网络安全专业术语
YARA
YARA · 用规则描述恶意软件的特征
安全工具恶意软件
YARA
- 定义
- YARA是网络安全领域的专业术语。YARA 是恶意软件研究者的瑞士军刀,通过编写规则(字符串匹配 + 条件逻辑)识别和分类恶意软件样本。
最后更新:2026-03-18
什么是YARA?
YARA 是恶意软件研究者的瑞士军刀,通过编写规则(字符串匹配 + 条件逻辑)识别和分类恶意软件样本。安全厂商和威胁情报平台广泛使用 YARA 规则。
- 基于规则的恶意软件识别工具
- 字符串匹配 + 布尔条件逻辑
- 威胁情报共享的标准格式
YARA详解
YARA 规则由 strings(特征字符串)和 condition(匹配条件)组成,可以匹配文件内容、文件大小、入口点等特征。YARA 广泛用于:恶意软件分类、威胁狩猎、事件响应中的 IOC 扫描。社区维护的 YARA 规则库(如 YARA-Rules)包含数千条检测规则。YARA 也被集成到 VirusTotal、ClamAV 等工具中。
YARA的应用场景
正式定义
基于规则匹配的恶意软件识别和分类工具
应用场景
- 恶意软件样本的识别和分类
- 威胁狩猎中的文件扫描
- 事件响应中的 IOC 检测
常见误区
- YARA 不是杀毒软件,是规则匹配工具
- YARA 规则质量参差不齐,需要验证误报率
- YARA 只能检测已知特征,无法发现全新恶意软件
实际案例
📌 YARA 规则示例
一条 YARA 规则可以同时匹配恶意软件的特征字符串、文件大小范围和 PE 头特征,精确识别特定恶意软件家族。
YARA的参考来源
关于YARA的常见问题
- YARA 规则是做什么的
- 用模式匹配语法描述恶意软件特征,安全研究人员用它识别和分类恶意文件,是恶意软件分析的标准工具。
- YARA 规则怎么写
- 定义字符串模式(文本/十六进制/正则)和匹配条件,语法简洁,入门容易但写出高质量低误报的规则需要经验。