您当前位置: 首页 母婴育儿 网站恶意代码检测工具-恶意代码检测分析工具(YARA)3.4.0 开源版

网站恶意代码检测工具-恶意代码检测分析工具(YARA)3.4.0 开源版

网站恶意代码检测工具-恶意代码检测分析工具(YARA)3.4.0 开源版

类型: 母婴育儿 版本: V10.8

大小: 408.2 时间: 2025-11-05

推荐语
推荐语
福彩3d号码开奖号码 大乐透开奖32期的YARA怎么用YARA实战检测网站恶意代码1、环境准备在实战之前,我们需要一个Linux系统环境和下列工具:需要用到:pescanner.py此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的...
应用介绍

YARA怎么用

YARA实战检测网站恶意代码

1、环境准备

在实战之前,我们需要一个Linux系统环境和下列工具:

需要用到:pescanner.py

此外你需要一个段恶意代码来分析,你可以从Malwr.com网站上获取样本:

警告:样本是一个真实的恶意软件,确保分析是在可控、隔离和安全环境中进行,比如临时性的虚拟机。

2、场景模拟

在周三下午4点,你的邮箱接受到一份事件报告的通知邮件。它似乎是一个可疑的HTTP文件下载(文件哈希值为f38b0f94694ae861175436fcb3981061)命中了网络IPS的特征库。你迅速检查IPS报警的详情,查看它是否把样本存入待深入分析的临时仓库中。你可以发现文件已被成功的保存下来,且文件类型是PE(可执行文件),绝对值得一看。下载文件之后,你需要进行初始的静态分析:利用Google和Virustotal查询这个哈希值,分析PE文件头来寻找恶意的企图。

3、挑战

创建匹配下述条件的YARA规则:

1.与调试信息相关的可疑字符串

2.text区块的MD5哈希值

3.高熵值的.rsrc区块

4.GetTickCount导入符号

5.Rich签名的XOR密钥

6.必须是Windows可执行文件

4、静态分析

第1个挑战是寻找与调试信息相关的字符串,尤其是我们可以搜索pdb文件(程序数据库文件)的路径。我们使用strings命令输出文件中的ASCII字符串。

在大量输出中,dddd.pdb字符串显得格外显眼,这个字符串可能正是我们要找的。记住,如果字符串确实与调试信息有关,它应该属于RSDS头的一部分。让我们使用99136偏移作为中心输出样本的部分字节。

RSDS字符串的出现让我们确信dddd.pdb是与调试信息相关的字符串。接下来,我们需要计算.text区块的哈希值,为此我们需要使用hiddenillusion版本的pescanner.py,并把样本的名称作为参数。

pescanner.py输出一个有关PE头结构的扩展报告,其中包含区块(Section)列表及相应哈希值。记录下来.text区块的哈希值(2a7865468f9de73a531f0ce00750ed17),接下来我们需要利用该值创建YARA规则。

同时在pescanner.py的报告中,我们发现.rsrc具有非常高的熵值。这是一个非常可疑的指标,表明代码经过高度的混淆。创建规则时一定要记住这条信息,因为它帮助我们应答挑战的第3项。最后,报告也列出了导入符号,其中我们可以看到GetTickCount,一个非常有名的反调试计时函数。这可以帮助解决挑战的第4项。顺便提一下,报告也提到了文件类型,表明是它一个PE32文件,满足挑战的最后一项。

最后,我们需要着手处理用于编码Rich签名的XOR密钥,有关Rich签名的更多信息参看此文。你可以通过两种方式来检查密钥的存在与否:通常你可以转储样本前面的字节,足以覆盖PE文件的DOS头即可,Rich签名开始于文件的0×80偏移处,而XOR密钥位于紧随Rich字符串之后双字(Dword)。

记住x86字节顺序是little-endian,因此你需要调整双字(Dword)的字节顺序,所以XOR密钥的值为0x887f83a7或十进制2290058151

接下来就简单了,让我们一起使用如下内容创建名为rule.yar的YARA规则文件。通过使用–print-module-data参数,YARA将会输出PE模块的报告,其中包括rich_signature区块和十进制形式的XOR密钥值。

YARA是一款用于检测、分析各种恶意代码的软件,它配备一个短小精悍的命令行搜索引擎,它由纯C语言编写,优化了执行的效率。规则语法的简单明了和布尔逻辑使YARA成为一个完美的IOC。它已经集成到恶意软件沙箱,蜜罐客户端,取证工具以及网络安全工具中。古风滤镜相机app下载-尺素古风滤镜相机app1.1.0 安卓手机版

YARA恶意代码检测分析工具支持的平台

YARA支持多平台,可以运行在Windows、Linux、MacOSX,并通过命令行界面或yara-python扩展的Python脚本使用。

网站恶意代码检测工具基本功能

垃圾邮件分析

让我们看一下垃圾邮件分析的应用场景。如果你的团队需要在事件响应过程中分析可疑的邮件消息,你极有可能会发现携带恶意宏的文件或重定向至漏洞利用工具的站点。olevba.py是一款流行的分析可疑微软office文档的工具,它属于oletools工具包的一部分。当分析嵌入的OLE对象来识别恶意活动时,它会使用YARA功能(更多内容可参看)。在应对漏洞利用工具时,thug一款流行的低交互式蜜罐客户端,模拟成web浏览器,也会使用YARA来识别漏洞利用工具家族。在上述两种场景中,事件响应团队之间交换YARA规则可以大大增强垃圾邮件的分类和分析的能力。

取证分析

另一种值得一提的应用场景是取证。Volatility一款非常流行的内存取证工具,可以支持YARA扫描来查明可疑的对象,比如进程、文件、注册表键值或互斥体(mutex)。相对于静态文件的规则,因为它需要应对加壳器和加密器,分析内存对象的YARA规则通常可以获得更广的观察范围。在网络取证领域,yaraPcap使用YARA扫描网络数据包文件(PCAP)。类似于垃圾邮件分析的应用场景,使用YARA规则进行取证可以起到事半功倍的作用。

终端扫描

最终,还有值得留意的应用场景是端点扫描。不错,在客户端计算机上进行YARA扫描。由于YARA扫描引擎是跨平台的,我们完全可以在Windows系统上使用Linux系统上开发的特征规则。唯一需要解决的问题是如何分发扫描引擎,下发规则,以及将扫描结果发送到某个中心位置。Hipara,一款C语言开发的主机入侵防御系统,可以实现基于YARA规则文件的实时扫描,并将报告结果发回到某个中心服务器。另一种解决方案是自己编写python脚本来调用YARA模块,同时使用REST库实现推拉(pull/push)的操作。

应用信息
相关版本
相关推荐
同一开发者
本类最新
相关专题
个税2022计算器下载-个税2022app2.30907.0 安卓版

个税2022计算器下载-个税2022app2.30907.0 安卓版

2025/11/06 11:40更新

个税2022app是一款优质的手机线上个税退税计算软件,用户下载这款软件即可在上面了解计算最全面的税务信息,app上涵盖的功能也是非常的丰富,用户可以根据自己的...

相关文章
用户评论
海通客户端(海通新业务客户端)5.0 官方最新版【海通创新业务版】

海通客户端(海通新业务客户端)5.0 官方最新版【海通创新业务版】

2025/10/26 18:55更新

海通客户端传统的下单模式,打开下单后会影响看行情,操作不方便。并且需要委托时,还需要再次输入行情代码。海通客户端闪电下单模式,操作更加方便,可以提高下单速度,节...

联通光纤 网友 zavbib 冰川时代神奇伙伴游戏下载-冰川时代神奇伙伴安卓版0.69 官方免费版
冰川时代神奇伙伴游戏下载-冰川时代神奇伙伴安卓版0.69 官方免费版

支持 ( 155 ) 盖楼(回复)

联通光纤 网友 zavbib 华泰证券汇点贵金属版-华泰证券贵金属衍生品交易系统6.0.2.3 官方最新版
华泰证券汇点贵金属版-华泰证券贵金属衍生品交易系统6.0.2.3 官方最新版

支持 ( 120 ) 盖楼(回复)

联通光纤 网友 zavbib 空调小助手app-智能空调小助手app2.1 多功能免费版
空调小助手app-智能空调小助手app2.1 多功能免费版

支持 ( 18 ) 盖楼(回复)

联通光纤 网友 zavbib 咔咔截屏录屏大师手机版-咔咔截屏录屏大师app1.7.1 安卓最新版
咔咔截屏录屏大师手机版-咔咔截屏录屏大师app1.7.1 安卓最新版

支持 ( 117 ) 盖楼(回复)

联通光纤 网友 zavbib 图片马赛克去除APP下载-图片马赛克去除工具免费版msk1.0.1 最新版
图片马赛克去除APP下载-图片马赛克去除工具免费版msk1.0.1 最新版

