Reglas YARA, para tus archivos y malware.
Reglas YARA agregadas desde múltiples fuentes open-source revendibles: cada regla compilada y validada en el motor real, licencias verificadas y firmadas. Para cargar en tu EDR, tu escaneo DFIR, tu pasarela de correo.
What we added recently
A living feed: here is the coverage added to it, dated.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
Cobertura amplia, sin duplicados ni ruido.
Firmas de familias de malware (loaders, stealers, ransomware, RATs) de múltiples proveedores.
Reglas dirigidas a herramientas de intrusión, implantes y frameworks C2 ofensivos.
Webshells, documentos trampa, packers y artefactos de explotación.
Cobertura de Windows, además de Linux y macOS mediante fuentes dedicadas.
Cada regla se compila y valida en el motor real de YARA antes de la entrega: nada que no cargue. Los nombres de las reglas se deduplican para que todo el árbol compile de una vez.
Donde sea que corra YARA.
No es un volcado de repos YARA al azar.
Decenas de repos YARA fusionados en un solo feed, deduplicados por nombre de regla.
Cada regla se carga en el motor real de YARA: las que no compilan se descartan.
Cada regla se prueba contra un corpus de más de 4 000 binarios firmados legítimos (drivers de Windows, PE, ELF). Las que se activan con software limpio se eliminan, se incluye un informe de validación en el pack.
Cada regla se entrega con un playbook de investigación CACAO 2.0 (estándar OASIS): confirmar, pivotar, acotar, descartar falsos positivos, responder — generado de forma determinista a partir de los hechos de la regla (ATT&CK, D3FEND), 0 IA. Ningún agregador de reglas lo hace.
Fuentes agregadas con DRL / BSD / MIT / Apache / Unlicense, redistribuibles; nuestras reglas propias aisladas en rules/exclusive/ bajo EULA.
Reglas forjadas internamente (p. ej. certificados de authenticode) se suman al agregado.
El feed está firmado; verificas su integridad antes de aplicarlo.
Se conservan autor y licencia de cada regla, como exigen las fuentes DRL.
Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.
↓ Descargar el pack demo .zip¿De dónde vienen las reglas?
De múltiples repos YARA open-source con licencia permisiva (DRL / BSD / MIT / Apache / Unlicense), agregados, deduplicados y compilados-validados, más nuestro propio conjunto forjado internamente, 14 familias de malware, 209 drivers maliciosos y 7 herramientas ofensivas, aislado en rules/exclusive/ bajo EULA. Ninguna fuente no comercial o GPL entra en el feed.
¿Qué significa «compilado y validado»?
Cada regla se carga en el motor real de YARA antes de entrar en el feed. Si no compila, se descarta: solo recibes reglas que cargan.
¿Cómo gestionáis los falsos positivos?
Más allá de la compilación-validación, cada regla pasa por un gate anti-falsos-positivos: la escaneamos contra miles de binarios firmados legítimos (drivers de Windows, PE, ELF). Una regla que se activa con software limpio se elimina del feed, nunca se reescribe. El pack incluye un informe de validación fechado (VALIDATION.json): corpus probado, reglas eliminadas, falsos positivos residuales.
¿Y si también necesito Sigma?
Sigma se vende por separado (349 €/mes), o llévate el paquete Sigma + YARA a 549 €/mes (−21 %): ambos feeds con una sola clave.
¿Puedo usarlo como MSSP / redistribuirlo?
Lo usa dentro de su organización, incluso para operar la detección en beneficio de sus clientes. Lo que no puede hacer: revender o redistribuir el pack tal cual. Las fuentes agregadas (DRL / BSD / MIT / Apache / Unlicense) siguen siendo redistribuibles bajo su propia licencia, con la atribución conservada; nuestro conjunto propio (14 familias, 209 drivers, 7 herramientas), aislado en rules/exclusive/, son propietarias (EULA, uso por la organización suscriptora).
¿Listo para armar tus escáneres?
Suscripción anual. Clave instantánea. Cancela cuando quieras.
¿También necesitas Sigma? Llévate el paquete Sigma + YARA, 549 €/mes (−21 %)