DFIR
Reglas yara
YARA es como un antivirus que tú programas: escribes reglas que buscan patrones, textos o secuencias de bytes, dentro de archivos o de la memoria.
Defines las cadenas que caracterizan a un malware, y una condición. Luego escaneas una carpeta entera, o toda la RAM, y YARA te dice qué coincide.
Es la herramienta base para cazar una familia de malware por toda tu red. Guarda tus reglas, se vuelven tu arsenal.
# los comandos
analyst@dfir:~# cat regla.yarcopiarrule webshell {
strings: $a = "eval($_POST"
condition: $a }
analyst@dfir:~# yara -r regla.yar /var/www/copiarwebshell /var/www/html/wp-content/x.php
analyst@dfir:~# yara -r reglas/ /proc/8842/ # escanea memoria de un procesocopiar