YARA scan
yara -r rules.yar <path>
Escanea recursivamente un directorio con reglas YARA, buscando ficheros que coinciden con los patrones de malware o IOCs conocidos.
Ejecútalo cuando tengas un set de reglas YARA (propias, de la comunidad o del vendor que publica el IOC) y quieras barrer un host o un repositorio en busca de malware: yara -r recorre el árbol de directorios y reporta los ficheros que matchean, con la regla que coincidió. Es el estándar de detección por contenido — las firmas de YARA detectan el binario aunque el nombre cambie, cosa que los AV por hash no hacen. En un IR, escanear los hosts afectados y los repositorios de backups con las reglas del grupo atribuido es el paso que confirma el alcance. En el pipeline de malware analysis, YARA es la primera criba de las muestras.
No lo uses sobre árboles enormes sin acotar: el escaneo de todo el disco con reglas pesadas tarda horas y consume CPU — limita a los directorios relevantes (binarios, Temp, descargas) o a las extensiones de interés. Las reglas mal escritas (patrones demasiado genéricos) producen falsos positivos que ensucian el resultado: valida cada regla contra un corpus limpio antes de usarla en producción. Y ojo: YARA ve el fichero en disco, no la memoria ni los procesos — el malware solo en memoria (la mayoría de los loaders) no se detecta con el escaneo de ficheros; para eso están los módulos de memoria de YARA o el EDR.