Cyber Security Academy · Ders

Kötü Amaçlı Yazılım Tespiti için YARA Kuralları

Kötü amaçlı yazılım ailelerini tespit etmek için dizelere, bayt örüntülerine ve dosya yapısına dayalı YARA kuralları yazın.

4. ders / 413 adım

Kötü Amaçlı Yazılım Tespiti için YARA Kuralları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

YARA Nedir?

YARA, kötü amaçlı yazılımları sınıflandırmak için tasarlanmış bir örüntü eşleştirme aracıdır. Kurallar, dize kalıplarını, bayt dizilerini ve mantıksal koşulları birleştirerek aileleri tanımlar. YARA dosyaları, süreçleri veya belleği tarar ve eşleşmeleri bildirir.

YARA Kural Yapısı

Bir kuralın üç bölümü vardır: meta (yazar ve tarih gibi üst veriler), strings (aranacak kalıplar) ve condition (dizeleri birleştiren mantıksal ifade). Kurallar, dosya sisteminde hızlı taramalar yapmak üzere bir tarayıcıda derlenir.

rule ExampleRule {
  meta:
    author = "analyst"
  strings:
    $a = "malicious_string"
    $b = { 4D 5A 90 00 }
  condition:
    $a and $b
}

Dize Kalıpları

YARA üç dize türünü destekler: düz metin dizeleri (nocase ve wide değiştiricileriyle), joker karakterli onaltılık kalıplar ({ 4D 5A ?? ?? }) ve düzenli ifadeler (/pattern/). wide, Windows kötü amaçlı yazılımlarında yaygın olan UTF-16 dizelerini işler.

Onaltılık Kalıplar ve Joker Karakterler

Onaltılık kalıplarda tek baytlık joker karakterler için ??, değişken uzunluklu atlamalar için [n-m] kullanın. Örnek: { 60 89 E5 31 C0 [4-8] 5D C3 }, değişken bölümlerden bağımsız olarak bir kabuk kodu gövdesiyle eşleşir.

Koşul Mantığı

Koşullar dizeleri and, or, not ile birleştirir. Esnek eşleştirme için any of them, all of them veya 2 of ($a*) kullanın. 5 of ($s*) gibi eşik koşulları, genel dizelerdeki yanlış pozitifleri azaltır.

Dosya Özelliği Koşulları

YARA dosya boyutunu (filesize < 1MB), PE başlığı özelliklerini (pe.imphash()) ve giriş noktası baytlarını (uint16(0) == 0x5A4D) denetleyebilir. PE modülü koşulları belirli derleyici kalıntılarını ve bağlayıcı üst verilerini tespit eder.

Davranışsal Analizden Kural Yazma

Statik/dinamik analiz sırasında çıkarılan dizeleri kural dizeleri olarak kullanın. Bir C2 URL'si, benzersiz bir karşılıklı dışlama nesnesi adı, belirli bir hata iletisi veya kabuk kodu gövdesinden alınan bir bayt dizisinin her biri güçlü ve düşük-FP değerli YARA dizeleri oluşturur.

YARA Kurallarını Sınama

yara rule.yar /path/to/sample ile sınayın. Yanlış pozitif oranlarını ölçmek için temiz dosyalardan oluşan bir derlemeye karşı doğrulayın. Sessiz çıktı için --no-warnings, dizinleri özyinelemeli olarak taramak için -r kullanın.

yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/null

Güvenlik Ürünlerinde YARA

YARA kuralları ClamAV, OSSEC, Velociraptor, Splunk ve EDR platformları içinde çalışır. Kuralları bir Git deposunda merkezileştirin, sürümlerini yönetin, dağıtımdan önce akran incelemesinden geçirin ve düşük değerli kuralları kaldırmak için eşleşme istatistiklerini izleyin.

Yaygın Tuzaklardan Kaçınma

Aşırı genel dizeler yanlış pozitiflere yol açar. Çok kısa onaltılık kalıplar gürültüyle eşleşir. Dağıtımdan önce kuralları her zaman temsili temiz örneklerde profilleyin. Kesinliği artırmak için mümkün olduğunda any of them yerine all of them kullanın.

YARA Topluluk Kaynakları

YARA-Forge, yüksek kaliteli topluluk kurallarını bir araya getirir. MalwareBazaar gibi kötü amaçlı yazılım depoları sınama için örnekler sağlar. Sağlayıcıların GitHub depoları (Mandiant, Kaspersky), inceleyip uyarlayabileceğiniz araştırma kalitesinde kurallar yayımlar.

Bilgi Kontrolü

YARA koşulu 2 of ($s*) ne anlama gelir?

Özet

YARA kuralları, kötü amaçlı yazılım ailelerini sınıflandırmak için dize kalıplarını, bayt dizilerini ve mantıksal koşulları birleştirir. Kuralları davranışsal analiz bulgularından oluşturmak, temiz derlemlere karşı sınamak ve güvenlik platformları aracılığıyla dağıtmak, ölçeklenebilir bir tespit kapsamı oluşturur.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersi ücretsiz mi?

Evet — “Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersinde ne öğreneceğim?

Kötü amaçlı yazılım ailelerini tespit etmek için dizelere, bayt örüntülerine ve dosya yapısına dayalı YARA kuralları yazın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Statik Analiz: Dizeler, Özetler ve PE Başlıkları
  2. Korumalı Alan Ortamında Dinamik Analiz
  3. Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları
  4. Kötü Amaçlı Yazılım Tespiti için YARA Kuralları
← Cyber Security Academy Sayfasına Dön