⚖️ Безопасность и законность. Выполняйте лабораторию только на своих устройствах, в изолированной виртуальной сети или при наличии письменного разрешения владельца. Не сканируйте, не перехватывайте и не атакуйте чужие системы, Wi‑Fi и домены. Примеры ниже намеренно используют localhost, тестовые стенды, собственные файлы и RFC 5737/документационные домены.
Подготовить безопасные образцы
Создадим два обычных текстовых файла с учебными маркерами. Не скачивайте вредоносные образцы на рабочую машину: для реального анализа используйте изолированный стенд и правила организации.
sudo apt install -y yara
mkdir -p yara-lab/samples
echo 'training marker: xaosland-lab' > yara-lab/samples/notice.txt
echo 'ordinary notes only' > yara-lab/samples/notes.txt
cat > yara-lab/training.yar <<'EOF'
rule XaosLand_Training_Marker {
meta:
purpose = "учебная проверка строки"
author = "lab"
strings:
$marker = "xaosland-lab" ascii nocase
condition:
$marker
}
EOF
yara -w yara-lab/training.yar yara-lab/samples
Проверить правило
yara -s yara-lab/training.yar yara-lab/samples/notice.txt
yara -s yara-lab/training.yar yara-lab/samples/notes.txt
sha256sum yara-lab/samples/Первый запуск должен сработать только на notice.txt. Затем добавьте вторую строку и используйте условие 2 of ($marker), чтобы потренироваться снижать ложные срабатывания. Для бинарных файлов применяйте отдельный quarantine-каталог без права исполнения.
Операционный процесс
Правило должно иметь назначение, тестовые положительные и отрицательные образцы, версию и владельца. Не удаляйте файл автоматически по одному совпадению: сначала сохраняйте хэш, подтверждайте находку и следуйте процедуре реагирования.
Комментарии