AIKraft/Skills/Создание правил YARA

Создание правил YARA

Guides authoring of high-quality YARA-X detection rules for malware identification. Use when writing, reviewing, or optimizing YARA rules. Covers naming conventions, string selection, performance optimization, migration from legacy YARA, and false positive reduction. Triggers on: YARA, YARA-X, malware detection, threat hunting, IOC, signature, crx module, dex module.

trailofbits official Документы

Что делает навык

Skill помогает писать качественные правила обнаружения YARA-X для идентификации вредоносного ПО, минимизируя ложные срабатывания. Он охватывает создание, ревью и оптимизацию правил, включая миграцию с legacy YARA и использование новых модулей.

Когда применять

  • Написание новых правил обнаружения для конкретных семейств вредоносного ПО.
  • Оптимизация производительности существующих правил за счет правильной структуры строк и проверок.
  • Миграция правил из legacy YARA в YARA-X с учетом изменений в синтаксисе и модулях.
  • Ревью правил на соответствие принципам генерации атомов и тестирования на goodware.

Как работает

  1. Определить конкретное семейство вредоносного ПО, а не общую категорию, для точного таргетинга.
  2. Сформировать строки так, чтобы они генерировали эффективные атомы (4-байтовые подпоследовательности), избегая повторяющихся байтов и коротких строк.
  3. Построить структуру правила с приоритетом дешевых проверок (filesize, magic bytes) перед дорогими (strings, modules).
  4. Заполнить метаданные документацией о том, что обнаруживает правило, почему и источник образца.
  5. Протестировать правило на наборе чистых файлов (goodware) перед развертыванием.

Примеры запросов агенту

Напиши правило YARA-X для обнаружения конфигурационной рутины LockBit 3.0.
Оптимизируй это правило YARA, чтобы снизить количество ложных срабатываний на системных файлах Windows.
Мигрируй это legacy YARA правило в синтаксис YARA-X.

Что понадобится

  • Установленный YARA-X (через brew install yara-x или cargo install yara-x)
  • Доступ к CLI yr
  • Набор чистых файлов (goodware) для тестирования

Описание составлено по SKILL.md навыка, сверено 06.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «yara-rule-authoring» из репозитория: # https://github.com/trailofbits/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r yara-rule-authoring/ ~/.claude/skills/yara-rule-authoring/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.