c't 20/2018
S. 154
Praxis
Malware-Erkennung
Aufmacherbild
Bild: Albert Hulm

Gut aufgestellt gegen Schadcode

Malware-Signaturen mit Yara einfach selbst schreiben

Yara ermöglicht das Erkennen von Schadsoftware mittels selbst geschriebener Regeln. Deren einfache Syntax macht das Tool auch für die Malware-Jagd auf dem heimischen PC interessant.

Als „Schweizer Taschenmesser für Malware-Forscher“ bezeichnen die Entwickler von VirusTotal ihre Software Yara auf der Projektseite. Das ist keine Übertreibung: Mittlerweile spielt das schlanke Open-Source-Tool als solides und vielseitiges Werkzeug im Arbeitsalltag vieler Sicherheitsforscher eine zentrale Rolle. Es ermöglicht das Klassifizieren und Erkennen von Schadsoftware mittels Signaturen in Textform – sogenannter Yara-Regeln. Die kommen mittlerweile nicht nur in Anti-Viren-Produkten namhafter Hersteller zum Einsatz, sondern sind oft auch fester Bestandteil von Analysen zu aktuellen Sicherheitsbedrohungen.

Mit Yara kann man aber noch andere coole Sachen machen: Mit geeigneten Regeln durchsucht das Tool Dateien, Ordner und laufende Prozesse auf Windows-, Linux- und macOS-Rechnern nach allem, was man finden möchte. Erinnern Sie sich zum Beispiel daran, wo Sie das Kuchenrezept gespeichert haben, das in Ihrer Familie seit Generationen weitergegeben wird? Ob Sie es nun vermisst haben oder nicht: Yara findet es für Sie wieder. Und wenn Sie möchten, sucht das Tool bei der Gelegenheit auch gleich nach der neuen Spyware, vor der das US-CERT erst heute Morgen gewarnt hat. Die Regel-Syntax ist gar nicht so kompliziert.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

4,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten