Kötü Amaçlı Yazılım Tespiti için YARA Kuralları
Kötü amaçlı yazılım ailelerini tespit etmek için dizelere, bayt örüntülerine ve dosya yapısına dayalı YARA kuralları yazın.
Kötü Amaçlı Yazılım Tespiti için YARA Kuralları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
YARA Nedir?
YARA, kötü amaçlı yazılımları sınıflandırmak için tasarlanmış bir örüntü eşleştirme aracıdır. Kurallar, dize kalıplarını, bayt dizilerini ve mantıksal koşulları birleştirerek aileleri tanımlar. YARA dosyaları, süreçleri veya belleği tarar ve eşleşmeleri bildirir.
YARA Kural Yapısı
Bir kuralın üç bölümü vardır: meta (yazar ve tarih gibi üst veriler), strings (aranacak kalıplar) ve condition (dizeleri birleştiren mantıksal ifade). Kurallar, dosya sisteminde hızlı taramalar yapmak üzere bir tarayıcıda derlenir.
rule ExampleRule {
meta:
author = "analyst"
strings:
$a = "malicious_string"
$b = { 4D 5A 90 00 }
condition:
$a and $b
}Dize Kalıpları
YARA üç dize türünü destekler: düz metin dizeleri (nocase ve wide değiştiricileriyle), joker karakterli onaltılık kalıplar ({ 4D 5A ?? ?? }) ve düzenli ifadeler (/pattern/). wide, Windows kötü amaçlı yazılımlarında yaygın olan UTF-16 dizelerini işler.
Onaltılık Kalıplar ve Joker Karakterler
Onaltılık kalıplarda tek baytlık joker karakterler için ??, değişken uzunluklu atlamalar için [n-m] kullanın. Örnek: { 60 89 E5 31 C0 [4-8] 5D C3 }, değişken bölümlerden bağımsız olarak bir kabuk kodu gövdesiyle eşleşir.
Koşul Mantığı
Koşullar dizeleri and, or, not ile birleştirir. Esnek eşleştirme için any of them, all of them veya 2 of ($a*) kullanın. 5 of ($s*) gibi eşik koşulları, genel dizelerdeki yanlış pozitifleri azaltır.
Dosya Özelliği Koşulları
YARA dosya boyutunu (filesize < 1MB), PE başlığı özelliklerini (pe.imphash()) ve giriş noktası baytlarını (uint16(0) == 0x5A4D) denetleyebilir. PE modülü koşulları belirli derleyici kalıntılarını ve bağlayıcı üst verilerini tespit eder.
Davranışsal Analizden Kural Yazma
Statik/dinamik analiz sırasında çıkarılan dizeleri kural dizeleri olarak kullanın. Bir C2 URL'si, benzersiz bir karşılıklı dışlama nesnesi adı, belirli bir hata iletisi veya kabuk kodu gövdesinden alınan bir bayt dizisinin her biri güçlü ve düşük-FP değerli YARA dizeleri oluşturur.
YARA Kurallarını Sınama
yara rule.yar /path/to/sample ile sınayın. Yanlış pozitif oranlarını ölçmek için temiz dosyalardan oluşan bir derlemeye karşı doğrulayın. Sessiz çıktı için --no-warnings, dizinleri özyinelemeli olarak taramak için -r kullanın.
yara -r rules/family.yar /malware_corpus/
yara -r rules/family.yar /System32/ 2>/dev/nullGüvenlik Ürünlerinde YARA
YARA kuralları ClamAV, OSSEC, Velociraptor, Splunk ve EDR platformları içinde çalışır. Kuralları bir Git deposunda merkezileştirin, sürümlerini yönetin, dağıtımdan önce akran incelemesinden geçirin ve düşük değerli kuralları kaldırmak için eşleşme istatistiklerini izleyin.
Yaygın Tuzaklardan Kaçınma
Aşırı genel dizeler yanlış pozitiflere yol açar. Çok kısa onaltılık kalıplar gürültüyle eşleşir. Dağıtımdan önce kuralları her zaman temsili temiz örneklerde profilleyin. Kesinliği artırmak için mümkün olduğunda any of them yerine all of them kullanın.
YARA Topluluk Kaynakları
YARA-Forge, yüksek kaliteli topluluk kurallarını bir araya getirir. MalwareBazaar gibi kötü amaçlı yazılım depoları sınama için örnekler sağlar. Sağlayıcıların GitHub depoları (Mandiant, Kaspersky), inceleyip uyarlayabileceğiniz araştırma kalitesinde kurallar yayımlar.
Bilgi Kontrolü
YARA koşulu 2 of ($s*) ne anlama gelir?
Özet
YARA kuralları, kötü amaçlı yazılım ailelerini sınıflandırmak için dize kalıplarını, bayt dizilerini ve mantıksal koşulları birleştirir. Kuralları davranışsal analiz bulgularından oluşturmak, temiz derlemlere karşı sınamak ve güvenlik platformları aracılığıyla dağıtmak, ölçeklenebilir bir tespit kapsamı oluşturur.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersi ücretsiz mi?
Evet — “Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersinde ne öğreneceğim?
Kötü amaçlı yazılım ailelerini tespit etmek için dizelere, bayt örüntülerine ve dosya yapısına dayalı YARA kuralları yazın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kötü Amaçlı Yazılım Tespiti için YARA Kuralları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Statik Analiz: Dizeler, Özetler ve PE Başlıkları
- Korumalı Alan Ortamında Dinamik Analiz
- Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları
- Kötü Amaçlı Yazılım Tespiti için YARA Kuralları