YARA-Regeln, für Ihre Dateien & Malware.

YARA-Regeln, aggregiert aus mehreren weiterverkäuflichen Open-Source-Quellen, jede Regel auf der echten Engine kompiliert und validiert, Lizenzen geprüft und signiert. Laden Sie sie in Ihr EDR, Ihren DFIR-Scan, Ihr Mail-Gateway.

19 500+
YARA-Regeln
multi-source
Dutzende geprüfte Repos
compile-validé
jede Regel lädt auf der echten Engine
Ed25519
signiert, laufende Updates

What we added recently

A living feed: here is the coverage added to it, dated.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

Breite Abdeckung, ohne Duplikate oder Rauschen.

Familles de malware

Signaturen von Malware-Familien (Loader, Stealer, Ransomware, RATs) von mehreren Anbietern.

APT & C2

Regeln für Intrusion-Tooling, Implantate und offensive C2-Frameworks.

Webshells & maldocs

Webshells, präparierte Dokumente, Packer und Exploit-Artefakte.

Multi-OS

Windows-Abdeckung, dazu Linux und macOS über dedizierte Quellen.

Jede Regel wird vor der Auslieferung auf der echten YARA-Engine kompiliert und validiert: nichts, was nicht lädt. Regelnamen werden dedupliziert, damit der gesamte Baum in einem Zug kompiliert.

Vollständige Abdeckung ansehen

Überall, wo YARA läuft.

EDR / AVEngines, die YARA-Regeln einlesen
DFIRVelociraptor, THOR/Loki, Cold-Triage
Mail / fichiersMail-Gateways, Scan von Freigaben und Uploads
yara CLIAd-hoc-Scans, CI-Pipelines, Sandbox

Kein wahlloser Dump von YARA-Repos.

01
Multi-Source-aggregiert

Dutzende YARA-Repos zu einem einzigen Feed zusammengeführt, dedupliziert nach Regelname.

02
Kompiliert-validiert

Jede Regel wird auf der echten YARA-Engine geladen: was nicht kompiliert, wird verworfen.

03
Anti-Fehlalarm, belegt

Jede Regel wird gegen einen Korpus aus über 4 000 legitimen signierten Binärdateien (Windows-Treiber, PE, ELF) getestet. Regeln, die bei sauberer Software auslösen, werden entfernt, ein Validierungsbericht liegt dem Paket bei.

04
Ein Untersuchungs-Playbook pro Regel

Jede Regel wird mit einem CACAO-2.0-Untersuchungs-Playbook (OASIS-Standard) geliefert: bestätigen, pivotieren, Umfang eingrenzen, Fehlalarme ausschließen, reagieren — deterministisch aus den Fakten der Regel (ATT&CK, D3FEND) erzeugt, 0 KI. Kein Regel-Aggregator bietet das.

05
Geprüfte Lizenzen, zwei Regime

Aggregierte Quellen unter DRL / BSD / MIT / Apache / Unlicense, weitergebbar; unsere eigenen Regeln getrennt in rules/exclusive/ unter EULA.

06
Eigene Regeln

Intern erstellte Regeln (z. B. Authenticode-Zertifikate) ergänzen die Aggregation.

07
Ed25519-signiert

Der Feed ist signiert; Sie prüfen seine Integrität vor dem Anwenden.

08
Attribution erhalten

Autor und Lizenz jeder Regel bleiben erhalten, wie es die DRL-Quellen verlangen.

Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip
Woher stammen die Regeln?

Aus mehreren permissiv lizenzierten Open-Source-YARA-Repos (DRL / BSD / MIT / Apache / Unlicense), aggregiert, dedupliziert und kompiliert-validiert, plus unser eigenes intern erstelltes Set, 14 Malware-Familien, 209 bösartige Treiber und 7 Angriffswerkzeuge, getrennt in rules/exclusive/ unter EULA. Keine nicht-kommerzielle oder GPL-Quelle gelangt in den Feed.

Was bedeutet „kompiliert-validiert“?

Jede Regel wird auf der echten YARA-Engine geladen, bevor sie in den Feed gelangt. Kompiliert sie nicht, wird sie verworfen, Sie erhalten nur Regeln, die laden.

Wie gehen Sie mit Fehlalarmen um?

Über die Kompilier-Validierung hinaus durchläuft jede Regel ein Anti-Fehlalarm-Gate: Wir scannen sie gegen Tausende legitime signierte Binärdateien (Windows-Treiber, PE, ELF). Eine Regel, die bei sauberer Software auslöst, wird aus dem Feed entfernt, nie umgeschrieben. Das Paket enthält einen datierten Validierungsbericht (VALIDATION.json): getesteter Korpus, entfernte Regeln, verbleibende Fehlalarme.

Und wenn ich auch Sigma brauche?

Sigma wird separat verkauft (349 €/Mon.), oder nehmen Sie das Sigma + YARA Bundle für 549 €/Mon. (−21 %): beide Feeds unter einem Schlüssel.

Kann ich es als MSSP nutzen / weitergeben?

Sie nutzen ihn innerhalb Ihrer Organisation, auch um Detection für Ihre Kunden zu betreiben. Was nicht geht: das Paket als solches weiterverkaufen oder weitergeben. Die aggregierten Quellen (DRL / BSD / MIT / Apache / Unlicense) bleiben unter ihrer eigenen Lizenz weitergebbar, Attribution erhalten; unser eigenes Set (14 Familien, 209 Treiber, 7 Werkzeuge), getrennt in rules/exclusive/, sind proprietär (EULA, Nutzung durch die abonnierende Organisation).

Bereit, Ihre Scanner zu bestücken?

Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.

Auch Sigma nötig? Sigma + YARA Bundle nehmen, 549 €/Mon. (−21 %)

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.

Erkennungs-Guides

Die Methode hinter dem Pack, in unserem Blog.