Regole YARA, per i tuoi file e malware.

Regole YARA aggregate da molteplici fonti open-source rivendibili: ogni regola compilata e validata sul motore reale, licenze verificate e firmate. Da caricare nel tuo EDR, nella scansione DFIR, nel gateway di posta.

19 500+
regole YARA
multi-source
decine di repo verificati
compile-validé
ogni regola carica sul motore reale
Ed25519
firmato, aggiornamento continuo

What we added recently

A living feed: here is the coverage added to it, dated.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

Copertura ampia, senza duplicati né rumore.

Familles de malware

Firme di famiglie di malware (loader, stealer, ransomware, RAT) da più vendor.

APT & C2

Regole mirate a strumenti di intrusione, impianti e framework C2 offensivi.

Webshells & maldocs

Webshell, documenti trappola, packer e artefatti di exploit.

Multi-OS

Copertura Windows, oltre a Linux e macOS tramite fonti dedicate.

Ogni regola è compilata e validata sul motore reale di YARA prima della consegna: niente che non carichi. I nomi delle regole sono deduplicati così l’intero albero compila in un colpo solo.

Vedi la copertura completa

Ovunque giri YARA.

EDR / AVmotori che importano regole YARA
DFIRVelociraptor, THOR/Loki, triage a freddo
Mail / fichiersgateway di posta, scansione di condivisioni e upload
yara CLIscansioni ad hoc, pipeline CI, sandbox

Non è uno scarico di repo YARA a caso.

01
Aggregato multi-fonte

Decine di repo YARA fusi in un unico feed, deduplicati per nome di regola.

02
Compilato e validato

Ogni regola è caricata sul motore reale di YARA: quelle che non compilano vengono scartate.

03
Anti-falsi-positivi, provato

Ogni regola è testata contro un corpus di oltre 4.000 binari firmati legittimi (driver Windows, PE, ELF). Quelle che scattano su software pulito vengono rimosse, un report di validazione è incluso nel pacchetto.

04
Un playbook di indagine per regola

Ogni regola è fornita con un playbook di indagine CACAO 2.0 (standard OASIS): confermare, pivotare, delimitare, escludere i falsi positivi, rispondere — generato in modo deterministico dai fatti della regola (ATT&CK, D3FEND), 0 IA. Nessun aggregatore di regole lo fa.

05
Licenze verificate, due regimi

Fonti aggregate in DRL / BSD / MIT / Apache / Unlicense, redistribuibili; le nostre regole interne separate in rules/exclusive/ sotto EULA.

06
Regole interne

Regole forgiate internamente (es. certificati authenticode) si aggiungono all’aggregato.

07
Firmato Ed25519

Il feed è firmato; ne verifichi l’integrità prima di applicarlo.

08
Attribuzione conservata

Autore e licenza di ogni regola sono conservati, come richiedono le fonti DRL.

Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip
Da dove vengono le regole?

Da molteplici repo YARA open-source con licenza permissiva (DRL / BSD / MIT / Apache / Unlicense), aggregati, deduplicati e compilati-validati, più il nostro set forgiato internamente, 14 famiglie di malware, 209 driver malevoli e 7 strumenti offensivi, separato in rules/exclusive/ sotto EULA. Nessuna fonte non commerciale o GPL entra nel feed.

Cosa significa «compilato e validato»?

Ogni regola è caricata sul motore reale di YARA prima di entrare nel feed. Se non compila viene scartata: ricevi solo regole che caricano.

Come gestite i falsi positivi?

Oltre alla compilazione-validazione, ogni regola attraversa un gate anti-falsi-positivi: la scansioniamo contro migliaia di binari firmati legittimi (driver Windows, PE, ELF). Una regola che scatta su software pulito viene rimossa dal feed, mai riscritta. Il pacchetto include un report di validazione datato (VALIDATION.json): corpus testato, regole rimosse, falsi positivi residui.

E se mi serve anche Sigma?

Sigma si vende separatamente (349 €/mese), oppure prendi il bundle Sigma + YARA a 549 €/mese (−21%): entrambi i feed con un’unica chiave.

Posso usarlo come MSSP / redistribuirlo?

Lo usi all’interno della tua organizzazione, anche per operare la detection a beneficio dei tuoi clienti. Ciò che non puoi fare: rivendere o redistribuire il pack così com’è. Le fonti aggregate (DRL / BSD / MIT / Apache / Unlicense) restano redistribuibili sotto la propria licenza, con attribuzione conservata; il nostro set interno (14 famiglie, 209 driver, 7 strumenti), separato in rules/exclusive/, sono proprietarie (EULA, uso da parte dell’organizzazione abbonata).

Pronto ad armare i tuoi scanner?

Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa

Ti serve anche Sigma? Prendi il bundle Sigma + YARA, 549 €/mese (−21%)

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.