Reglas YARA, para tus archivos y malware.

Reglas YARA agregadas desde múltiples fuentes open-source revendibles: cada regla compilada y validada en el motor real, licencias verificadas y firmadas. Para cargar en tu EDR, tu escaneo DFIR, tu pasarela de correo.

19 500+
reglas YARA
multi-source
decenas de repos verificados
compile-validé
cada regla carga en el motor real
Ed25519
firmado, actualización continua

What we added recently

A living feed: here is the coverage added to it, dated.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

Cobertura amplia, sin duplicados ni ruido.

Familles de malware

Firmas de familias de malware (loaders, stealers, ransomware, RATs) de múltiples proveedores.

APT & C2

Reglas dirigidas a herramientas de intrusión, implantes y frameworks C2 ofensivos.

Webshells & maldocs

Webshells, documentos trampa, packers y artefactos de explotación.

Multi-OS

Cobertura de Windows, además de Linux y macOS mediante fuentes dedicadas.

Cada regla se compila y valida en el motor real de YARA antes de la entrega: nada que no cargue. Los nombres de las reglas se deduplican para que todo el árbol compile de una vez.

Ver la cobertura detallada

Donde sea que corra YARA.

EDR / AVmotores que ingieren reglas YARA
DFIRVelociraptor, THOR/Loki, triaje en frío
Mail / fichierspasarelas de correo, escaneo de recursos compartidos y subidas
yara CLIescaneos ad hoc, pipelines CI, sandbox

No es un volcado de repos YARA al azar.

01
Agregado multifuente

Decenas de repos YARA fusionados en un solo feed, deduplicados por nombre de regla.

02
Compilado y validado

Cada regla se carga en el motor real de YARA: las que no compilan se descartan.

03
Anti-falsos-positivos, probado

Cada regla se prueba contra un corpus de más de 4 000 binarios firmados legítimos (drivers de Windows, PE, ELF). Las que se activan con software limpio se eliminan, se incluye un informe de validación en el pack.

04
Un playbook de investigación por regla

Cada regla se entrega con un playbook de investigación CACAO 2.0 (estándar OASIS): confirmar, pivotar, acotar, descartar falsos positivos, responder — generado de forma determinista a partir de los hechos de la regla (ATT&CK, D3FEND), 0 IA. Ningún agregador de reglas lo hace.

05
Licencias verificadas, dos regímenes

Fuentes agregadas con DRL / BSD / MIT / Apache / Unlicense, redistribuibles; nuestras reglas propias aisladas en rules/exclusive/ bajo EULA.

06
Reglas propias

Reglas forjadas internamente (p. ej. certificados de authenticode) se suman al agregado.

07
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de aplicarlo.

08
Atribución conservada

Se conservan autor y licencia de cada regla, como exigen las fuentes DRL.

Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip
¿De dónde vienen las reglas?

De múltiples repos YARA open-source con licencia permisiva (DRL / BSD / MIT / Apache / Unlicense), agregados, deduplicados y compilados-validados, más nuestro propio conjunto forjado internamente, 14 familias de malware, 209 drivers maliciosos y 7 herramientas ofensivas, aislado en rules/exclusive/ bajo EULA. Ninguna fuente no comercial o GPL entra en el feed.

¿Qué significa «compilado y validado»?

Cada regla se carga en el motor real de YARA antes de entrar en el feed. Si no compila, se descarta: solo recibes reglas que cargan.

¿Cómo gestionáis los falsos positivos?

Más allá de la compilación-validación, cada regla pasa por un gate anti-falsos-positivos: la escaneamos contra miles de binarios firmados legítimos (drivers de Windows, PE, ELF). Una regla que se activa con software limpio se elimina del feed, nunca se reescribe. El pack incluye un informe de validación fechado (VALIDATION.json): corpus probado, reglas eliminadas, falsos positivos residuales.

¿Y si también necesito Sigma?

Sigma se vende por separado (349 €/mes), o llévate el paquete Sigma + YARA a 549 €/mes (−21 %): ambos feeds con una sola clave.

¿Puedo usarlo como MSSP / redistribuirlo?

Lo usa dentro de su organización, incluso para operar la detección en beneficio de sus clientes. Lo que no puede hacer: revender o redistribuir el pack tal cual. Las fuentes agregadas (DRL / BSD / MIT / Apache / Unlicense) siguen siendo redistribuibles bajo su propia licencia, con la atribución conservada; nuestro conjunto propio (14 familias, 209 drivers, 7 herramientas), aislado en rules/exclusive/, son propietarias (EULA, uso por la organización suscriptora).

¿Listo para armar tus escáneres?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA

¿También necesitas Sigma? Llévate el paquete Sigma + YARA, 549 €/mes (−21 %)

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.

Guías de detección

El método detrás del pack, en nuestro blog.