Cyber Security Academy · leksjon

YARA-regler for skadevaredeteksjon

Skriv YARA-regler basert på strenger, byte-mønstre og filstruktur for å oppdage skadevarefamilier.

Leksjon 4 av 413 trinn

YARA-regler for skadevaredeteksjon er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva er YARA?

YARA er et mønstergjenkjenningsverktøy utviklet for klassifisering av skadevare. Regler beskriver familier ved å kombinere strengmønstre, byte-sekvenser og boolske betingelser. YARA skanner filer, prosesser eller minne og rapporterer treff.

YARA-regelens struktur

En regel har tre seksjoner: meta (metadata som forfatter og dato), strings (mønstre som skal finnes) og condition (boolsk logikk som kombinerer strenger). Regler kompileres til en skanner for raske gjennomganger av filsystemet.

rule ExampleRule {
  meta:
    author = "analyst"
  strings:
    $a = "malicious_string"
    $b = { 4D 5A 90 00 }
  condition:
    $a and $b
}

Strengmønstre

YARA støtter tre strengtyper: rene tekststrenger (med modifieringene nocase og wide), hex-mønstre med jokertegn ({ 4D 5A ?? ?? }) og regulære uttrykk (/pattern/). Wide håndterer UTF-16-strenger, som er vanlige i Windows-skadevare.

Hex-mønstre og jokertegn

Bruk ?? for jokertegn på én byte og [n-m] for hopp med variabel lengde i hex-mønstre. Eksempel: { 60 89 E5 31 C0 [4-8] 5D C3 } samsvarer med en shellcode-stub uavhengig av variable seksjoner.

Betingelseslogikk

Betingelser kombinerer strenger med and, or og not. Bruk any of them, all of them eller 2 of ($a*) for fleksibel matching. Terskelbetingelser som 5 of ($s*) reduserer antallet falske positiver for generiske strenger.

Betingelser for filegenskaper

YARA kan kontrollere filstørrelse (filesize < 1MB), egenskaper i PE-hodet (pe.imphash()) og byte ved inngangspunktet (uint16(0) == 0x5A4D). PE-modulbetingelser oppdager bestemte kompilatorartefakter og linkermetadata.

Skrive regler basert på atferdsanalyse

Bruk strenger som er hentet ut under statisk og dynamisk analyse, som regelstrenger. En C2-URL, et unikt mutex-navn, en bestemt feilmelding eller en byte-sekvens fra shellcode-stuben gir sterke YARA-strenger med lav andel falske positiver.

Teste YARA-regler

Test med yara rule.yar /path/to/sample. Valider mot et korpus av rene filer for å måle andelen falske positiver. Bruk --no-warnings for stille utdata og -r for rekursive katalogskanninger.

yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/null

YARA i sikkerhetsprodukter

YARA-regler kjøres i ClamAV, OSSEC, Velociraptor, Splunk og EDR-plattformer. Samle reglene i et Git-repositorium, versjonsstyr dem, få dem fagfellevurdert før utrulling, og følg treffstatistikken for å avvikle regler med lav verdi.

Unngå vanlige fallgruver

Altfor generiske strenger fører til falske positiver. Svært korte hex-mønstre samsvarer med støy. Profiler alltid reglene på representative, rene prøver før utrulling. Bruk all of them i stedet for any of them når det er mulig, for å øke presisjonen.

YARA-ressurser i fellesskapet

YARA-Forge samler regler av høy kvalitet fra fellesskapet. Skadevareregistre som MalwareBazaar tilbyr prøver for testing. GitHub-repositorier fra leverandører som Mandiant og Kaspersky publiserer regler på forskningsnivå som du kan studere og tilpasse.

Kunnskapstest

Hva betyr YARA-betingelsen 2 of ($s*)?

Oppsummering

YARA-regler kombinerer strengmønstre, byte-sekvenser og boolske betingelser for å klassifisere skadevarefamilier. Regler basert på funn fra atferdsanalyse, testing mot rene korpus og utrulling via sikkerhetsplattformer gir skalerbar deteksjonsdekning.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «YARA-regler for skadevaredeteksjon» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «YARA-regler for skadevaredeteksjon», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «YARA-regler for skadevaredeteksjon»?

Skriv YARA-regler basert på strenger, byte-mønstre og filstruktur for å oppdage skadevarefamilier. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «YARA-regler for skadevaredeteksjon»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Statisk analyse: Strenger, hasher og PE-hoder
  2. Dynamisk analyse i en sandkasse
  3. Atferdsbaserte IOC-er: Register-, nettverks- og filartefakter
  4. YARA-regler for skadevaredeteksjon
← Tilbake til Cyber Security Academy