这个项目能做什么

YARA 是由 VirusTotal 开发的模式匹配工具,主要旨在帮助恶意软件研究人员识别和分类恶意软件样本。它使用户能够基于文本或二进制模式创建恶意软件家族(或任何其他目标)的描述。每个描述称为一条规则,由一组字符串和一个决定其匹配逻辑的布尔表达式组成。 规则可以包含十六进制字符串、文本字符串和正则表达式,并支持通配符、不区分大小写的匹配以及特殊操作符。YARA 是多平台的,可在 Windows、Linux 和 Mac OS X 上运行,可通过其命令行界面使用,也可通过 yara-python 扩展集成到 Python 脚本中。 该项目目前处于维护模式,团队将用户引导至 YARA-X 作为稳定继任者。其他资源包括用于在 GitHub 上持续测试规则的 YARA-CI、用于扫描压缩文件的 yextend,以及一份精选的 YARA 相关工具列表。 YARA 在安全行业被广泛采用,用户包括 Avast、ESET、Kaspersky、Trend Micro、McAfee 和 Cisco Talos 等主要安全厂商,以及 Cuckoo Sandbox、osquery 和 Radare2 等开源项目。