
类型: 实用工具 版本: V4.6
大小: 1,498.8 时间: 2025-11-23





YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。
YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。有哪些能赚钱的网络工作室
YARA实战检测网站恶意代码
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
在家网上赚钱的方法
351.5M
此款工具是游戏逃生的修改工具,对应游戏64位版本,提供了六项实用属性修改功能,下载后直接解压即可使用。逃生好玩吗玩家在游戏中扮演的便是这名勇敢的记者,要收集这些...
网易可以挣钱的手游
336.3M
小逸ESP是一款专业的手机游戏框架软件,简洁清新的软件界面,拥有着十分强大且稳定的功能,帮助你让游戏变得更加顺畅,还有双开等实用功能待你来使用,有需要的朋友们快...
小伙子靠卖变色玻璃瓶日赚千元
388.0M
这款游戏是一款非常好玩的闪避游戏,在游戏中你可以操作着小球自由的运动,游戏中小球有着很多皮肤,在移动的时候速度是非常快速的,你必须快速的反应才可以成功!极速小球...
招财猫手机赚钱宝下载
472.9M
好玩的狼人策略对决游戏,游戏是可以多人互动的,在线进行狼人杀游戏,判断谁是狼人谁是名,十分的考验你的策略性,玩狼人杀游戏可以体验更多爽快乐趣哦!狼人对决折扣服用...
成语达人提现100吗
1,052.1M
Swap’em可以互相交换俩个文件的文件名,支持右键菜单。将两个文件分别拖进Swap’em界面,文件名就呼唤了,会有右下角提示。还支持将Swap’em放进右键菜...
出国赚钱好赚吗
793.8M
橙子医生患者版是由医疗行业开发的一款应用,加强了医患之间的沟通,每天都提供最新的医疗保健咨询,及时检查自身症状,方便了医生和患者。东坡小编推荐!橙子医生患者版软...
做电商分销能赚钱吗
540.1M
索尼PCM-D50是一款存储容量为4GB的录音笔,本节内容小编为大家带来的是这款索尼PCM-D50录音笔的使用说明书(pdf格式sony录音笔使用方法),有需要...
股票当日卖了能提现吗
1,987.8M
每年春节都会放烟花,能够提升春节的气氛,但是有些地方是不许燃放烟花的,我们智能欣赏,小编带来了春节烟花图片素材,需要的朋友可以来下载!2017春节烟花图片燃放烟...
学生赚—手机赚钱下载
1,096.1M
Safebooru是一款免费而且操作简单的插画资源搜索工具,通过该软件可以帮助用户轻松获取到全网的各种插画资源,其庞大的数据库中,涵盖了各种类型和风格的作品,包...
Mg博彩试玩
1,389.3M
宁阳同城app是一款同城生活服务软件,为宁阳本地市民朋友带来了便捷的生活服务,该app提供美食外卖、跑腿、购物等服务,让你体验移动生活的便利!宁阳同城app介绍...
湖南悠悠棋牌
502.5M
如何才可以更好更快的找到适合你自己的兼职工作了,可以试试下面的这款王者兼职app,为你提供最新的各种兼职工作,现在就可以来免费下载!求职找工作必备赚钱APP王者...
闪银多少额度可以提现
875.3M
醉酒江湖是一款武侠修仙手游,画质非常的高清,可以打造属于自己专属玩法,极品的装备,沉浸感非常的强,场景多样,华丽酷炫的羽翼,丰富的剧情,极致的游戏体验。醉酒江湖...
宜龙澳凯提现
1,790.7M
吆乎app是一款专为小摊小贩经营活动的人群开发的手机软件,小商户贩卖自己的东西可以通过这款软件快速找到符合规矩的摆摊地点,乱摆摊城管会找你麻烦的哦!吆乎app介...
怎么推广同城号赚钱
899.9M
第三方电脑安装华为电脑管家教程请详细阅读,按照教程来肯定是没问题的!华为电脑管家可以进行电脑检测管理,华为电脑管家最新版可以让你看到最稳定,最安全的电脑管理方式...
室内种植药材最赚钱
335.8M
奇幻与砍杀是一款战斗角色策略手游,游戏中可以选择多种玩法,像素风格的游戏画面,可以多种探索,丰富的游戏选择,可以扮演不同的角色,获得足够多的材料,玩家可以进行组...
dnf搬砖图100版本2021
2025/10/28 09:12
修仙成首富领红包
2025/11/04 15:44
比特币能正常提现吗
2025/10/28 18:10
淘宝网店一年赚多少钱
2025/11/09 11:25
挣钱快的
2025/10/30 10:24
博电竞怎么提现不了
2025/10/28 13:10
聚龙娱乐棋牌官网
2025/11/13 05:02
美捷登兼职
2025/11/01 23:58
拼多多网站赚钱方法
2025/11/05 08:50
上海支付宝怎么赚钱快
2025/10/31 02:23
手机码字赚钱软件下载
2025/10/30 14:13
澳门威斯人棋牌
2025/11/12 19:36
网上什么东西能赚钱
2025/11/10 11:05
微信应用试客赚钱是真的吗
2025/11/05 21:29
博旅对冲提现
2025/10/28 20:41
博旅对冲提现
2025/10/28 20:41更新
怼怼梦三国看似是一款纯竞技游戏,然而为了生存,为了给大家呈现更多精彩的游戏内容,我们也做了很多氪金的部分,比如卡牌的养成,装备的养成。氪金是要快乐的氪金的,自由...
支持 ( 113 ) 盖楼(回复)
支持 ( 95 ) 盖楼(回复)
支持 ( 59 ) 盖楼(回复)
支持 ( 198 ) 盖楼(回复)
支持 ( 178 ) 盖楼(回复)
支持 ( 117 ) 盖楼(回复)
支持 ( 194 ) 盖楼(回复)
支持 ( 132 ) 盖楼(回复)
支持 ( 170 ) 盖楼(回复)
支持 ( 162 ) 盖楼(回复)
支持 ( 167 ) 盖楼(回复)
支持 ( 28 ) 盖楼(回复)
支持 ( 44 ) 盖楼(回复)
支持 ( 158 ) 盖楼(回复)
支持 ( 187 ) 盖楼(回复)
支持 ( 53 ) 盖楼(回复)
支持 ( 129 ) 盖楼(回复)
支持 ( 7 ) 盖楼(回复)
支持 ( 173 ) 盖楼(回复)
支持 ( 87 ) 盖楼(回复)