LELexEdge词汇锋面
网络安全专业术语

YARA

YARA · 用规则描述恶意软件的特征

安全工具恶意软件
YARA
定义
YARA网络安全领域的专业术语YARA 是恶意软件研究者的瑞士军刀,通过编写规则(字符串匹配 + 条件逻辑)识别和分类恶意软件样本。

最后更新:2026-03-18

什么是YARA?

YARA 是恶意软件研究者的瑞士军刀,通过编写规则(字符串匹配 + 条件逻辑)识别和分类恶意软件样本。安全厂商和威胁情报平台广泛使用 YARA 规则。

  • 基于规则的恶意软件识别工具
  • 字符串匹配 + 布尔条件逻辑
  • 威胁情报共享的标准格式

YARA详解

YARA 规则由 strings(特征字符串)和 condition(匹配条件)组成,可以匹配文件内容、文件大小、入口点等特征。YARA 广泛用于:恶意软件分类、威胁狩猎、事件响应中的 IOC 扫描。社区维护的 YARA 规则库(如 YARA-Rules)包含数千条检测规则。YARA 也被集成到 VirusTotal、ClamAV 等工具中。

YARA的应用场景

正式定义

基于规则匹配的恶意软件识别和分类工具

应用场景

  • 恶意软件样本的识别和分类
  • 威胁狩猎中的文件扫描
  • 事件响应中的 IOC 检测

常见误区

  • YARA 不是杀毒软件,是规则匹配工具
  • YARA 规则质量参差不齐,需要验证误报率
  • YARA 只能检测已知特征,无法发现全新恶意软件

实际案例

📌 YARA 规则示例

一条 YARA 规则可以同时匹配恶意软件的特征字符串、文件大小范围和 PE 头特征,精确识别特定恶意软件家族。

关于YARA的常见问题

YARA 规则是做什么的
用模式匹配语法描述恶意软件特征,安全研究人员用它识别和分类恶意文件,是恶意软件分析的标准工具。
YARA 规则怎么写
定义字符串模式(文本/十六进制/正则)和匹配条件,语法简洁,入门容易但写出高质量低误报的规则需要经验。