#yara

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Emanuel C. A. Valente, Lourenço A. P. Júnior, Leonardo Gonçalves Chahud, Júlio Cezar Estrella, Marcus Botacin

YARA规则易于分发,但用于验证正匹配的恶意软件样本却难以共享,给存储、持续集成、灾难恢复演练和可复现的扫描器验证带来麻烦。构造替代固定件(fixture)并不仅仅是嵌入字面量:YARA条件可能组合多种结构,如备选分支、计数、偏移、整数读取以及可执行容器约束,同时生成的文件不应再现恶意行为。正向验证是存在性的:只需要一个属于规则匹配集的文件,而非重建原始样本。为此,论文提出Aray,一个确定性优先的YARA解释器与正固定件合成器。其核心思想是:模型(可能为大语言模型)仅允许提出建设性的规范化或类型化提取回退,绝不接触后端代码或二进制结构;常规代码负责验证规范化后的规则、推导字符串和整数见证、执行提取、路由、碰撞检查的布局,并进行ELF、PE或通用序列化。仅残余的规范化语义到达一个有界的模型评判器。作者在416条公共规则条目上评估Aray:无模型辅助时规范化接受182条,经模型规范化后接受234条;可构造性预检接纳406条,所有被接纳的固定件均匹配其上游原始规则。总体成功率为406/416(97.6%),而在可构造规则中为406/406,存在十个预期的预检处置,没有扫描器不匹配或构建失败。一个不可达端点证实实现过程中模型调用次数为零。原始规则预言机依据源规则验证生成的固定件;对所有可能文件证明蕴含关系是一个更独立的强目标。两次锚定正则表达式的失败在最终运行前已被修复,因此这些是修复后系统的结果,而非预留样本的估计。该工作为YARA规则验证提供了自动化、可扩展的良性样本生成路径。

💡 推荐理由: 该研究解决了YARA规则验证中缺乏良性正样本的痛点。Aray能自动生成既匹配规则又不含恶意行为的文件,可集成到CI/CD和扫描器回归测试中,提升规则质量与可信度,减少对真实恶意样本的依赖。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Usman Rabiu Isah, Laurent Bobelin, Pascal Berthomé

该论文系统研究了YARA规则共享过程中的匿名性问题。YARA规则常用于威胁情报社区共享恶意软件检测规则,社区普遍认为去除元数据(如作者字段)足以保护贡献组织身份。为了验证这一假设,作者从三个主要公共YARA规则库收集了23,305条规则,采用三种互补方法(词汇n-gram的Burrows' Delta、语法AST特征的Caliskan-Islam方法、以及微调后的CodeBERT)训练分类器,沿着四个风格测量维度(个体作者、来源仓库、恶意软件家族、时间漂移)进行推断。实验结果表明:仓库来源几乎可完美恢复(最高99%准确率),个体作者可远高于随机概率被重新识别(76%),恶意软件家族分类达到95%。通过对比完整历史与时间限制子集下的仓库归因任务,发现存在9-18%的准确率差距,初步证明仓库指纹存在时间漂移。进一步针对恶意软件家族内的作者归因实验:在七种测试家族中,五种家族内的作者仍可被重新识别(平均准确率74.6%)。这些发现首次系统证明了YARA规则共享是一个可测量的OPSEC攻击面,仅去除元数据无法缓解该风险。该研究适合威胁情报分析师、安全运营工程师以及开发YARA规则共享平台的人员阅读。

💡 推荐理由: 揭示了威胁情报社区中广泛采用的YARA规则共享存在显著的OPSEC风险,即仅去除元数据无法保护组织或作者身份,可能被对手利用归因攻击。

🎯 建议动作: 研究跟进,评估内部YARA规则共享策略并考虑引入风格混淆或匿名化预处理。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)