Detection

YARA-Regeln

YARA-Regeln beschreiben Muster in Dateien und im Speicher, mit denen sich Malware erkennen und einordnen lässt.

YARA ist ein Werkzeug und Regelformat, um Dateien anhand von Mustern zu erkennen und einzuordnen. Es wird vor allem genutzt, um Schadsoftware und ihre Varianten zu identifizieren.

So funktioniert es

Eine YARA-Regel beschreibt typische Merkmale einer Datei, etwa bestimmte Textfolgen, Byte-Muster oder Eigenschaften der Dateistruktur. Eine Bedingung legt fest, welche Kombination zu einem Treffer führt. YARA durchsucht damit Dateien, Speicherabbilder oder Mailanhänge. Viele Sicherheitsprodukte und Sandboxes unterstützen YARA-Regeln direkt.

Ein Beispiel aus der Praxis: Bei einem Vorfall findet das SOC eine unbekannte ausführbare Datei. Die Analyse zeigt eine auffällige Zeichenfolge und eine bestimmte Verschlüsselungsroutine. Daraus entsteht eine YARA-Regel. Ein Scan über alle Server findet zwei weitere Kopien in einem anderen Verzeichnis.

Worauf Sie achten sollten

  • Regeln, die zu allgemein sind, treffen auch legitime Software.
  • Regeln, die zu eng sind, verpassen leicht veränderte Varianten.
  • Testen Sie neue Regeln gegen eine Sammlung harmloser Dateien.
  • Dokumentieren Sie Herkunft und Zweck jeder Regel.
  • Beachten Sie, dass YARA Dateien prüft und kein Verhalten erkennt.

Abgrenzung zu Sigma

Sigma beschreibt Muster in Logs, also Ereignisse. YARA beschreibt Muster in Dateien und im Speicher. Beide ergänzen sich: Sigma erkennt verdächtige Abläufe, YARA ordnet gefundene Dateien ein.

Einsatz im SOC

YARA wird vor allem bei Untersuchungen und im Threat Hunting eingesetzt. Nach einem Vorfall hilft es, weitere betroffene Systeme zu finden. Auch viele CTI-Berichte enthalten YARA-Regeln, die sich direkt nutzen lassen.

Typische Fehler

Häufig werden öffentliche Regeln ohne Prüfung übernommen. Manche treffen häufig verwendete Bibliotheken und erzeugen viele Fehlalarme. Ein zweiter Fehler ist ein fehlender Prozess, um gefundene Treffer rasch zu bewerten.

So setzen wir es um

Im SOC erkennen wir Malware vor allem über EDR und Verhaltensregeln.

So setzen wir das um