精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何編寫YARA規則以改善安全和惡意軟件檢測?

譯文
安全 應用安全
YARA不會取代防病毒軟件,但可以幫助您更有效地檢測問題,并允許更進一步的定制。了解如何編寫YARA規則以改善安全和事件響應。

[[440307]]

【51CTO.com快譯】本文介紹如何編寫YARA規則以充分利用它。

使用空模板開始入手

YARA規則是文本文件,遵循基本但強大的語法。

YARA規則包含三部分:

  • 元部分:這部分包含未處理但幫助用戶了解內容的一般或特定的信息。
  • 字符串部分:這部分包含需要在文件中搜索的所有字符串。
  • 條件部分:這部分定義匹配的條件。它可以只匹配一個或多個字符串,但也可以較復雜,我們會在文章后面看到。

我強烈建議創建一個空模板,您將始終用它來開始編寫新規則。這樣,您只需填充幾個可變內容,添加所需的條件。

  1. rule samplerule 
  2. meta: 
  3. author="Cedric Pernet" 
  4. version="0.1" 
  5. date="2021/05/12" 
  6. reference="any useful reference" 
  7. strings: 
  8. condition: 

使用該模板,您可以快速編輯元數據和規則名稱(本例中名為samplerule)。元數據可以是用戶想要放在那里的任何東西。我總是使用版本號、日期、可能是惡意軟件哈希的引用或提及我想要檢測的內容的博客報告以及作者字段。

現在元數據已寫好,不妨開始編寫第一個規則。

第一個規則

YARA規則結合了字符串元素和條件。字符串可以是文本字符串、十六進制字符串或正則表達式。

條件是布爾表達式,就像在其他編程語言中一樣。最有名的條件是AND、OR和NOT。 也可以使用關系、算術和按位運算符。

這是第一個規則:

  1. rule netcat_detection 
  2. meta: 
  3. author="Cedric Pernet" 
  4. version="0.1" 
  5. date="2021/05/12" 
  6. reference="netcat is a free tool available freely online" 
  7. strings: 
  8. $str1="gethostpoop fuxored" // this is very specific to the netcat tool 
  9. $str2="nc -l -p port [options]" 
  10. condition: 
  11. $str1 or $str2 

不妨解釋這個名為netcat_detection的規則。

在我們通常的元數據之后,字符串部分包含兩個變量:str1和str2,當然可以按我們的喜好來命名。此外為了說明如何添加注釋,第一個變量在末尾含有一個注釋。

條件部分包含以下條件:必須匹配str1或str2。

這可以用更舒適的方式來編寫:

  1. condition: 
  2.  
  3. any of ($str*) 

如果我們有很多不同的變量,只想匹配其中任何一個,這很有用。

運行第一個規則

現在不妨運行規則,我們將其保存為名為rule1.yar的文件。我們想針對包含多個不同文件的文件夾運行它,其中兩個是netcat軟件的32位和64位版本(圖A)。我們用于測試的系統是Ubuntu Linux發行版,但這沒關系,因為Yara可以輕松安裝在Linux、Mac或Windows操作系統上。

圖A. 在文件夾上運行YARA規則以檢測特定軟件

不出所料,YARA運行并返回匹配規則的所有文件的名稱。

當然,您可以將任意數量的YARA規則放在一個文件中,這比擁有許多不同的規則文件更方便。

使用-s選項運行YARA可顯示與這些文件匹配的確切字符串(圖 B):

圖B. 使用-s選項運行YARA以顯示匹配的字符串

附帶說明一下,在公司網絡中的某個地方找到像netcat這樣的工具確實值得研究:普通用戶計算機上應該找不到這個基本工具,因為它允許計算機在特定端口上連接和交換數據,可能被攻擊者所使用。當然,它也可能被IT人員或紅隊人員使用,因此調查一番,以確定為什么在公司網絡的機器上發現它。

較復雜的字符串

匹配基本字符串足以在系統中查找文件。然而,字符串在不同系統上的編碼方式可能不同,或者可能被攻擊者輕微觸發。比如說,一個細微的變化可以改變使用隨機大小寫的字符串的大小寫。幸運的是,YARA可以輕松處理這個問題。

在下面的YARA字符串部分,字符串無論使用什么大小寫都會匹配:

  1. strings: 
  2. $str1="thisisit" nocase 

條件$str1現在與使用的任何大小寫匹配:"ThisIsIt"、"THISISIT"、"thisisit"和"ThIsIsiT"等。

如果字符串使用每個字符兩個字節來編碼,可以使用“wide”修改符,當然可以彼此結合。

  1. strings: 
  2. $str1="thisisit" nocase wide 

想搜索ASCII和寬格式的字符串,修改符“ascii”可與wide結合使用。

  1. strings: 
  2. $str1="thisisit" ascii wide 

十六進制字符串

十六進制字符串可輕松使用:

  1. strings: 
  2. $str1={ 75 72 65 6C 6E 20 } 
  3. $str2={ 75 72 65 6C ?? 20 } 
  4. $str3={ 75 72 [2-4] 65 6C } 

這是三個不同的十六進制變量。第一個搜索十六進制字符串上的精確序列。第二個使用兩個?字符表示的通配符,將搜索任何十六進制值的帶有??的字符串。

第三個字符串搜索前兩個字節,然后跳過兩到四個字符,最后是最后兩個字節。某些序列在不同文件中不一樣、但在兩個已知序列之間顯示可預測數量的隨機字節時,這非常方便。

正則表達式

就像在任何編程語言中一樣,正則表達式對于檢測可以用不同方式編寫的特定內容非常有用。在YARA中,它們通過使用以斜杠(/) 字符開頭和結尾的字符串來定義。

不妨舉一個有意義的例子。

在惡意軟件二進制文件中,開發人員留下了調試信息,尤其是著名的PDB字符串。

內容如下:

  1. D:\workspace\Malware_v42\Release\malw.pdb 

現在的想法是不僅要創建一個與該惡意軟件匹配的規則,還要創建它的所有不同版本,以防版本號發生變化。此外,我們決定從規則中排除“D”驅動器,因為開發人員也可能將它放在另一個驅動器上。

我們給出了正則表達式(圖C):

圖C. 根據其PDB字符串和結果,匹配惡意軟所有版本的規則

出于演示目的,我們構建了一個名為newmalwareversion.exe的文件,包含三個不同的PDB字符串,每個字符串都有不同的版本號。我們的規則與它們全部匹配。

請注意,我們字符串中的\字符已加倍,因為\是需要轉義的特殊字符,就像在C語言中一樣。

較復雜的條件

條件可能比僅匹配單個或多個字符串來得更智能。您可以使用條件來計算字符串、指定要查找字符串的偏移量、匹配文件大小甚至使用循環。

以下是我加注釋以解釋的幾個示例:

  1. condition: 
  2. of ($str*) // will match on 2 of several strings named str followed by a number 
  3. ($str1 or $str2) and ($text1 or $text2) // example of Boolean operators 
  4. #a == 4 and #b > 6 // string a needs to be found exactly four times and string b needs to be found strictly more than six times 
  5. $str at 100 // string str needs to be located within the file at offset 100 
  6. $str in (500..filesize) // string str needs to be located between offset 500 and end of file. 
  7. filesize > 500KB // Only files which are more than 500KB big will be considered 

原文標題:How to write YARA rules for improving your security and malware detection,作者:Cedric Pernet

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

 

責任編輯:華軒 來源: 51CTO
相關推薦

2013-10-29 15:17:41

2014-02-19 10:19:12

YARA惡意軟件

2022-07-05 08:41:28

Sigma日志事件開發

2023-08-15 08:32:09

yaraQA語法規則

2014-02-24 09:13:49

2021-11-02 11:48:39

深度學習惡意軟件觀察

2011-05-16 09:30:59

2019-03-26 09:11:32

無文件惡意軟件

2013-04-19 09:16:56

2019-01-07 10:24:41

2021-11-18 14:01:25

網絡安全數據技術

2021-03-19 10:40:37

勒索軟件物聯網威脅惡意軟件

2014-03-13 09:28:34

2012-03-07 10:56:36

2013-11-20 09:47:40

2012-12-27 14:12:23

2014-09-17 15:22:57

2022-10-27 13:38:25

2012-11-19 13:25:21

2023-10-18 07:08:54

點贊
收藏

51CTO技術棧公眾號

久久精品一区二区三区中文字幕| 亚洲三区欧美一区国产二区| 国产欧美日韩亚州综合| 国产免费一区二区三区在线能观看 | 亚洲最大成人网站| 久久青草免费| 亚洲第一久久影院| 亚洲不卡一卡2卡三卡4卡5卡精品| 亚洲婷婷久久综合| 亚洲小说欧美另类婷婷| 亚洲午夜小视频| 美女日批在线观看| 成人h在线观看| 亚洲成人自拍偷拍| 伊人婷婷久久| 黄网在线观看| 成人丝袜18视频在线观看| 国产精品观看在线亚洲人成网| 久草福利资源在线观看| 欧美自拍偷拍| 亚洲精品一区中文| 日本精品一二三区| 日韩成人精品一区二区三区| 黄色成人在线免费| 狠狠干视频网站| 超碰在线国产| 久久这里只有精品视频网| av成人在线电影| 亚洲视频中文字幕在线观看| 午夜在线一区| 久久久久国产精品免费网站| 色哟哟一一国产精品| 蜜桃国内精品久久久久软件9| 欧美一区二区三区在线电影| 久久午夜夜伦鲁鲁一区二区| 麻豆国产在线| 亚洲高清免费观看高清完整版在线观看| 一区精品在线| 成人性生交大片免费看午夜| 久久综合九色综合久久久精品综合| yy111111少妇影院日韩夜片| 国产精品探花视频| 看国产成人h片视频| 国产精品99久久久久久人 | 亚洲免费婷婷| 国内成人精品视频| 欧美精品videos极品| 亚洲欧美日韩高清在线| 中文字幕久久久av一区| 神马久久久久久久久久久| 国产精品日韩精品中文字幕| 国产视频精品自拍| 精品人妻一区二区三区视频| 日韩美脚连裤袜丝袜在线| 亚洲国产精品99| 免费不卡的av| 日韩啪啪网站| 亚洲欧洲一区二区三区在线观看 | 亚洲最大在线| 亚洲欧美国产精品久久久久久久| 波多野结衣有码| 欧美中文一区| 亚洲欧美日韩国产中文| 蜜桃av乱码一区二区三区| 激情五月综合| 中文字幕精品av| 欧美xxxooo| 欧美在线亚洲| 国产综合在线视频| 特级毛片www| 日本色综合中文字幕| 国产区精品视频| 国产成人精品一区二三区四区五区| 国产乱子伦视频一区二区三区| 99视频国产精品免费观看| 国产香蕉在线观看| 久久综合久久综合久久| 日韩视频精品| 超碰在线免费公开| 午夜精品福利一区二区蜜股av | 92国产精品| 欧美日韩一区二区不卡| 樱花草www在线| av一级亚洲| 亚洲人成在线观看| 欧美做爰啪啪xxxⅹ性| 欧美日韩一区二区三区四区在线观看| 国内精品中文字幕| 久久这里只有精品9| 国产一区二区三区在线观看免费| 91丨九色丨国产| 欧美女v视频| 亚洲婷婷在线视频| 久色视频在线播放| 四虎国产精品免费久久| 亚洲国产精品久久精品怡红院| 国产熟妇久久777777| 在线看片不卡| 国产精品91久久久久久| jizz中国少妇| 国产农村妇女毛片精品久久麻豆| 一级一片免费播放| 中文不卡1区2区3区| 欧美精品xxxxbbbb| 亚洲国产无码精品| 欧美日韩一卡| 成人激情免费在线| 免费黄色片在线观看| 亚洲精品国产成人久久av盗摄| 日韩视频第二页| 永久免费精品视频| 中文字幕欧美日韩在线| 天天操中文字幕| 国产一区二区伦理| 亚洲成人18| 妞干网免费在线视频| 日韩欧美综合一区| 91麻豆精品久久毛片一级| 亚洲欧美日韩视频二区| 成人91视频| 国产精品久久久久久福利| 色系网站成人免费| 超碰caoprom| 一区二区三区毛片免费| 国产精品视频999| 天堂视频中文在线| 亚洲国产wwwccc36天堂| av噜噜在线观看| 日韩精品中文字幕第1页| 国产91对白在线播放| 男人天堂一区二区| 亚洲激情图片一区| 在线一区二区不卡| 日韩一区二区三区免费播放| 日本久久中文字幕| 色吊丝在线永久观看最新版本| 亚洲一区二区av在线| 午夜国产福利在线观看| 久久精品国产亚洲夜色av网站| 欧美亚洲视频在线看网址| 乱精品一区字幕二区| 亚洲黄色片在线观看| 天天av天天操| 亚洲精品国产成人影院| 成人网在线观看| 免费黄色在线| 在线不卡的av| 99久久99久久精品国产| 久久99久久99小草精品免视看| 水蜜桃亚洲精品| av成人免费| 按摩亚洲人久久| 91尤物国产福利在线观看| 国产精品日韩成人| 老司机午夜性大片| 亚洲国产精品综合久久久| 91网站在线免费观看| 超碰免费在线播放| 精品少妇一区二区三区在线视频| 欧美片一区二区| 成人一区二区三区视频| 欧美爱爱视频免费看| 亚洲第一福利专区| 国产成人精品网站| 欧美成年黄网站色视频| 日韩一区二区三区视频在线观看| 欧美久久久久久久久久久久| 成人av资源在线观看| 日韩国产欧美亚洲| 免费一区二区| 成人福利在线观看| 欧美一卡二卡| 亚洲欧美日韩国产中文| 91国在线视频| 亚洲黄一区二区三区| xxxx黄色片| 秋霞成人午夜伦在线观看| 中文字幕免费高| 日韩一区网站| 欧美性在线视频| av在线资源网| 精品精品国产高清一毛片一天堂| 好吊妞视频一区二区三区| 国产视频一区二区在线观看| 精品国产鲁一鲁一区二区三区| 国产一区美女| 日韩久久久久久久| 亚洲午夜免费| 国产精品成人国产乱一区| 18+视频在线观看| 亚洲免费中文字幕| 国产视频在线观看视频| 狠狠躁夜夜躁人人爽天天天天97| 天堂网av2018| xnxx国产精品| 国产精品久久久久久久99| 亚洲欧美bt| 国产免费xxx| 精品一区不卡| 国产精品日韩一区二区| 欧美爱爱视频| 8x拔播拔播x8国产精品| 国产黄色在线免费观看| 亚洲女同性videos| 蜜臀久久99精品久久久| 欧美日韩午夜精品| 欧美在线观看不卡| 一区二区三区四区av| 91禁男男在线观看| 91在线视频在线| 女人扒开双腿让男人捅 | 国外av在线| 亚洲激情自拍图| 国产v片在线观看| 欧美性大战久久| 精品成人av一区二区在线播放| 亚洲欧美色图小说| 亚洲av熟女国产一区二区性色| 成人精品高清在线| 天堂网成人在线| 精品一区二区三区免费毛片爱| 久久国产乱子伦免费精品| 亚洲视频精品| 日本大胆人体视频| 国产精品久久久久久久| 青娱乐国产91| 日本亚洲不卡| 久久99精品久久久久子伦| 在线观看视频一区二区三区| 国产日韩欧美成人| 欧美亚洲韩国| 欧美中在线观看| 美女高潮视频在线看| 久久久免费精品| 午夜小视频福利在线观看| 久久久精品亚洲| 快射视频在线观看| 日韩视频欧美视频| 欧美精品videos另类| 中文字幕在线视频日韩| 超碰国产在线| 日韩在线观看免费av| 婷婷五月在线视频| 中文字幕在线国产精品| 巨大荫蒂视频欧美大片| 日韩中文字幕在线观看| 免费在线观看av网站| www亚洲欧美| av毛片在线看| 欧美激情在线观看视频| 92久久精品| 91爱爱小视频k| 欧美极度另类| 国产精品国模在线| 欧美爱爱视频| 91嫩草免费看| 久久资源综合| 久久一区二区三区av| 竹菊久久久久久久| 日韩亚洲视频| 国产精品久久观看| 国产一二三在线视频| 999亚洲国产精| 99热成人精品热久久66| 免费成人你懂的| 激情文学亚洲色图| 成人午夜在线视频| 麻豆国产精品一区| 中文字幕欧美三区| 免费毛片在线播放免费| 亚洲国产乱码最新视频 | wwwwxxxx在线观看| 日本精品免费观看| 日韩黄色三级| 古典武侠综合av第一页| 窝窝社区一区二区| 亚洲精品乱码视频| 欧美日韩理论| 韩国日本在线视频| 狠狠色丁香婷婷综合| 99久久免费看精品国产一区| 中文字幕欧美国产| 久久久久香蕉视频| 91久久一区二区| 国产福利小视频| 精品亚洲一区二区三区| 免费大片在线观看www| 97视频色精品| 激情久久一区二区| 激情小说综合网| 久久电影院7| av之家在线观看| 免费看欧美美女黄的网站| 日本不卡视频一区| 国产精品麻豆欧美日韩ww| 日本少妇bbwbbw精品| 欧美日韩精品一区二区三区蜜桃| 成人午夜免费在线观看| 在线观看亚洲视频| 91老司机福利在线| 成人av资源在线播放| 任你躁在线精品免费| 国产对白在线播放| 久久久久欧美精品| av漫画在线观看| 中文字幕中文字幕在线一区 | 羞羞网站在线看| 国产精品电影一区| 精品国产乱子伦一区二区| 中文字幕中文字幕99| 久久国产福利| 久久久久无码国产精品一区李宗瑞| 日本一区二区视频在线| 日本熟妇毛茸茸丰满| 91精品国模一区二区三区| 经典三级在线| 欧美伊久线香蕉线新在线| 91精品国产自产在线丝袜啪| 一区二区免费在线观看| 久久久夜精品| 在线免费播放av| 亚洲线精品一区二区三区八戒| 国产又粗又黄视频| 在线播放日韩专区| 芒果视频成人app| 九色视频成人porny| 亚洲无毛电影| 免费看91视频| 一区二区三区中文字幕在线观看| 亚洲午夜激情视频| 在线视频国产日韩| 四虎影视4hu4虎成人| 欧美影视一区二区| 欧美一级视频| av小说在线观看| 日韩欧美国产高清91| 日韩成人黄色| 欧美怡春院一区二区三区| 亚洲日产av中文字幕| 国模吧无码一区二区三区| 91麻豆国产自产在线观看| 一级aaa毛片| 亚洲精品动漫久久久久| 极品在线视频| 久久综合久久久| 国产日韩综合| 西西444www无码大胆| 色婷婷综合在线| av资源种子在线观看| 国产精品视频大全| 久久久久久久久久久妇女| 国产三级精品三级在线| 亚洲美女屁股眼交3| www.国产免费| 性色av一区二区三区免费| 欧美做受69| 男女啪啪网站视频| 国产精品大尺度| 东京干手机福利视频| 98视频在线噜噜噜国产| 亚洲人成精品久久久| 欧美国产日韩在线播放| 国产精品国产精品国产专区不片| 96日本xxxxxⅹxxx17| 久久久亚洲欧洲日产国码aⅴ| 青青草这里只有精品| 国产男女激情视频| 国产精品久久久久毛片软件| 国产suv一区二区| 97超碰国产精品女人人人爽| 红桃视频在线观看一区二区| www.色就是色.com| 亚洲国产综合色| 精品视频二区| 91在线播放国产| 一本久道久久久| 国精产品视频一二二区| 日韩精品一区二区三区在线观看 | 国产免费无遮挡吸奶头视频| 欧美色倩网站大全免费| 在线黄色网页| 蜜桃久久精品乱码一区二区| 九一久久久久久| 日韩三级免费看| 最近2019年日本中文免费字幕| 亚洲视频国产精品| 天堂社区在线视频| 亚洲综合在线视频| youjizz在线播放| 成人三级在线| 免费高清在线一区| 国产精久久久久久| www.欧美免费| 老司机在线精品视频| 欧美国产日韩另类| 色综合天天综合狠狠| 2024最新电影在线免费观看| 日韩国产一区久久| 成人精品小蝌蚪| 91精品在线视频观看|