YARA scan

yara -r rules.yar <path>

Escaneia recursivamente um diretório com regras YARA, procurando arquivos que correspondem a padrões de malware ou IOCs conhecidos.

Execute-o quando você tiver um conjunto de regras YARA (próprias, da comunidade ou do fornecedor que publica o IOC) e quiser varrer um host ou um repositório em busca de malware: yara -r percorre a árvore de diretórios e relata os arquivos que correspondem, com a regra que coincidiu. É o padrão para detecção baseada em conteúdo — as assinaturas YARA detectam o binário mesmo que o nome mude, coisa que AVs baseados em hash não fazem. Em um IR, escanear os hosts afetados e os repositórios de backup com as regras do grupo atribuído é o passo que confirma o escopo. No pipeline de análise de malware, YARA é o primeiro filtro para as amostras.

Não o use em árvores enormes sem delimitar: escanear o disco inteiro com regras pesadas leva horas e consome CPU — limite aos diretórios relevantes (binários, Temp, downloads) ou às extensões de interesse. Regras mal escritas (padrões genéricos demais) produzem falsos positivos que sujam o resultado: valide cada regra contra um corpus limpo antes de usá-la em produção. E atenção: YARA vê o arquivo no disco, não a memória nem os processos — malware somente em memória (a maioria dos loaders) não é detectado com a varredura de arquivos; para isso existem os módulos de memória do YARA ou o EDR.