YARA 규칙, 당신의 파일과 멀웨어를 위해.

재판매 가능한 여러 오픈소스에서 집계한 YARA 규칙, 각 규칙은 실제 엔진에서 컴파일 검증되고, 라이선스는 확인 및 서명됩니다. EDR, DFIR 스캔, 메일 게이트웨이에 로드하세요.

19 500+
YARA 규칙
multi-source
검증된 수십 개 저장소
compile-validé
모든 규칙이 실제 엔진에서 로드됨
Ed25519
서명됨, 지속 업데이트

What we added recently

A living feed: here is the coverage added to it, dated.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

중복과 노이즈 없는 폭넓은 커버리지.

Familles de malware

여러 벤더에서 수집한 멀웨어 패밀리(로더, 스틸러, 랜섬웨어, RAT) 시그니처.

APT & C2

침투 도구, 임플란트, 공격용 C2 프레임워크를 겨냥한 규칙.

Webshells & maldocs

웹셸, 조작된 문서(maldoc), packer 및 익스플로잇 아티팩트.

Multi-OS

Windows 커버리지, 전용 소스를 통한 Linux 및 macOS 지원.

모든 규칙은 납품 전에 실제 YARA 엔진에서 컴파일 검증됩니다. 로드되지 않는 것은 없습니다. 규칙 이름은 중복 제거되어 전체 트리가 한 번에 컴파일됩니다.

커버리지 상세 보기

YARA가 실행되는 어디서나.

EDR / AVYARA 규칙을 수집하는 엔진
DFIRVelociraptor, THOR/Loki, 콜드 트리아지
Mail / fichiers메일 게이트웨이, 공유·업로드 스캔
yara CLI애드혹 스캔, CI 파이프라인, sandbox

아무 YARA 저장소나 모아 놓은 덤프가 아닙니다.

01
멀티 소스 집계

수십 개의 YARA 저장소를 하나의 피드로 병합하고 규칙 이름으로 중복 제거.

02
컴파일 검증

모든 규칙을 실제 YARA 엔진에 로드하며, 컴파일되지 않는 것은 제외합니다.

03
오탐 방지, 입증됨

모든 규칙은 4,000개 이상의 정품 서명 바이너리(Windows 드라이버, PE, ELF) 코퍼스에 대해 테스트됩니다. 정상 소프트웨어에서 발생하는 규칙은 제거되며, 검증 리포트가 팩에 포함됩니다.

04
규칙당 조사 플레이북

모든 규칙에 CACAO 2.0 조사 플레이북(OASIS 표준) 동봉: 확인·피봇·범위 설정·오탐 배제·대응. 규칙 자체 사실(ATT&CK, D3FEND)에서 결정론적으로 생성, AI 없음. 규칙 집계 서비스는 할 수 없습니다.

05
검증된 라이선스, 두 가지 체계

집계 소스는 DRL / BSD / MIT / Apache / Unlicense로 재배포 가능하며, 자체 규칙은 rules/exclusive/ 에 분리되어 EULA가 적용됩니다.

06
자체 제작 규칙

사내에서 제작한 규칙(예: authenticode 인증서)이 집계에 추가됩니다.

07
Ed25519 서명

피드는 서명되어 있으며, 적용 전에 무결성을 검증할 수 있습니다.

08
저작자 표시 보존

각 규칙의 작성자와 라이선스를 보존하며, 이는 DRL 소스의 요구 사항입니다.

구매 전 체험: 무료 데모 팩

저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.

데모 팩 다운로드 .zip
규칙은 어디에서 오나요?

허용적 라이선스(DRL / BSD / MIT / Apache / Unlicense)를 가진 여러 오픈소스 YARA 저장소에서 집계·중복 제거·컴파일 검증하고, 자체 제작 세트(악성코드 14개 패밀리, 악성 드라이버 209개, 공격 도구 7종)를 rules/exclusive/ 에 분리해 EULA 적용으로 더합니다. 비상업용이나 GPL 소스는 피드에 포함되지 않습니다.

"컴파일 검증"이란 무엇인가요?

각 규칙은 피드에 들어가기 전에 실제 YARA 엔진에서 로드됩니다. 컴파일되지 않으면 제외되며, 로드되는 규칙만 받게 됩니다.

오탐은 어떻게 처리하나요?

컴파일 검증을 넘어, 모든 규칙은 오탐 방지 게이트를 거칩니다. 수천 개의 정품 서명 바이너리(Windows 드라이버, PE, ELF)에 대해 스캔하며, 정상 소프트웨어에서 발생하는 규칙은 피드에서 제거합니다(절대 다시 작성하지 않음). 팩에는 날짜가 기록된 검증 리포트(VALIDATION.json)가 포함됩니다: 테스트한 코퍼스, 제거된 규칙, 잔여 오탐.

Sigma도 필요하면 어떻게 하나요?

Sigma는 별도로 판매되며(월 349€), 또는 Sigma + YARA 번들을 월 549€(−21%)에 이용하세요: 두 피드를 하나의 키로.

MSSP로 사용하거나 재배포할 수 있나요?

귀사 조직 내에서 사용할 수 있으며, 고객을 위한 탐지 운영도 포함됩니다. 할 수 없는 것: 팩을 그대로 재판매하거나 재배포하는 것. 집계된 소스(DRL / BSD / MIT / Apache / Unlicense)는 저작자 표시를 유지한 채 각자의 라이선스로 재배포할 수 있지만, rules/exclusive/ 에 분리된 자체 제작 세트(14개 패밀리, 209개 드라이버, 7종 도구)은 독점(EULA, 구독 조직의 사용)입니다.

스캐너를 무장할 준비가 되셨나요?

연간 구독. 즉시 발급되는 키. 언제든 해지 가능.

349€ / 월, 연간 청구 4,188€ (세금 별도)

Sigma도 필요하신가요? Sigma + YARA 번들 선택, 월 549€ (−21%)

이 팩이 커버하지 않는 것

커버하지 못하는 것은 솔직히 말합니다

누구도 100% 탐지하지 못하며, 그렇다고 주장하는 피드는 분석가를 소진시킵니다. 실제 엔진에서 컴파일되지 않거나 정상 코퍼스에서 잡음을 내는 것은 팩에 들어가지 않습니다. 규칙이 볼 수 없는 것은 감추지 않고 격차로 표시합니다. 그리고 기본적으로 에이전트는 관찰하고 제안할 뿐, 사람의 승인 후에만 동작합니다(human-in-the-loop). 여러분은 양이 아니라 신호를 삽니다.

감사관 앞에서 통하는 탐지

이제 질문은 “탐지할 수 있는가”만이 아니라 “그것을 증명할 수 있는가”입니다. 모든 구독에 규정 준수 계층이 추가 비용 없이 포함됩니다.

설계 커버리지이며 인증이나 실시간 측정이 아닙니다: 카탈로그가 요구사항을 다룬다는 것을 입증하며, 규정 준수는 CISO가 검증합니다.