0Pricing
Cyber Security Academy · Aula

Regras YARA para Detecção de Malware

Escreva regras YARA com base em strings, padrões de bytes e estrutura de arquivos para detectar famílias de malware.

Regras YARA para Detecção de Malware é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é YARA?

YARA é uma ferramenta de correspondência de padrões criada para classificar malwares. As regras descrevem famílias combinando padrões de cadeias de caracteres, sequências de bytes e condições booleanas. O YARA verifica arquivos, processos ou memória e informa as correspondências.

Estrutura de uma regra YARA

Uma regra tem três seções: meta (metadados, como autor e data), strings (padrões a serem encontrados) e condition (lógica booleana que combina as cadeias). As regras são compiladas em um verificador para varreduras rápidas do sistema de arquivos.

rule ExampleRule {
  meta:
    author = "analyst"
  strings:
    $a = "malicious_string"
    $b = { 4D 5A 90 00 }
  condition:
    $a and $b
}

Padrões de cadeias de caracteres

O YARA oferece suporte a três tipos de cadeias de caracteres: cadeias de texto simples (com os modificadores nocase e wide), padrões hexadecimais com curingas ({ 4D 5A ?? ?? }) e expressões regulares (/pattern/). O modificador wide processa cadeias UTF-16, comuns em malwares do Windows.

Padrões hexadecimais e curingas

Use ?? para curingas de um único byte e [n-m] para saltos de tamanho variável em padrões hexadecimais. Exemplo: { 60 89 E5 31 C0 [4-8] 5D C3 } corresponde a um trecho de shellcode independentemente das seções variáveis.

Lógica das condições

As condições combinam cadeias de caracteres com and, or e not. Use any of them, all of them ou 2 of ($a*) para obter correspondências flexíveis. Condições de limiar, como 5 of ($s*), reduzem os falsos positivos causados por cadeias genéricas.

Condições de propriedades do arquivo

O YARA pode verificar o tamanho do arquivo (filesize < 1MB), propriedades do cabeçalho PE (pe.imphash()) e bytes do ponto de entrada (uint16(0) == 0x5A4D). As condições do módulo PE detectam artefatos específicos do compilador e metadados do vinculador.

Escrevendo regras a partir da análise comportamental

Use como cadeias da regra as cadeias extraídas durante a análise estática ou dinâmica. Uma URL de C2, um nome exclusivo de mutex, uma mensagem de erro específica ou uma sequência de bytes do trecho de shellcode formam cadeias YARA fortes, com poucos FP.

Testando regras YARA

Teste com yara rule.yar /path/to/sample. Valide as regras com um conjunto de arquivos limpos para medir as taxas de falsos positivos. Use --no-warnings para uma saída silenciosa e -r para varreduras recursivas de diretórios.

yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/null

YARA em produtos de segurança

As regras YARA são executadas no ClamAV, OSSEC, Velociraptor, Splunk e em plataformas EDR. Centralize as regras em um repositório Git, controle suas versões, faça revisão por pares antes da implantação e acompanhe as estatísticas de ocorrências para retirar regras de baixo valor.

Evitando armadilhas comuns

Cadeias muito genéricas causam falsos positivos. Padrões hexadecimais muito curtos correspondem a ruído. Sempre avalie o desempenho das regras em amostras limpas representativas antes da implantação. Use all of them em vez de any of them quando possível para melhorar a precisão.

Recursos da comunidade YARA

O YARA-Forge reúne regras comunitárias de alta qualidade. Repositórios de malware, como o MalwareBazaar, fornecem amostras para testes. Repositórios no GitHub de fornecedores como Mandiant e Kaspersky publicam regras de nível de pesquisa que você pode estudar e adaptar.

Verificação de conhecimentos

O que significa a condição YARA 2 of ($s*)?

Resumo

As regras YARA combinam padrões de cadeias de caracteres, sequências de bytes e condições booleanas para classificar famílias de malware. Criar regras a partir das descobertas da análise comportamental, testá-las com conjuntos de arquivos limpos e implantá-las por meio de plataformas de segurança cria uma cobertura de detecção escalável.

Perguntas Frequentes

A aula “Regras YARA para Detecção de Malware” é grátis?

Sim — o texto completo de “Regras YARA para Detecção de Malware” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Regras YARA para Detecção de Malware”?

Escreva regras YARA com base em strings, padrões de bytes e estrutura de arquivos para detectar famílias de malware. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Regras YARA para Detecção de Malware”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Análise Estática: Strings, Hashes e Cabeçalhos PE
  2. Análise Dinâmica em um Sandbox
  3. IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos
  4. Regras YARA para Detecção de Malware
← Voltar para Cyber Security Academy