YARA 规则, 守护你的文件与恶意软件检测。
从多个可转售的开源来源聚合的 YARA 规则,每条规则都在真实引擎上编译验证,许可证经过核查并签名。可加载到你的 EDR、DFIR 扫描和邮件网关。
What we added recently
A living feed: here is the coverage added to it, dated.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
广泛覆盖,没有重复与噪声。
来自多家厂商的恶意软件家族签名(loader、stealer、勒索软件、RAT)。
针对入侵工具、植入体和攻击性 C2 框架的规则。
Webshell、恶意文档、packer 及漏洞利用痕迹。
覆盖 Windows,并通过专用来源支持 Linux 与 macOS。
每条规则在交付前都会在真实的 YARA 引擎上编译验证:不会有加载不了的规则。规则名称经过去重,整棵树可一次性编译。
任何运行 YARA 的地方。
不是随便堆砌的 YARA 仓库转储。
数十个 YARA 仓库合并为单一订阅源,按规则名去重。
每条规则都会在真实的 YARA 引擎上加载:无法编译的会被剔除。
每条规则都会针对 4000+ 合法签名二进制文件(Windows 驱动、PE、ELF)的语料库进行测试。对干净软件误报的规则会被剔除,包内附带验证报告。
每条规则都附带 CACAO 2.0 调查指南(OASIS 标准):确认、枢转、划定范围、排除误报、响应——基于规则自身事实(ATT&CK、D3FEND)确定性生成,零 AI。没有规则聚合商能做到。
聚合来源采用 DRL / BSD / MIT / Apache / Unlicense,可再分发;自研规则单独置于 rules/exclusive/,适用 EULA。
内部自研规则(例如 authenticode 证书)叠加到聚合结果中。
订阅源已签名;应用前你可校验其完整性。
保留每条规则的作者与许可证,符合 DRL 来源的要求。
我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。
↓ 下载演示包 .zip规则来自哪里?
来自多个采用宽松许可证的开源 YARA 仓库(DRL / BSD / MIT / Apache / Unlicense),经聚合、去重和编译验证,另加我们自研的规则集,14 个恶意软件家族、209 个恶意驱动和 7 款攻击工具,单独置于 rules/exclusive/ 并适用 EULA。任何非商业或 GPL 来源都不会进入该订阅源。
「编译验证」是什么意思?
每条规则在进入订阅源前都会在真实的 YARA 引擎上加载。若无法编译则被剔除,你只会收到能加载的规则。
你们如何处理误报?
在编译验证之上,每条规则还要通过一道反误报关卡:我们将其扫描比对数千个合法签名二进制文件(Windows 驱动、PE、ELF)。对干净软件误报的规则会从订阅源中剔除,绝不改写。包内附带带日期的验证报告(VALIDATION.json):测试的语料库、被移除的规则、残余误报。
如果我还需要 Sigma 怎么办?
Sigma 单独销售(349 €/月),或选择 Sigma + YARA 组合包 549 €/月(−21%):两个订阅源共用一把密钥。
我能否作为 MSSP 使用 / 再分发它?
您可以在本组织内部使用,包括为您的客户运行检测。不可以做的是:原样转售或再分发该规则包。聚合来源(DRL / BSD / MIT / Apache / Unlicense)仍可依其自身许可再分发并保留署名;我们自研的规则集(14 个家族、209 个驱动、7 款工具)单独存放在 rules/exclusive/,属专有内容(EULA,供订阅组织使用)。
准备好武装你的扫描器了吗?
年度订阅。即时获取密钥。随时可取消。
也需要 Sigma 吗? 选择 Sigma + YARA 组合包,549 €/月(−21%)