#rule-validation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Emanuel C. A. Valente, Lourenço A. P. Júnior, Leonardo Gonçalves Chahud, Júlio Cezar Estrella, Marcus Botacin

YARA 规则易于分发,但用于验证规则匹配的恶意软件样本往往因法律、存储和安全性问题无法随规则一同分发,导致持续集成、灾难恢复演练和可复现扫描验证变得困难。本文提出 Aray:一个“确定性优先”的 YARA 解释器与良性正向样本合成器。Aray 的核心思路是:验证一条 YARA 规则只需构造出该规则匹配集中的一个文件级成员,而不必还原原始恶意样本。系统采用“常规代码 + 有限模型辅助”的混合架构:模型可以提出构造性规范化或类型化提取回退方案,但绝不提供后端源码或二进制结构;常规代码负责验证规范化规则、推导字符串与整型证据,并执行提取、路由、冲突检查布局以及 ELF/PE/通用序列化。只有剩余的规范化语义会交给受约束的模型评判器处理。作者在 416 条公开规则上进行了评估:无需模型辅助即可规范化 182 条,经过模型规范化后共接受 234 条;可构造性预检通过 406 条,且所有通过的预检规则生成的种子都与上游原始规则匹配。总体成功率为 406/416(97.6%),在可构造规则中为 406/406(100%);有 10 条按预期被预检拒绝,未出现扫描器不匹配或构造失败。实现过程中确认了一个不可达端点,证明实际构造阶段零模型调用。验证过程使用原始规则作为 oracle 来检查生成的样本是否匹配源规则,证明对所有可能文件的蕴含关系是另一个更强的目标。两个锚定正则表达式问题在最终运行前已修复,因此结果反映的是修复后系统性能,而非独立保留样本的估计。

💡 推荐理由: 该研究解决了 YARA 规则验证中因样本不可复用导致的工程痛点,为蓝队提供了一种可复现、无恶意行为的测试样本生成方案,有助于提升检测规则的持续集成与回归测试效率。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)