支持 ( 120 ) 盖楼(回复)

联通光纤 网友 zavbib 忍者战士暗影之战下载-Ninja Warrior Superhero Shadow Battle(忍者战士暗影之战手游)1.0.1 安卓最新版
忍者战士暗影之战下载-Ninja Warrior Superhero Shadow Battle(忍者战士暗影之战手游)1.0.1 安卓最新版

支持 ( 27 ) 盖楼(回复)

联通光纤 网友 zavbib IWBTFE游戏下载-IWBTFE手机版(我想成为四元素)1.6.261 最新版
IWBTFE游戏下载-IWBTFE手机版(我想成为四元素)1.6.261 最新版

支持 ( 155 ) 盖楼(回复)

联通光纤 网友 zavbib Raytrace Lite(激光之路)0.3.0 安卓版
Raytrace Lite(激光之路)0.3.0 安卓版

支持 ( 82 ) 盖楼(回复)

联通光纤 网友 zavbib 天台招聘网最新招聘下载-天台招聘网app1.0.0官方安卓版
天台招聘网最新招聘下载-天台招聘网app1.0.0官方安卓版

支持 ( 101 ) 盖楼(回复)

联通光纤 网友 zavbib CockroachOnDesktop(重口味,满桌面蟑螂乱爬!)V1.1 汉化单文件绿色免安装版
CockroachOnDesktop(重口味,满桌面蟑螂乱爬!)V1.1 汉化单文件绿色免安装版

支持 ( 153 ) 盖楼(回复)

联通光纤 网友 zavbib UClean(UC优化大师)2.7.0.30 安卓最新版【官网】
UClean(UC优化大师)2.7.0.30 安卓最新版【官网】

支持 ( 147 ) 盖楼(回复)

联通光纤 网友 zavbib java教程下载-JAVA教程(史上最全)ppt免费版【共966页】
java教程下载-JAVA教程(史上最全)ppt免费版【共966页】

支持 ( 108 ) 盖楼(回复)

联通光纤 网友 zavbib 炎易鞋服进销存管理系统 V2008.6破解补丁
炎易鞋服进销存管理系统 V2008.6破解补丁

支持 ( 130 ) 盖楼(回复)

联通光纤 网友 zavbib 疯狂摔杯子app下载-疯狂摔杯子(Break It)1.2.4 最新手机版
疯狂摔杯子app下载-疯狂摔杯子(Break It)1.2.4 最新手机版

支持 ( 67 ) 盖楼(回复)

联通光纤 网友 zavbib 魔城之战1.7不死天尸隐藏英雄-魔城之战1.7正式版不死天尸 【攻略+隐藏英雄密码】
魔城之战1.7不死天尸隐藏英雄-魔城之战1.7正式版不死天尸 【攻略+隐藏英雄密码】

支持 ( 169 ) 盖楼(回复)

联通光纤 网友 zavbib 天外飞仙h5海量礼包版下载-天外飞仙免费抽寻宝版1.0送V12版
天外飞仙h5海量礼包版下载-天外飞仙免费抽寻宝版1.0送V12版

支持 ( 144 ) 盖楼(回复)

联通光纤 网友 zavbib 图像大小调整软件(Free Image Convert and Resize)2.1.27.514 中文免费版
图像大小调整软件(Free Image Convert and Resize)2.1.27.514 中文免费版

支持 ( 146 ) 盖楼(回复)

联通光纤 网友 zavbib 3D蓝桌面(手机桌面软件)V2.0.1 官方最新版
3D蓝桌面(手机桌面软件)V2.0.1 官方最新版

支持 ( 61 ) 盖楼(回复)

联通光纤 网友 zavbib 重型建筑卡车雪地模拟游戏下载-重型建筑卡车雪地模拟手机版1.2.4 安卓版
重型建筑卡车雪地模拟游戏下载-重型建筑卡车雪地模拟手机版1.2.4 安卓版

支持 ( 185 ) 盖楼(回复)

联通光纤 网友 zavbib 画腿攀登安卓下载-画腿攀登手游1.10.7 最新版
画腿攀登安卓下载-画腿攀登手游1.10.7 最新版

支持 ( 186 ) 盖楼(回复)

查看更多评论

网站恶意代码检测工具-恶意代码检测分析工具(YARA)3.4.0 开源版

Array 408.2

下载