YARA
YARA rules (malware pattern matching)
YARA(マルウェア識別ルール)とは
ひとことで
文字列やバイト列のパターンと条件を組み合わせたルールを書き、ファイルやメモリの中からマルウェアを識別・分類するためのツールおよびルールの記述形式。
たとえると
警察の「指名手配書」です。「右頬にほくろ」「身長180cm前後」「左手に古傷」と特徴を組み合わせて書いておくことで、服装を変えた(ハッシュ値が変わった)犯人でも見つけ出せます。
現場ではこう使う
マルウェア解析の担当者が、新種のランサムウェアの検体から特徴的な文字列と暗号化処理のバイト列を抜き出し、YARAルールを作成しました。このルールで全社のファイルサーバーをスキャンしたところ、ハッシュ値の異なる亜種が3つ見つかりました。ハッシュ値だけで探していたら、見逃していた検体です。
試験のポイント
EXAM POINT「ルールを書いて」「文字列やバイトのパターンでマルウェアを識別・分類」と出てきたらYARAです。ハッシュ値は1バイト違うだけで一致しなくなりますが、YARAは特徴的なパターンで判定するため亜種も捉えやすい点が強みです。ファイルやメモリの中身を調べるYARAと、ネットワーク通信をシグネチャで監視するIDSのルールを区別しましょう。
混同しやすい用語との違い
- IoCハッシュ値などの個々の痕跡。YARAは複数の特徴を組み合わせたルールで判定する
- IDSネットワーク通信をシグネチャで監視する。YARAは主にファイルやメモリの中身を調べる
- Sandbox検体を隔離環境で実際に動かして振る舞いを観察する(動的解析)。YARAはパターンの照合