YARA-Regeln, für Ihre Dateien & Malware.
YARA-Regeln, aggregiert aus mehreren weiterverkäuflichen Open-Source-Quellen, jede Regel auf der echten Engine kompiliert und validiert, Lizenzen geprüft und signiert. Laden Sie sie in Ihr EDR, Ihren DFIR-Scan, Ihr Mail-Gateway.
What we added recently
A living feed: here is the coverage added to it, dated.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
Breite Abdeckung, ohne Duplikate oder Rauschen.
Signaturen von Malware-Familien (Loader, Stealer, Ransomware, RATs) von mehreren Anbietern.
Regeln für Intrusion-Tooling, Implantate und offensive C2-Frameworks.
Webshells, präparierte Dokumente, Packer und Exploit-Artefakte.
Windows-Abdeckung, dazu Linux und macOS über dedizierte Quellen.
Jede Regel wird vor der Auslieferung auf der echten YARA-Engine kompiliert und validiert: nichts, was nicht lädt. Regelnamen werden dedupliziert, damit der gesamte Baum in einem Zug kompiliert.
Überall, wo YARA läuft.
Kein wahlloser Dump von YARA-Repos.
Dutzende YARA-Repos zu einem einzigen Feed zusammengeführt, dedupliziert nach Regelname.
Jede Regel wird auf der echten YARA-Engine geladen: was nicht kompiliert, wird verworfen.
Jede Regel wird gegen einen Korpus aus über 4 000 legitimen signierten Binärdateien (Windows-Treiber, PE, ELF) getestet. Regeln, die bei sauberer Software auslösen, werden entfernt, ein Validierungsbericht liegt dem Paket bei.
Jede Regel wird mit einem CACAO-2.0-Untersuchungs-Playbook (OASIS-Standard) geliefert: bestätigen, pivotieren, Umfang eingrenzen, Fehlalarme ausschließen, reagieren — deterministisch aus den Fakten der Regel (ATT&CK, D3FEND) erzeugt, 0 KI. Kein Regel-Aggregator bietet das.
Aggregierte Quellen unter DRL / BSD / MIT / Apache / Unlicense, weitergebbar; unsere eigenen Regeln getrennt in rules/exclusive/ unter EULA.
Intern erstellte Regeln (z. B. Authenticode-Zertifikate) ergänzen die Aggregation.
Der Feed ist signiert; Sie prüfen seine Integrität vor dem Anwenden.
Autor und Lizenz jeder Regel bleiben erhalten, wie es die DRL-Quellen verlangen.
Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.
↓ Demo-Paket herunterladen .zipWoher stammen die Regeln?
Aus mehreren permissiv lizenzierten Open-Source-YARA-Repos (DRL / BSD / MIT / Apache / Unlicense), aggregiert, dedupliziert und kompiliert-validiert, plus unser eigenes intern erstelltes Set, 14 Malware-Familien, 209 bösartige Treiber und 7 Angriffswerkzeuge, getrennt in rules/exclusive/ unter EULA. Keine nicht-kommerzielle oder GPL-Quelle gelangt in den Feed.
Was bedeutet „kompiliert-validiert“?
Jede Regel wird auf der echten YARA-Engine geladen, bevor sie in den Feed gelangt. Kompiliert sie nicht, wird sie verworfen, Sie erhalten nur Regeln, die laden.
Wie gehen Sie mit Fehlalarmen um?
Über die Kompilier-Validierung hinaus durchläuft jede Regel ein Anti-Fehlalarm-Gate: Wir scannen sie gegen Tausende legitime signierte Binärdateien (Windows-Treiber, PE, ELF). Eine Regel, die bei sauberer Software auslöst, wird aus dem Feed entfernt, nie umgeschrieben. Das Paket enthält einen datierten Validierungsbericht (VALIDATION.json): getesteter Korpus, entfernte Regeln, verbleibende Fehlalarme.
Und wenn ich auch Sigma brauche?
Sigma wird separat verkauft (349 €/Mon.), oder nehmen Sie das Sigma + YARA Bundle für 549 €/Mon. (−21 %): beide Feeds unter einem Schlüssel.
Kann ich es als MSSP nutzen / weitergeben?
Sie nutzen ihn innerhalb Ihrer Organisation, auch um Detection für Ihre Kunden zu betreiben. Was nicht geht: das Paket als solches weiterverkaufen oder weitergeben. Die aggregierten Quellen (DRL / BSD / MIT / Apache / Unlicense) bleiben unter ihrer eigenen Lizenz weitergebbar, Attribution erhalten; unser eigenes Set (14 Familien, 209 Treiber, 7 Werkzeuge), getrennt in rules/exclusive/, sind proprietär (EULA, Nutzung durch die abonnierende Organisation).
Bereit, Ihre Scanner zu bestücken?
Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.
Auch Sigma nötig? Sigma + YARA Bundle nehmen, 549 €/Mon. (−21 %)