|4 min de lecture|Yvann Lièvre

Nouvelle couverture : 51 familles de malwares fraîches dans le feed YARA ThreatClaw

La release de règles d'août ajoute 51 familles de malwares au feed YARA, forgées à partir d'échantillons collectés dans la nature, chaque règle compilée et validée sur le vrai moteur, zéro faux positif sur un corpus sain.

ReleaseYARARansomwareDétection de menaces
Nouvelle couverture : 51 familles de malwares fraîches dans le feed YARA ThreatClaw

Cette release ajoute 51 familles de malwares au feed YARA ThreatClaw, 2 613 nouvelles règles au niveau famille, portant le pack au-delà de 17 000 règles. Toutes ont été forgées à partir d'échantillons collectés dans la nature, pas récupérées d'un dépôt public.

Ce qui arrive

Le lot penche nettement vers ce qui frappe les réseaux en ce moment :

  • Rançongiciels : Conti, Ryuk, Hive, Maze, Cryptolocker, HelloKitty, Lynx, Knight, Qilin, Play, RansomHub, Mespinoza (Pysa), Snatch, BKRansomware, VirLock
  • Voleurs d'informations : Stealc, Vidar, Agent Tesla, Luca, Rusty, SalatStealer, BlankGrabber, CryptBot, Loki, GCleaner, HawkEye
  • Loaders : Amadey, IcedID, DarkGate, SmokeLoader, Nymaim, Karagany
  • RAT : njRAT, Remcos, XWorm, NetWire, Poet, Drokbk
  • Botnets : Emotet, Tofsee, Satacom, ngrBot, Ramnit, Floxif
  • Plus Sliver (command-and-control), FrostyGoop (ICS/OT), un implant ciblé et le mineur XMRig.

Comment c'est construit

La couverture de chaque famille est forgée à partir de vrais échantillons, en généralisant sur le code partagé par les échantillons plutôt qu'en figeant un hash unique périmé en quelques jours. On obtient une détection au niveau famille, durable.

Vient ensuite ce qui compte : chaque règle est compilée et validée sur le vrai moteur YARA, pas un linter, et doit produire zéro correspondance sur un corpus sain de milliers de fichiers propres. Une règle qui ne compile pas, ou qui se déclenche sur du logiciel légitime, n'est pas livrée.

Ce gate est strict à dessein. Plusieurs familles connues du lot l'ont d'abord fait échouer, quelques signatures trop larges par famille matchant des binaires sains. Plutôt que livrer le bruit ou abandonner la famille, nous avons retiré chirurgicalement les seules règles fautives et revérifié le reste à zéro faux positif. Le résultat : une couverture déployable sans noyer vos analystes sous les alertes.

Signé, et prêt à répondre

L'ensemble du feed est livré comme une release signée Ed25519, et chaque détection embarque son playbook d'investigation en CACAO 2.0 · parce qu'une détection sans réponse n'est qu'une alarme plus forte.

Essayez le pack de démo gratuit, sans formulaire : threatclaw.io/fr/feeds

Articles liés