
Struktur Aturan YARA
Sebuah aturan memiliki tiga bagian: meta (metadata seperti pembuat dan tanggal), strings (pola yang dicari), dan condition (logika boolean yang menggabungkan string). Aturan dikompilasi menjadi pemindai untuk pemindaian cepat sistem berkas.
rule ExampleRule {
meta:
author = "analyst"
strings:
$a = "malicious_string"
$b = { 4D 5A 90 00 }
condition:
$a and $b
}Pola String
YARA mendukung tiga jenis string: string teks biasa (dengan pengubah nocase dan wide), pola heksadesimal dengan karakter pengganti ({ 4D 5A ?? ?? }), dan ekspresi reguler (/pattern/). Wide menangani string UTF-16 yang umum ditemukan pada perangkat lunak berbahaya Windows.
Pola Heksadesimal dan Karakter Pengganti
Gunakan ?? untuk karakter pengganti satu byte dan [n-m] untuk lompatan dengan panjang variabel dalam pola heksadesimal. Contoh: { 60 89 E5 31 C0 [4-8] 5D C3 } cocok dengan stub kode shell terlepas dari bagian yang panjangnya berubah-ubah.
Logika Kondisi
Kondisi menggabungkan string dengan and, or, not. Gunakan any of them, all of them, atau 2 of ($a*) untuk pencocokan yang fleksibel. Kondisi ambang batas seperti 5 of ($s*) mengurangi positif palsu pada string umum.
Kondisi Properti Berkas
YARA dapat memeriksa filesize (filesize < 1MB), properti header PE (pe.imphash()), dan byte titik masuk (uint16(0) == 0x5A4D). Kondisi modul PE mendeteksi artefak kompilator tertentu dan metadata penaut.
Menulis Aturan dari Analisis Perilaku
Gunakan string yang diekstrak selama analisis statis/dinamis sebagai string aturan. URL C2, nama mutex yang unik, pesan kesalahan tertentu, atau urutan byte dari stub kode shell masing-masing dapat menjadi string YARA dengan tingkat positif palsu rendah.
Menguji Aturan YARA
Lakukan pengujian dengan yara rule.yar /path/to/sample. Validasi terhadap korpus berkas bersih untuk mengukur tingkat positif palsu. Gunakan --no-warnings untuk keluaran senyap dan -r untuk pemindaian direktori secara rekursif.
yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/nullYARA dalam Produk Keamanan
Aturan YARA berjalan di dalam ClamAV, OSSEC, Velociraptor, Splunk, dan platform EDR. Pusatkan aturan dalam repositori Git, buat versinya, lakukan tinjauan sejawat sebelum penerapan, dan lacak statistik kecocokan untuk memensiunkan aturan yang bernilai rendah.
Menghindari Kesalahan Umum
String yang terlalu umum menyebabkan positif palsu. Pola heksadesimal yang sangat pendek cocok dengan derau. Selalu evaluasi aturan pada sampel bersih yang representatif sebelum menerapkannya. Gunakan all of them, bukan any of them, jika memungkinkan untuk meningkatkan ketepatan.
Sumber Daya Komunitas YARA
YARA-Forge mengumpulkan aturan komunitas berkualitas tinggi. Repositori perangkat lunak berbahaya seperti MalwareBazaar menyediakan sampel untuk pengujian. Repositori GitHub dari vendor (Mandiant, Kaspersky) menerbitkan aturan tingkat riset yang dapat Anda pelajari dan sesuaikan.
Pemeriksaan Pengetahuan
Apa arti kondisi YARA 2 of ($s*)?
Ringkasan
Aturan YARA menggabungkan pola string, urutan byte, dan kondisi boolean untuk mengklasifikasikan keluarga perangkat lunak berbahaya. Menyusun aturan berdasarkan temuan analisis perilaku, mengujinya terhadap korpus bersih, dan menerapkannya melalui platform keamanan menghasilkan cakupan deteksi yang dapat diskalakan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya” gratis?
Ya — teks lengkap “Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya”?
Tulis aturan YARA berdasarkan string, pola byte, dan struktur file untuk mendeteksi keluarga perangkat lunak berbahaya. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Analisis Statis: String, Hash, dan Header PE
- Analisis Dinamis di Kotak Pasir
- IOC Perilaku: Registri, Jaringan, dan Artefak File
- Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya