
类型: 主机游戏适配 版本: V8.0
大小: 841.7 时间: 2025-11-09





YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。
YARA实战检测网站恶意代码法师英雄怪物之战手游下载-MageHero(法师英雄怪物之战游戏)1.1.1 安卓版
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
云中控官网app下载-云中控app1.0安卓版
477.3M
下面带来的是,云中控app,专业的工业控制助手,多样化的控制服务,远程的资源设备管理,等专业功能,有需要就试试吧!云中控app功能云中控工业互联网设备管理平台,...
Visual Unit(C/C++单元测试工具)4.5 免费版
457.2M
VisualUnit是款专门为c语言和C++语言程序员们打造的单元测试工具。它具有强大的自动打桩(包括补齐、隔离、控制)、自动生成测试代码和用例框架、可视化编辑...
RS FAT Recovery注册机
591.0M
RSFATRecovery非常易于使用,具有完整的预恢复预览和完全引导,基于向导的操作。RSFAT恢复功能:-设计用于从所有类型的存储卡,USB闪存驱动器和硬盘...
利驰CAD扒图官方下载-利驰CAD扒图4.1.17.1023免费版
1,388.2M
CAD扒图全称是利驰CAD扒图,是一款可以快速查看CAD图,不用装AutoCAD也能使用的软件,电路图随便扒,箱柜元件批量直入excel,相信对于成套电气企业人...
萤石云视频电脑版下载-萤石云视频电脑版2.6.2.0 官方最新版
1,354.0M
通过“萤石云”的视频服务,您可以轻松查看您公寓、别墅、厂区、办公室等场所的实时视频、历史录像;通过“萤石云”的报警服务,您可以即时接收您所关注场所的异常信息,第...
金山打字通2008 绿色免费版
816.7M
金山打字通2008是金山公司推出的两款教育系列软件之一,是一款功能齐全、数据丰富、界面友好的、集打字练习和测试于一体的打字软件。金山打字主要由英文打字、拼音打字...
专业飞行模拟11修改器1.0 最新官方版
616.4M
专业飞行模拟11修改器是一款专业的飞行模拟修改软件,可以直接修改为无限道具、无限系统、用户直观地为你设计更多的精品软件,特别的厉害,欢迎有需要的朋友前来东坡下载...
yy绿豆网页协议-绿豆网页yy协议工具1.0 最新免费版
1,598.6M
2016年最新的绿豆网页yy协议工具免费上线了,能够让大家不用小号就能够登录任何指定频道协议、让大家快速刷花,刷钻,简单好用,不会掉号、简单多开。绿豆网页yy协...
过期域名查询工具(草根软件作品)10.2 绿色免安装版
986.5M
该软件为绿色免安装软件,下载完成后解压即可直接使用。 主要提供今日过期的域名查询/一天前过期域名查询/二天前过期域名查询/一天后过期域名查询/二天后过...
图片处理工具-图片处理软件(Photo Scissors Pilot)1.2 绿色中文版
1,955.3M
关于图片处理软件有很多,有时候我们仅仅是需要对图片做一些简单的修改,那么PhotoScissorsPilot是一款实用的图像处理工具。接下来,介绍一下。图片处理...
空间背景音乐设置工具-酷玩QQ空间背景音乐获取器1.1 绿色免费版
1,821.5M
酷玩QQ空间背景音乐获取器是一款QQ空间音乐外链获取和下载软件,可以直接获取QQ空间的背景音乐URL。想要把别人的QQ空间背景音乐设置成自己的背景音乐,但又找不...
安卓手机恢复大师最新破解版下载-安卓手机恢复大师会员账号破解版【最新破解补丁】
826.7M
安卓手机恢复大师可以帮助你恢复手机中的数据,但是会员账号才能进行恢复,这里就提供安卓手机恢复大师最新破解版下载,内有最新破解补丁,免费破解会员特权,免费使用。安...
世界居室卫生日宣传图片大全2017高清无水印版
441.7M
世界居室卫生日宣传图片大全帮助大家更好的认识到自己的卧室的卫生的重要性,不知道怎么了解这方面的或者是需要一些相关图片的话,现在就可以来免费的下载!了解以及关注自...
当乐游戏中心电脑版-当乐iOS游戏中心2.7 官方最新版
773.4M
当乐游戏中心是当乐网开发的一个iOS游戏下载平台,苹果玩家必备。游戏中心里的游戏(软件)均来自iOS游戏玩家分享,所有游戏(软件)均免费,放心使用。当乐iOS游...
湖南广电山海app下载-山海app官方版(数字文博平台)1.1.0 安卓版
362.3M
湖南广电推出数字文博大平台“山海”APP!这是一款数字文化+线上交流、购买、分享、出售的平台,你可以看到官方博物馆的部分数字文化博物产品,都是AI产品,也有部分...
超级葫芦小金刚1.12正式版地图下载
2025/11/08 03:01
网页采集软件-独品网页批量采集器V2.0 绿色免费版
2025/10/18 16:25
神之墓地前世今生2.6.19下载-神之墓地前世今生2.6.19正式版攻略及隐藏密码
2025/10/29 15:22
电脑时间校准软件-潮流有色时间校正精灵1.5 绿色版
2025/11/03 05:43
civa机器人app下载-civa机器人最新app下载3.5.3.1 家长版
2025/10/18 17:22
消极世界Negative World1.0 最新pc版
2025/10/31 03:53
账吧app安卓版1.0 手机版
2025/10/19 09:08
街机游戏1944合集 绿色PC版
2025/10/25 03:35
sigmaplot14.0下载-sigmaplot14.0科研绘图工具免费版
2025/11/06 23:58
爱护照appe1.5.1 最新版
2025/11/04 12:39
数据恢复软件免费版下载-都叫兽数据恢复2017.2.24.238 官网版
2025/11/04 04:51
大脑大师游戏下载-大脑大师数蚂蚁游戏0.1 安卓中文版
2025/11/09 21:15
黑色手绘PPT模板下载-黑色手绘PPT模板完整版
2025/10/19 12:59
小学生练字软件免费下载-小学生练字app1.0.6 最新手机版
2025/10/21 02:41
消智云app官方下载-消智云消防物联网平台1.1.9 安卓版
2025/11/08 22:39
消智云app官方下载-消智云消防物联网平台1.1.9 安卓版
2025/11/08 22:39更新
消智云app是一款专注于智慧消防领域的综合性系统软件,集产品采购、设备预警、消防维保、巡检巡查、调度指挥、智能分析、在线学习与认证考试等功能于一体。它不仅提供全...
支持 ( 148 ) 盖楼(回复)
支持 ( 180 ) 盖楼(回复)
支持 ( 53 ) 盖楼(回复)
支持 ( 183 ) 盖楼(回复)
支持 ( 196 ) 盖楼(回复)
支持 ( 100 ) 盖楼(回复)
支持 ( 172 ) 盖楼(回复)
支持 ( 153 ) 盖楼(回复)
支持 ( 50 ) 盖楼(回复)
支持 ( 165 ) 盖楼(回复)
支持 ( 189 ) 盖楼(回复)
支持 ( 80 ) 盖楼(回复)
支持 ( 173 ) 盖楼(回复)
支持 ( 124 ) 盖楼(回复)
支持 ( 169 ) 盖楼(回复)
支持 ( 19 ) 盖楼(回复)
支持 ( 90 ) 盖楼(回复)
支持 ( 31 ) 盖楼(回复)
支持 ( 24 ) 盖楼(回复)
支持 ( 31 ) 盖楼(回复)