Regras YARA, para seus arquivos e malware.

Regras YARA agregadas de múltiplas fontes open-source revendáveis, cada regra compilada e validada no motor real, licenças verificadas e assinadas. Para carregar no seu EDR, na varredura DFIR, no gateway de e-mail.

19 500+
regras YARA
multi-source
dezenas de repos verificados
compile-validé
cada regra carrega no motor real
Ed25519
assinado, atualização contínua

What we added recently

A living feed: here is the coverage added to it, dated.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

Cobertura ampla, sem duplicatas nem ruído.

Familles de malware

Assinaturas de famílias de malware (loaders, stealers, ransomware, RATs) de múltiplos fornecedores.

APT & C2

Regras voltadas a ferramentas de intrusão, implantes e frameworks C2 ofensivos.

Webshells & maldocs

Webshells, documentos armadilhados, packers e artefatos de exploração.

Multi-OS

Cobertura Windows, além de Linux e macOS via fontes dedicadas.

Cada regra é compilada e validada no motor real do YARA antes da entrega: nada que não carregue. Os nomes das regras são deduplicados para que a árvore inteira compile de uma vez.

Ver a cobertura detalhada

Em qualquer lugar onde o YARA rode.

EDR / AVmotores que ingerem regras YARA
DFIRVelociraptor, THOR/Loki, triagem a frio
Mail / fichiersgateways de e-mail, varredura de compartilhamentos e uploads
yara CLIvarreduras ad hoc, pipelines CI, sandbox

Não é um despejo de repos YARA aleatórios.

01
Agregado multifonte

Dezenas de repos YARA mesclados em um único feed, deduplicados por nome de regra.

02
Compilado e validado

Cada regra é carregada no motor real do YARA: as que não compilam são descartadas.

03
Anti-falsos-positivos, comprovado

Cada regra é testada contra um corpus de mais de 4.000 binários assinados legítimos (drivers Windows, PE, ELF). As que disparam em software limpo são removidas, um relatório de validação é incluído no pacote.

04
Um playbook de investigação por regra

Cada regra é entregue com um playbook de investigação CACAO 2.0 (padrão OASIS): confirmar, pivotar, delimitar, descartar falsos positivos, responder — gerado de forma determinística a partir dos fatos da regra (ATT&CK, D3FEND), 0 IA. Nenhum agregador de regras faz isso.

05
Licenças verificadas, dois regimes

Fontes agregadas sob DRL / BSD / MIT / Apache / Unlicense, redistribuíveis; nossas regras próprias isoladas em rules/exclusive/ sob EULA.

06
Regras próprias

Regras forjadas internamente (ex.: certificados authenticode) somam-se ao agregado.

07
Assinado com Ed25519

O feed é assinado; você verifica a integridade antes de aplicá-lo.

08
Atribuição preservada

Autor e licença de cada regra são preservados, como exigem as fontes DRL.

Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip
De onde vêm as regras?

De múltiplos repos YARA open-source com licença permissiva (DRL / BSD / MIT / Apache / Unlicense), agregados, deduplicados e compilados-validados, mais o nosso próprio conjunto forjado internamente, 14 famílias de malware, 209 drivers maliciosos e 7 ferramentas ofensivas, isolado em rules/exclusive/ sob EULA. Nenhuma fonte não comercial ou GPL entra no feed.

O que significa “compilado e validado”?

Cada regra é carregada no motor real do YARA antes de entrar no feed. Se não compila, é descartada, você recebe apenas regras que carregam.

Como vocês lidam com os falsos positivos?

Além da compilação-validação, cada regra passa por um gate anti-falsos-positivos: nós a escaneamos contra milhares de binários assinados legítimos (drivers Windows, PE, ELF). Uma regra que dispara em software limpo é removida do feed, nunca reescrita. O pacote inclui um relatório de validação datado (VALIDATION.json): corpus testado, regras removidas, falsos positivos residuais.

E se eu também precisar de Sigma?

Sigma é vendido separadamente (349 €/mês), ou leve o bundle Sigma + YARA a 549 €/mês (−21%): ambos os feeds sob uma única chave.

Posso usá-lo como MSSP / redistribuí-lo?

Você o usa dentro da sua organização, inclusive para operar a detecção em benefício dos seus clientes. O que não pode fazer: revender ou redistribuir o pack como está. As fontes agregadas (DRL / BSD / MIT / Apache / Unlicense) continuam redistribuíveis sob a própria licença, com atribuição preservada; o nosso conjunto próprio (14 famílias, 209 drivers, 7 ferramentas), isolado em rules/exclusive/, são proprietárias (EULA, uso pela organização assinante).

Pronto para armar seus scanners?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos

Também precisa de Sigma? Leve o bundle Sigma + YARA, 549 €/mês (−21%)

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.