[Перевод] Как навести порядок в оформлении YARA-правил
![[Перевод] Как навести порядок в оформлении YARA-правил](https://habrastorage.org/getpro/habr/upload_files/2de/f40/538/2def40538522d19ad5f11e1fa104fb45.png)
Привет, Хабр!
Меня зовут Максим Мотиков, я специалист по кибербезопасности в «Гарде».
Написать рабочее yara-правило несложно. Создать такое правило, которое через полгода поймет не только автор, но и любой другой аналитик в команде — задачка со звездочкой. У YARA нет строгого стандарта на то, как называть правило, что писать в meta и как оформлять условие. Каждый пишет как привык, и со временем база правил превращается в набор разномастных, подчас не очень логичных файлов.
Под катом делюсь переводом гайда по оформлению YARA-правил, который помог нам систематизировать разработку правил. В этом руководстве уже собрано почти все необходимое — от правил именования до классификации строк по степени специфичности.
Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.
Источник: Habr