Regras YARA, para seus arquivos e malware.
Regras YARA agregadas de múltiplas fontes open-source revendáveis, cada regra compilada e validada no motor real, licenças verificadas e assinadas. Para carregar no seu EDR, na varredura DFIR, no gateway de e-mail.
What we added recently
A living feed: here is the coverage added to it, dated.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
Cobertura ampla, sem duplicatas nem ruído.
Assinaturas de famílias de malware (loaders, stealers, ransomware, RATs) de múltiplos fornecedores.
Regras voltadas a ferramentas de intrusão, implantes e frameworks C2 ofensivos.
Webshells, documentos armadilhados, packers e artefatos de exploração.
Cobertura Windows, além de Linux e macOS via fontes dedicadas.
Cada regra é compilada e validada no motor real do YARA antes da entrega: nada que não carregue. Os nomes das regras são deduplicados para que a árvore inteira compile de uma vez.
Em qualquer lugar onde o YARA rode.
Não é um despejo de repos YARA aleatórios.
Dezenas de repos YARA mesclados em um único feed, deduplicados por nome de regra.
Cada regra é carregada no motor real do YARA: as que não compilam são descartadas.
Cada regra é testada contra um corpus de mais de 4.000 binários assinados legítimos (drivers Windows, PE, ELF). As que disparam em software limpo são removidas, um relatório de validação é incluído no pacote.
Cada regra é entregue com um playbook de investigação CACAO 2.0 (padrão OASIS): confirmar, pivotar, delimitar, descartar falsos positivos, responder — gerado de forma determinística a partir dos fatos da regra (ATT&CK, D3FEND), 0 IA. Nenhum agregador de regras faz isso.
Fontes agregadas sob DRL / BSD / MIT / Apache / Unlicense, redistribuíveis; nossas regras próprias isoladas em rules/exclusive/ sob EULA.
Regras forjadas internamente (ex.: certificados authenticode) somam-se ao agregado.
O feed é assinado; você verifica a integridade antes de aplicá-lo.
Autor e licença de cada regra são preservados, como exigem as fontes DRL.
Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.
↓ Baixar o pacote demo .zipDe onde vêm as regras?
De múltiplos repos YARA open-source com licença permissiva (DRL / BSD / MIT / Apache / Unlicense), agregados, deduplicados e compilados-validados, mais o nosso próprio conjunto forjado internamente, 14 famílias de malware, 209 drivers maliciosos e 7 ferramentas ofensivas, isolado em rules/exclusive/ sob EULA. Nenhuma fonte não comercial ou GPL entra no feed.
O que significa “compilado e validado”?
Cada regra é carregada no motor real do YARA antes de entrar no feed. Se não compila, é descartada, você recebe apenas regras que carregam.
Como vocês lidam com os falsos positivos?
Além da compilação-validação, cada regra passa por um gate anti-falsos-positivos: nós a escaneamos contra milhares de binários assinados legítimos (drivers Windows, PE, ELF). Uma regra que dispara em software limpo é removida do feed, nunca reescrita. O pacote inclui um relatório de validação datado (VALIDATION.json): corpus testado, regras removidas, falsos positivos residuais.
E se eu também precisar de Sigma?
Sigma é vendido separadamente (349 €/mês), ou leve o bundle Sigma + YARA a 549 €/mês (−21%): ambos os feeds sob uma única chave.
Posso usá-lo como MSSP / redistribuí-lo?
Você o usa dentro da sua organização, inclusive para operar a detecção em benefício dos seus clientes. O que não pode fazer: revender ou redistribuir o pack como está. As fontes agregadas (DRL / BSD / MIT / Apache / Unlicense) continuam redistribuíveis sob a própria licença, com atribuição preservada; o nosso conjunto próprio (14 famílias, 209 drivers, 7 ferramentas), isolado em rules/exclusive/, são proprietárias (EULA, uso pela organização assinante).
Pronto para armar seus scanners?
Assinatura anual. Chave instantânea. Cancele quando quiser.
Também precisa de Sigma? Leve o bundle Sigma + YARA, 549 €/mês (−21%)