Regole YARA, per i tuoi file e malware.
Regole YARA aggregate da molteplici fonti open-source rivendibili: ogni regola compilata e validata sul motore reale, licenze verificate e firmate. Da caricare nel tuo EDR, nella scansione DFIR, nel gateway di posta.
What we added recently
A living feed: here is the coverage added to it, dated.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
Copertura ampia, senza duplicati né rumore.
Firme di famiglie di malware (loader, stealer, ransomware, RAT) da più vendor.
Regole mirate a strumenti di intrusione, impianti e framework C2 offensivi.
Webshell, documenti trappola, packer e artefatti di exploit.
Copertura Windows, oltre a Linux e macOS tramite fonti dedicate.
Ogni regola è compilata e validata sul motore reale di YARA prima della consegna: niente che non carichi. I nomi delle regole sono deduplicati così l’intero albero compila in un colpo solo.
Ovunque giri YARA.
Non è uno scarico di repo YARA a caso.
Decine di repo YARA fusi in un unico feed, deduplicati per nome di regola.
Ogni regola è caricata sul motore reale di YARA: quelle che non compilano vengono scartate.
Ogni regola è testata contro un corpus di oltre 4.000 binari firmati legittimi (driver Windows, PE, ELF). Quelle che scattano su software pulito vengono rimosse, un report di validazione è incluso nel pacchetto.
Ogni regola è fornita con un playbook di indagine CACAO 2.0 (standard OASIS): confermare, pivotare, delimitare, escludere i falsi positivi, rispondere — generato in modo deterministico dai fatti della regola (ATT&CK, D3FEND), 0 IA. Nessun aggregatore di regole lo fa.
Fonti aggregate in DRL / BSD / MIT / Apache / Unlicense, redistribuibili; le nostre regole interne separate in rules/exclusive/ sotto EULA.
Regole forgiate internamente (es. certificati authenticode) si aggiungono all’aggregato.
Il feed è firmato; ne verifichi l’integrità prima di applicarlo.
Autore e licenza di ogni regola sono conservati, come richiedono le fonti DRL.
Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.
↓ Scarica il pack demo .zipDa dove vengono le regole?
Da molteplici repo YARA open-source con licenza permissiva (DRL / BSD / MIT / Apache / Unlicense), aggregati, deduplicati e compilati-validati, più il nostro set forgiato internamente, 14 famiglie di malware, 209 driver malevoli e 7 strumenti offensivi, separato in rules/exclusive/ sotto EULA. Nessuna fonte non commerciale o GPL entra nel feed.
Cosa significa «compilato e validato»?
Ogni regola è caricata sul motore reale di YARA prima di entrare nel feed. Se non compila viene scartata: ricevi solo regole che caricano.
Come gestite i falsi positivi?
Oltre alla compilazione-validazione, ogni regola attraversa un gate anti-falsi-positivi: la scansioniamo contro migliaia di binari firmati legittimi (driver Windows, PE, ELF). Una regola che scatta su software pulito viene rimossa dal feed, mai riscritta. Il pacchetto include un report di validazione datato (VALIDATION.json): corpus testato, regole rimosse, falsi positivi residui.
E se mi serve anche Sigma?
Sigma si vende separatamente (349 €/mese), oppure prendi il bundle Sigma + YARA a 549 €/mese (−21%): entrambi i feed con un’unica chiave.
Posso usarlo come MSSP / redistribuirlo?
Lo usi all’interno della tua organizzazione, anche per operare la detection a beneficio dei tuoi clienti. Ciò che non puoi fare: rivendere o redistribuire il pack così com’è. Le fonti aggregate (DRL / BSD / MIT / Apache / Unlicense) restano redistribuibili sotto la propria licenza, con attribuzione conservata; il nostro set interno (14 famiglie, 209 driver, 7 strumenti), separato in rules/exclusive/, sono proprietarie (EULA, uso da parte dell’organizzazione abbonata).
Pronto ad armare i tuoi scanner?
Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.
Ti serve anche Sigma? Prendi il bundle Sigma + YARA, 549 €/mese (−21%)