2021年10月14日木曜日

YARA #2 YarGen

 YarGenをのぞいてみた

今回は作りをちょっとみてみました。

 

利用したサンプルは横浜国大様から提供していただいたIoT Malwreのデータセット

作りはこんな感じでシンプルです

  1. 対象のデータから文字列情報を取得
  2. オペコードを取得(PEのみ)
  3. 収集した情報からゴミを取り除く
  4. YARAルールに変換 
まずポイントになるのは1、2の情報収集。今回の対象はELFなので2は除外ということで1の部分を変更してみた。


文字列情報をIoT Malwareが侵入後に行う処理に注目して収集するようにしてみた。

オリジナルのソースでの結果

このデータが下記のようにかなりスッキリした。

kouichirou_okada@rainforest.tokyo

0 件のコメント:

コメントを投稿

Ivanti Connect Secure/Ivanti Policy Secure

Ivanti Connect Secure/Ivanti Policy Secureをcensysで検索してみた。 https://www.jpcert.or.jp/at/2024/at240002.html?fbclid=IwAR18ioJ4JciNYj8aD1odGseAnW...