正则表达式对我来说一直是一个黑匣子。
我相信我需要使用一些正则表达式来编写以下一些 yara 规则。Yara 规则使用正则表达式来匹配恶意软件中特定二进制文件的执行。回答这个问题不需要了解这一点,只是他们使用正则表达式。
我已经制定了一些基本规则,例如检测以下程序:
C:\Program Files (x86)\Windows Kits\10\Debuggers\x64\cdb.exe
C:\Program Files (x86)\Windows Kits\10\Debuggers\x86\cdb.exe
遵循以下规则
cuckoo.filesystem.file_access(/C\:\\Program\ Files\ \(x86\)\\Windows\ Kits\\10\\Debuggers\\x64\\cdb.exe/) or
cuckoo.filesystem.file_access(/C\:\\Program\ Files\ \(x86\)\\Windows\ Kits\\10\\Debuggers\\x86\\cdb.exe/) or
但是,如果我试图检测以下二进制文件的执行,那是与以 C:\Program Files\ 或 C:\Program Files\Microsoft Office 开头并以 excel.exe 结尾的模式匹配的任何文件
像下面这样的东西?
cuckoo.filesystem.file_access(/C\:\\*\\Excel.exe/) or
还有什么需要检测的是 dnx.exe,也许这样的东西会起作用:
cuckoo.filesystem.file_access(/C\:\\*\\dnx.exe/) or
还需要检测以下内容:
C:\Program Files\Microsoft Office\root\client\appvlp.exe
root 用户可以是任何特定用户,理想情况下将替换为通配符。