Shopping cart

Magazines cover a wide array subjects, including but not limited to fashion, lifestyle, health, politics, business, Entertainment, sports, science,

TnewsTnews
Threat Intelligence Landscape

Mengenal YARA Rules dalam threat intelligence

Mengenal YARA Rules dalam threat intelligence

Mengenal YARA Rules dalam threat intelligence

Apa Itu YARA Rule?

YARA adalah alat yang digunakan untuk mengidentifikasi file berdasarkan pola teks atau biner tertentu. YARA rule berfungsi untuk mendefinisikan aturan yang terdiri dari sekumpulan string dan kondisi yang menentukan logika pencarian file tertentu. Aturan ini dapat dikompilasi menggunakan yarac untuk meningkatkan kecepatan pemindaian.

 

Komponen Utama dalam YARA Rule

  1. Import Module
    • Modul YARA memperluas fungsi standar dengan menyediakan kemampuan tambahan, seperti mendeteksi data spesifik dari PE (Portable Executable).
    • Contoh modul:
      • pe.number_of_exports
      • pe.sections[0].name
      • pe.imphash()
      • pe.imports(“kernel32.dll”)
    • Modul yang tersedia: pe, elf, hash, math, cuckoo, dotnet, dll.
  2. Rule Name
    • Nama aturan (rule) berfungsi untuk mengidentifikasi aturan YARA Anda.
    • Jenis-jenis aturan:
      • Global rules: Berlaku untuk semua file.
      • Private rules: Dipanggil dalam kondisi tertentu namun tidak dilaporkan.
      • Rule tags: Digunakan untuk memfilter output.
  3. Metadata
    • Bagian metadata dapat digunakan untuk menambahkan informasi tambahan, seperti:
      • Penulis (author)
      • Tanggal (date)
      • Deskripsi (description)
      • Informasi lainnya.
  4. Strings
    • Strings adalah elemen kunci untuk mendefinisikan string yang harus cocok dengan aturan.
    • Tiga jenis string:
      • Text strings
      • Hexadecimal strings
      • Regex
    • Modifier string:
      • nocase: Tidak sensitif huruf besar/kecil.
      • wide: String dikodekan dengan 2 byte per karakter.
      • xor: Cari string yang di-enkripsi XOR.
      • base64: String menggunakan encoding Base64.
  5. Condition
    • Kondisi adalah ekspresi Boolean yang digunakan untuk mencocokkan pola tertentu.
    • Operator yang dapat digunakan:
      • Boolean operators: and, or, not, ==, !=.
      • Arithmetic operators: +, , *, /, dll.
      • Bitwise operators: |, &, ^.
      • Counting strings: #string > 5.
      • Offset strings: $string[1] at 100.

 

Advanced Condition

  • Mendapatkan data di posisi tertentu: uint16(0) == 0x5A4D.
  • Cek ukuran file: filesize < 2000KB.
  • Mencocokkan salah satu string: any of ($string*).
  • Mencocokkan semua string: all of ($string*).
  • Memindai nilai pada entry-point: $string1 at entry-point.

 

Contoh YARA Rule

yara

CopyEdit

import “pe”

 

rule demo_rule {

    meta:

        author = “Thomas Roccia”

        description = “demo”

    strings:

        $string1 = “hello” nocase wide

        $string2 = “world” fullword ascii

        $hex1 = { 01 23 45 77 89 ab cd ef }

        $rel = /md5: [0-9a-zA-Z]{32}/

    condition:

        uint16(0) == 0x5A4D and filesize < 2000KB and

        (pe.number_of_sections == 1 and any of ($string*) and

        not ($hex1 or $rel))

}

 

Mengapa YARA Rules Penting?

Menguasai YARA akan meningkatkan kemampuan dalam berburu ancaman (threat hunting). Aturan ini memungkinkan Anda mengidentifikasi file yang mencurigakan atau berbahaya dengan pola tertentu, menjadikannya alat yang sangat berguna dalam threat intelligence.

 

Related Tag:

Comments are closed

Related Posts