Reverse Engineering & Binary Analysis Basics · Pelajaran

Indikator Penyusupan dan Aturan YARA

Ubah temuan analisis malware menjadi deteksi yang dapat digunakan ulang: ekstrak indikator penyusupan dan tulis aturan YARA untuk mengidentifikasi sampel terkait.

Pelajaran 4 dari 413 langkah

Indikator Penyusupan dan Aturan YARA adalah pelajaran Reverse Engineering & Binary Analysis Basics gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Reverse Engineering & Binary Analysis Basics, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Reverse Engineering & Binary Analysis Basics mencakup 4 pelajaran total.

Bagian dari pelajaran ini belum diterjemahkan dan ditampilkan dalam bahasa Inggris.

From Analysis to Detection

You can classify malware types, perform basic behavioral analysis, and unpack samples. The payoff is detection: converting what you learned into signals that catch the same threat elsewhere.

What Is an IOC?

An Indicator of Compromise (IOC) is an observable artifact that suggests an intrusion.

  • File hashes (MD5, SHA-256)
  • Domains and IP addresses
  • Registry keys, mutexes, file paths

Hashes: Precise but Brittle

A SHA-256 hash uniquely fingerprints one file. But changing a single byte changes the hash, so attackers evade hash-only detection easily.

That is why we need more resilient indicators.

sha256sum sample.exe
# 9f86d0818...  sample.exe

Fuzzy and Behavioral IOCs

More robust indicators survive minor changes:

  • A unique mutex name the malware creates
  • A hardcoded user-agent string
  • A characteristic command-and-control URL pattern

These catch whole families, not just one sample.

Introducing YARA

YARA is a pattern-matching tool that describes malware via rules. Each rule has metadata, strings, and a condition.

YARA scans files or memory and reports matches, making your findings reusable.

Anatomy of a YARA Rule

A rule has three sections: meta for documentation, strings for patterns, and condition for the matching logic.

rule Example_Trojan {
  meta:
    author = 'analyst'
    desc = 'Detects sample family X'
  strings:
    $a = 'evil-c2.example.com'
    $b = { 6A 40 68 00 30 00 00 }
  condition:
    $a or $b
}

Text vs Hex Strings

YARA matches both text strings (with modifiers like nocase, wide) and hex byte sequences.

Hex patterns with wildcards (??) catch code that varies slightly.

strings:
  $ua = 'Mozilla/4.0 (compatible; Evil)' wide nocase
  $stub = { E8 ?? ?? ?? ?? 83 C4 04 }

Writing Good Conditions

Conditions combine strings with logic and counts.

  • all of them requires every string
  • 2 of ($a, $b, $c) needs at least two
  • Add filesize or PE checks to reduce false positives
condition:
  uint16(0) == 0x5A4D and 2 of ($s*)

Avoiding False Positives

A rule that matches common library strings will fire on innocent files. Choose strings that are unique to the malware, and test against a clean goodware set.

Tight conditions keep analysts trusting your rules.

Sharing Detection

IOCs and YARA rules are shareable threat intelligence. Distribute them via formats like STIX or simple rule files so other defenders benefit.

This is how one analysis protects an entire community.

yara -r my_rules.yar /samples/

Hunting with Rules

Beyond scanning one file, you can sweep a whole estate. Recursively scan endpoints or even live memory to find every machine matching the family.

This turns a single analysis into proactive threat hunting.

yara -r -p 8 trojan.yar /mnt/hosts/ > hits.txt

Quick Check

Why is a SHA-256 hash a brittle indicator of compromise on its own?

Recap

You now operationalize malware analysis:

  • Extract IOCs: hashes, domains, mutexes, behaviors
  • Prefer resilient indicators over brittle hashes
  • Write YARA rules with meta, strings, and tight conditions
  • Test against goodware and share as threat intel
Gratis untuk memulai

Belajar Assembly dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
12
Pelajaran
48

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Indikator Penyusupan dan Aturan YARA” gratis?

Ya — teks lengkap “Indikator Penyusupan dan Aturan YARA” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Reverse Engineering & Binary Analysis Basics, upgrade ke CoddyKit PRO. Kursus Reverse Engineering & Binary Analysis Basics mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Indikator Penyusupan dan Aturan YARA”?

Ubah temuan analisis malware menjadi deteksi yang dapat digunakan ulang: ekstrak indikator penyusupan dan tulis aturan YARA untuk mengidentifikasi sampel terkait. Kamu berlatih Reverse Engineering & Binary Analysis Basics dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Reverse Engineering & Binary Analysis Basics?

Tidak diperlukan pengalaman sebelumnya. Reverse Engineering & Binary Analysis Basics di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Indikator Penyusupan dan Aturan YARA” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Reverse Engineering & Binary Analysis Basics ini?

Ya. Setiap pelajaran Reverse Engineering & Binary Analysis Basics menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jenis-Jenis Perangkat Lunak Jahat dan Perilakunya
  2. Analisis Perilaku Dasar
  3. Pengantar Membongkar Kemasan Perangkat Lunak Jahat
  4. Indikator Penyusupan dan Aturan YARA
← Kembali ke Reverse Engineering & Binary Analysis Basics