YARA compile
yara -r rules.yar <sample>
Escaneia uma amostra de malware com regras YARA, verificando se corresponde às assinaturas de campanhas conhecidas.
Execute quando tiver a amostra (extraída com icat, do sandbox ou do endpoint) e quiser saber se é conhecida: o YARA aplica as regras — as da comunidade (yara-rules, vendors) ou as próprias — e reporta as correspondências com a regra e o contexto da campanha. É o primeiro passo da análise estática: a amostra que corresponde à regra do APT29 ou de um ransomware específico é identificada em segundos. No IR, o fluxo é padrão: hash para VirusTotal + YARA com regras atualizadas → a amostra é classificada → análise profunda somente se não houver match.
Não use como análise completa: o YARA detecta o que é conhecido — uma amostra sem regra (malware novo ou modificado) não corresponde e pode ser igualmente maliciosa; a análise profunda (capa, FLOSS, sandbox) é necessária quando não há match. Regras mal escritas ou desatualizadas dão falsos negativos: o conjunto de regras é atualizado com as publicações dos vendors. E cuidado com falsos positivos: regras genéricas (strings comuns) correspondem a binários legítimos — cada correspondência é revisada com o contexto (de onde veio a amostra). Para varredura de um diretório completo, use -r recursivo com regras ajustadas; para uma amostra específica, execução direta.