~ / blog / dfir
DFIR

Reglas yara

YARA es como un antivirus que tú programas: escribes reglas que buscan patrones, textos o secuencias de bytes, dentro de archivos o de la memoria.

Defines las cadenas que caracterizan a un malware, y una condición. Luego escaneas una carpeta entera, o toda la RAM, y YARA te dice qué coincide.

Es la herramienta base para cazar una familia de malware por toda tu red. Guarda tus reglas, se vuelven tu arsenal.

# los comandos

analyst@dfir:~# cat regla.yarcopiar
rule webshell {
strings: $a = "eval($_POST"
condition: $a }
analyst@dfir:~# yara -r regla.yar /var/www/copiar
webshell /var/www/html/wp-content/x.php
analyst@dfir:~# yara -r reglas/ /proc/8842/ # escanea memoria de un procesocopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.