Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

YARA Hunting

forensics

Définition

YARA Hunting est l'utilisation proactive des règles YARA pour rechercher activement des malwares ou des artefacts malveillants sur un parc de systèmes, au-delà de la simple détection lors de l'analyse d'un échantillon unique. C'est une composante essentielle du threat hunting, permettant de découvrir des compromissions qui ont échappé aux détections standard. YARA (Yet Another Ridiculous Acronym) est un moteur de classification de fichiers basé sur des règles définissant des patterns (chaînes de texte, séquences d'octets, expressions régulières) et des conditions logiques. Une règle YARA se compose d'un nom, d'une section strings (patterns à rechercher), et d'une section condition (combinaison logique des patterns à satisfaire). Exemple simple : 'strings: $a = "malicious_domain.com" condition: $a' matcherait tout fichier contenant cette chaîne. Le YARA hunting à l'échelle d'un parc de machines utilise des plateformes de déploiement comme Velociraptor (qui peut exécuter des règles YARA sur des milliers de systèmes en quelques minutes), CrowdStrike Falcon (module YARA intégré), ou Carbon Black. Ces plateformes envoient les règles à des agents installés sur les endpoints qui scannent localement et remontent uniquement les matches, évitant de transférer des giga-octets de données. Les sources de règles YARA de qualité incluent : YARA-Rules (dépôt GitHub communautaire avec des milliers de règles), les règles des équipes IR de Mandiant/Google, Elastic Security YARA rules, et les règles générées à partir d'IOCs de rapports threat intelligence. Des outils comme yarGen (Florian Roth) génèrent automatiquement des règles YARA depuis un échantillon malveillant en identifiant les strings uniques non présentes dans des programmes légitimes (via une whitelist tirée de l'NSRL). Les meilleures pratiques de YARA Hunting incluent la gestion du taux de faux positifs (tester les règles sur un corpus de fichiers légitimes avant déploiement), la priorisation des systèmes à scanner (high-value assets d'abord), et l'archivage des règles avec leur contexte (incident ayant motivé la création, date, sources).

Fonctionnement

YARA scanne des fichiers ou de la mémoire à la recherche de patterns définis dans des règles. L'exécution peut être réalisée sur des fichiers locaux (yara rule.yar /suspect_dir/), en mémoire de processus (Volatility yarascan plugin), sur des dumps mémoire, ou distribuée sur un parc via Velociraptor/CrowdStrike. Les matches incluent le fichier, l'offset du match, et la règle déclenchée.

Application DFIR

Workflow YARA hunting : 1) Recueillir les IOCs d'un incident (strings malware, hashes, patterns comportementaux), 2) Écrire ou sélectionner des règles YARA adaptées, 3) Tester sur base de fichiers sains (minimiser faux positifs), 4) Déployer via Velociraptor ou CrowdStrike, 5) Analyser les matches, 6) Écrire un rapport avec les systèmes touchés et les artefacts trouvés.

Outils

YARA (moteur, open source), Velociraptor (hunting distribué, Windows.Detection.Yara artifact), CrowdStrike Falcon (Custom IOA + YARA), Elastic Endpoint Security, yarGen (génération automatique de règles), YARA-Rules GitHub, yaraQA (test qualité), Cuckoo Sandbox (YARA intégré). VirusTotal Hunting (YARA hunting sur VirusTotal Intelligence).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis