YARA compile

yara -r rules.yar <sample>

Escanea una muestra de malware con reglas YARA, verificando si coincide con las firmas de las campañas conocidas.

Ejecútalo cuando tengas la muestra (extraída con icat, del sandbox o del endpoint) y quieras saber si es conocida: yara aplica las reglas — las de la comunidad (yara-rules, los vendors) o las propias — y reporta las coincidencias con la regla y el contexto de la campaña. Es el primer paso del análisis estático: la muestra que matchea la regla de APT29 o de un ransomware concreto se identifica en segundos. En el IR, el flujo es estándar: hash a VirusTotal + YARA con las reglas actualizadas → la muestra se clasifica → el análisis profundo solo si no hay match.

No lo uses como análisis completo: YARA detecta lo conocido — una muestra sin regla (malware nuevo o modificado) no matchea y puede ser igualmente maliciosa; el análisis profundo (capa, FLOSS, sandbox) es necesario cuando no hay match. Las reglas mal escritas o desactualizadas dan falsos negativos: el set de reglas se actualiza con las publicaciones de los vendors. Y ojo con los falsos positivos: las reglas genéricas (strings comunes) matchean binarios legítimos — cada coincidencia se revisa con el contexto (de dónde salió la muestra). Para el barrido de un directorio completo, el -r recursivo con reglas afinadas; para una muestra concreta, la ejecución directa.