
类型: 母婴育儿 版本: V2.8
大小: 600.8 时间: 2025-11-07





YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。
YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。梦耳app下载-梦耳app1.1.3 安卓版
YARA实战检测网站恶意代码
1、环境准备
在实战之前,我们需要一个Linux系统环境和下列工具:
需要用到:pescanner.py
此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:
警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。
2、场景模拟
在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。
3、挑战
创建匹配下述条件的YARA规则:
1.与调试信息相关的可疑字符串
2.text区块的MD5哈希值
3.高熵值的.rsrc区块
4.GetTickCount导入符号
5.Rich签名的XOR密钥
6.必须是Windows可执行文件
4、静态分析
第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。


pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。
同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。
最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151。

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。
垃圾邮件分析
让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。
取证分析
另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。
终端扫描
最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。
神剑之翼1.0.7正式版地图下载
938.2M
神剑之翼这款地图是一款二次元魔兽类地图,这个地图有着非常爽快的玩法,游戏中你可以自由的选择自己喜欢的各种英雄,并且神剑之翼属于多人对战,喜欢这款游戏的可以试玩哦...
看图软件下载-2345看图王8.0.1.7786 V1优化版
1,860.8M
2345看图王是强大的图片浏览管理软件。完整支持所有主流图片格式的浏览,管理,并对其进行编辑。支持文件夹内的图片翻页、缩放、打印。独家支持GIF等多帧图片的播放...
malus code汉化下载-海棠代码免安装版绿色版
1,775.7M
海棠代码MalusCode是一款视觉小说游戏,玩之前一定要做好心理准备,游戏的反转程度让我看的目不暇接,很是刺激,每个角色的结局对应一个篇章。海棠代码配置要求最...
2017世界水日活动总结-2017世界水日活动总结范文大全精选版
11.3M
马上迎来一年一度的世界水日,你有没有节约用水呢?国家在利用世界水日来宣传契机,强化水法律法规宣传。下面是小编整理的2017世界水日活动总结范文,欢迎有需要的前来...
qq空间秒赞工具-QQ空间关注秒赞软件1.01 绿色免费版
1,520.9M
QQ空间关注秒赞软件是一款功能强大的QQ空间人气辅助工具,对于那些没有足够时间对自己的QQ空间进行管理的朋友来说,想要自己的空间人气火爆起来,只能够通过各种工具...
vs2015精简版-visual studio 2015 精简版14.0.25431.01 Update 3 中文免费版
543.1M
vs2015精简版是网友以visualstudio2015企业版为基础,通过精简优化处理制作而成的版本,去掉了许多功能和组件,保留了.net/C++软件开发功能...
视频转换器下载-PPS易转码(视频转码工具)5.0.1.0 官方最新版
1,305.3M
现在各种各样的视频电影格式都有,而我们往往需要某一种或者几种格式的才可以播放,这时候就需要用到视频格式转换器了!PPS易转码是一款视频格式转换器,小编试了一下,...
自制QQ透明皮肤工具QQ透明一键补丁(附配套教程)
917.6M
我们把相片做QQ皮肤的时候,通常只能更换中间的一部份,很多还是QQ默认的。用这个工具后可以让你QQ皮肤全部变成你相片的内容哦,非常的酷的下载或者准备好Res.r...
Coowon Browser-游戏玩家专用浏览器(Coowon Browser)1.6.8 绿色免费版
1,763.0M
