Cyber Security Academy · Pelajaran

Kegunaan YARA

Pemadanan corak untuk fail dan memori.

Pelajaran 1 daripada 413 langkah

Kegunaan YARA ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Padanan Corak untuk Perisian Hasad

YARA ialah alat dan bahasa peraturan untuk mengenal pasti serta mengelaskan fail dan memori berdasarkan corak. Penganalisis menggelarnya sebagai alat serba guna untuk padanan corak dalam penyelidikan perisian hasad.

Peraturan YARA menerangkan corak teks atau perduaan serta syarat logik; enjin mengimbas sasaran dan melaporkan padanan. Ia merapatkan jurang antara penemuan penganalisis dengan pengesanan automatik yang boleh digunakan semula.

Fail berbanding Tandatangan Rangkaian

YARA melengkapi IDS rangkaian, bukannya menggantikannya.

  • Snort/Suricata memeriksa trafik pada rangkaian.
  • YARA memeriksa kandungan yang disimpan atau berada dalam memori: fail pada cakera, memori proses, lampiran e-mel dan kandungan arkib.

IDS mungkin menangkap muat turun semasa penghantaran; YARA menangkap keluarga yang sama dalam sampel yang dikuarantin, imej forensik atau proses yang sedang berjalan, walaupun ia tidak pernah melalui pautan yang dipantau.

Mengelaskan Keluarga Perisian Hasad

Salah satu kegunaan teras YARA ialah pengelasan keluarga. Pengarang perisian hasad menggunakan semula kod, rentetan, kunci penyulitan dan mutex dalam pelbagai binaan. Peraturan YARA menangkap ciri sepunya ini supaya semua varian sesuatu keluarga dipadankan oleh satu peraturan, walaupun cincangan berubah pada setiap kompilasi semula.

Ini menjadikan YARA tahan lasak apabila pengesanan berasaskan cincangan gagal: perubahan satu bait menggagalkan cincangan tetapi bukan peraturan corak yang ditulis dengan baik.

Memburu dalam Memori

Perisian hasad yang dipadatkan dan disamarkan menyembunyikan kod sebenarnya pada cakera tetapi mesti menyahbungkus ke dalam memori untuk berjalan. Mengimbas memori proses aktif atau longgokan memori dengan YARA mendedahkan rentetan dan struktur yang tidak kelihatan dalam fail yang dipadatkan.

Inilah sebabnya penyiasat insiden mengimbas RAM dengan YARA: konfigurasi yang dinyahsulitkan, alamat C2 dan muatan muncul dalam memori walaupun sampel pada cakera disamarkan sepenuhnya.

Tempat YARA Dijalankan

YARA disepadukan merentasi tindanan keselamatan:

  • Ejen EDR mengimbas titik akhir dengan set peraturan dikongsi
  • Kotak pasir (Cuckoo, CAPE) mengelaskan sampel yang telah dijalankan
  • Get laluan e-mel dan sesawang mengimbas lampiran serta muat turun
  • Platform risikan ancaman memburu merentasi repositori sampel
  • Alat forensik mengimbas imej cakera dan longgokan memori

Satu format peraturan pada banyak titik penguatkuasaan—itulah nilai kebolehalihan yang sangat dihargai oleh jurutera pengesanan.

Pemburuan Retrospektif

Platform seperti VirusTotal membolehkan Anda menjalankan peraturan YARA terhadap korpus sejarah mereka, suatu amalan yang dipanggil pemburuan retrospektif. Tulis peraturan untuk keluarga yang baru ditemui, jalankan pemburuan retrospektif, dan temui sampel lama, varian berkaitan serta garis masa kempen.

Ini mengubah satu sampel menjadi risikan tentang sejarah alatan pelaku dan penggunaan semula infrastrukturnya.

Menjalankan Imbasan

Pada tahap paling asas, CLI YARA menerima fail peraturan dan sasaran. Ia memaparkan nama peraturan serta fail yang dipadankan bagi setiap padanan.

# Scan a directory recursively
yara -r rules/apt_family.yar /samples/

# Scan a running process by PID
yara rules/cobaltstrike.yar 4821

Peraturan Baik berbanding Peraturan Buruk

Keupayaan YARA memerlukan disiplin. Peraturan yang ditulis dengan buruk menimbulkan masalah pada skala besar.

  • Terlalu umum -> positif palsu membanjiri penganalisis dan boleh mengkuarantin fail yang tidak berbahaya
  • Terlalu khusus -> sepadan dengan satu sampel tetapi terlepas keluarga tersebut
  • Terlalu perlahan -> ungkapan nalar berat atau atom kecil melambatkan imbasan seluruh persekitaran

Matlamatnya ialah peraturan yang cukup khusus untuk dipercayai, cukup umum untuk menangkap varian dan cukup cekap untuk dijalankan di mana-mana.

Memilih Penunjuk Tahan Lama

Padankan ciri yang sukar atau tidak mampu diubah oleh pengarang dengan kos rendah:

  • Rutin penyulitan tersuai dan pemalar unik
  • Serpihan kod tersendiri dan logik nyahbungkus
  • Nama mutex, agen pengguna atau laluan PDB yang dikodkan secara tetap
  • Anomali struktur dalam format fail

Elakkan padanan berdasarkan rentetan pustaka generik atau artifak pengkompil yang dikongsi oleh ribuan program tidak berbahaya; semua itu menghasilkan bunyi bising dan boleh diubah dengan mudah.

Perkongsian dan Set Peraturan Standard

Kebolehalihan YARA menjadikan peraturan sebagai medium bersama dalam kalangan pihak pertahanan. Koleksi awam dan komersial yang dipilih dengan teliti memberikan permulaan yang baik, berbanding menulis setiap peraturan dari awal.

  • Repositori komuniti YARA-Rules dan blog penyelidikan vendor
  • signature-base milik Florian Roth, yang digunakan secara meluas dalam IR
  • Suapan ISAC dan vendor dengan peraturan keluarga serta APT

Tapis peraturan pihak ketiga sebelum menggunakannya: semak risiko positif palsu, letakkan ruang nama untuk mengelakkan perlanggaran dan uji terhadap korpus perisian baik Anda, kerana peraturan luaran yang tidak ditapis boleh menghasilkan bunyi bising dalam persekitaran Anda.

Had YARA

YARA bukan penyelesaian ajaib.

  • Ia memadankan corak, bukan tingkah laku; ia tidak menjalankan sampel
  • Pemadatan/penyulitan berat pada cakera boleh menyembunyikan segala-galanya sehingga imbasan memori dilakukan
  • Kod polimorfik dan metamorfik boleh menggagalkan rentetan statik
  • Musuh yang memperoleh peraturan Anda boleh mereka bentuk cara untuk memintasnya

Gunakan YARA sebagai satu lapisan bersama pengesanan tingkah laku, kotak pasir dan pemantauan rangkaian, bukan sebagai pertahanan kendiri.

Semakan Pantas

Pilih alat yang tepat untuk tugas tersebut.

Ringkasan

YARA ialah padanan corak untuk fail dan memori:

  • Ia mengelaskan dan mengenal pasti kandungan yang disimpan atau berada dalam memori, sebagai pelengkap kepada IDS rangkaian
  • Ia mengesan keluarga perisian hasad berdasarkan ciri sepunya dan tahan terhadap perubahan cincangan
  • Pengimbasan memori mendedahkan kod yang telah dinyahbungkus dan terlepas daripada analisis statik
  • Ia dijalankan dalam EDR, kotak pasir, get laluan dan alat forensik
  • Pemburuan retrospektif mengubah satu sampel menjadi risikan kempen
  • Peraturan yang baik adalah khusus, umum dan cekap; padankan penunjuk tahan lama
  • YARA memadankan corak, bukan tingkah laku, jadi gunakanlah sebagai satu lapisan

Seterusnya: sintaks peraturan itu sendiri.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Kegunaan YARA” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Kegunaan YARA”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Kegunaan YARA”?

Pemadanan corak untuk fail dan memori. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Kegunaan YARA” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Kegunaan YARA
  2. Sintaks Peraturan YARA
  3. Memburu dengan Rentetan dan Heksadesimal
  4. Menskalakan dan Mengautomatikkan Pengimbasan
← Kembali ke Cyber Security Academy