给各位热爱游戏的网友介绍一款游戏玩家专用浏览器CoowonBrowser,这款软件宫恩那个丰富,玩网页游戏速度快,让玩家玩的更爽!喜欢的网友赶紧来下载吧!Coo...
iboot.iso镜像版1.0.0最新版
250.2M
iboot.iso镜像版是一款可以迅速黑苹果系统的工具,这是一款引导软件,激活这款引导软件就可以让你把苹果系统黑了,所以当你想黑苹果系统的时候这款引导软件是必不...
腾讯游戏管家电脑版官方下载-腾讯游戏管家(原腾讯网游加速器)5.0.9749.134 电脑PC客户端
771.8M
腾讯游戏管家是腾讯官方推出的一款游戏辅助工具,可以用来给游戏加速,可提升玩家游戏网络稳定性和游戏流畅度的工具产品。未来,还将陆续推出更多游戏定制化功能和福利!腾...
keylol论坛app下载-Keylol(非官方版)5.5 手机最新版
1,845.7M
Keylol非官方版是steam论坛的手机版本,由其乐社区的某位大神分享。用户们可以通过这里来找到最新的论坛帖子参与回复,和大家一起来聊游戏中的各种内容,随时随...
Monster Truck Tricky Stunt Race(怪物卡车模拟驾驶)1.0 安卓版
80.9M
怪物卡车模拟驾驶(DriveMonsterTrucksAhead)是一款好玩的模拟驾驶游戏,你需要控制你的怪物卡车在崎岖的道路上驾驶,越过障碍和危险,你需要合理...
生化危机保护伞小队修改器下载-生化危机保护伞小队五项修改器绿色版
1,417.5M
生化危机保护伞小队五项修改器是最新的修改器,可以修改五项功能属性,让玩家畅游无阻,体验无敌版的感觉,喜欢玩生化危机系类游戏的玩家千万不要错过哦!生化危机保护伞小...
红米手机4a刷机包下载-红米4a刷机包8.2.5.0.MCCCNDL 官方版
1,827.1M
红米4a刷机包是miui官方打造的红米手机4a刷机包,MIUI完整包跨版本升级、降级均需手动进入Recovery清除全部数据,有需要的朋友可以免费下载。红米4a...
手心输入法app下载-手心输入法手机版3.5.5 安卓版【官方版】
2025/10/27 22:18
制作立体纸模型软件(Pepakura Designer)4.0.5官方最新免费版
2025/11/03 18:41
北京综评学生端下载-北京综评(北京中学生综合素质评价平台)6.6 最新手机版
2025/10/17 12:14
公司年度培训计划表-年度培训计划表格word免费版【打印版】
2025/11/02 15:30
数码故事2005 V4.9.8.0 简体中文白金版v4.9.8
2025/10/30 06:14
电竞台球游戏1.1.0 最新版
2025/10/24 07:12
批量文本替换软件2.0 免费绿色版
2025/11/06 10:12
一键运行库(GoRuntime)1.4 官方版
2025/10/30 04:30
进程跟踪器(Proctracer) v1.0 绿色免费版
2025/10/21 02:01
英勇的超级金刚(Super Kong of Valor)1.1 安卓版
2025/11/09 15:19
迅捷pdf转换器电脑版下载-迅捷pdf转换器免费版8.9.4.1 最新版
2025/10/30 11:08
租房直通车app下载-厦门租房直通车app1.0.4 安卓最新版
2025/11/07 18:19
大智慧365破解版-大智慧365版8.20官方最新版
2025/11/04 08:38
果肉网校电脑版-果肉网校电脑客户端1.0.5 官方最新版
2025/11/09 03:37
ok交易所app下载安卓-ok交易所官方app6.143.0 最新版本
2025/10/29 17:35
ok交易所app下载安卓-ok交易所官方app6.143.0 最新版本
2025/10/29 17:35更新
ok交易所官方app是okx数字货币交易平台,真正的全球领先的BTC官方交易软件,本页面提供的也是亲自测试后的,中文正版的官方版本,对新手超级友好,而且即使短期...
支持 ( 138 ) 盖楼(回复)
支持 ( 136 ) 盖楼(回复)
支持 ( 167 ) 盖楼(回复)
支持 ( 36 ) 盖楼(回复)
支持 ( 102 ) 盖楼(回复)
支持 ( 122 ) 盖楼(回复)
支持 ( 159 ) 盖楼(回复)
支持 ( 98 ) 盖楼(回复)
支持 ( 172 ) 盖楼(回复)
支持 ( 111 ) 盖楼(回复)
支持 ( 185 ) 盖楼(回复)
支持 ( 7 ) 盖楼(回复)
支持 ( 156 ) 盖楼(回复)
支持 ( 90 ) 盖楼(回复)
支持 ( 22 ) 盖楼(回复)
支持 ( 116 ) 盖楼(回复)
支持 ( 105 ) 盖楼(回复)
支持 ( 177 ) 盖楼(回复)
支持 ( 139 ) 盖楼(回复)
支持 ( 83 ) 盖楼(回复)