본문 바로가기
반응형

EDR2

🐍 코드로 사냥하라 — yara-python으로 만드는 자동화된 시그니처 탐지기 룰 한 줄이 전사라면, Python으로 휘두르는 YARA는 군단이다. 명령줄 너머의 진짜 자동화로 가는 첫걸음.🎯 이 글에서 다루는 것왜 CLI 대신 yara-python을 쓰는지, 어떤 순간 필요해지는지라이브러리 설치부터 룰 컴파일, 파일·메모리·바이트 스캔까지 전 과정디렉터리 재귀 스캔과 매칭 결과를 다루는 깔끔한 패턴콜백 함수와 외부 변수(externals)로 룰을 동적으로 제어하는 기법운영 환경에서 흔히 마주치는 함정과 회피법📌 도입 — CLI를 넘어 자동화로yara 명령어는 분석가의 손에 익은 칼이지만, 그것만으로는 닿지 못하는 영역이 있습니다. 매일 들어오는 수천 개의 검체를 자동으로 분류해야 하거나, SIEM 파이프라인에 탐지 결과를 흘려보내야 하거나, 메모리 덤프 안의 특정 패턴을 프로.. 2026. 5. 23.
🎯 악성코드를 사냥하는 사냥꾼의 언어, YARA 룰 직접 만들어보기 "이 파일이 위험한지 어떻게 알지?"보안 분석가의 영원한 질문에, YARA는 가장 우아한 답을 내놓는다.🎯 이 글에서 다루는 것YARA가 무엇이며, 왜 보안 분석가의 필수 도구인지YARA 룰의 세 가지 핵심 구성 요소 (meta, strings, condition)직접 샘플 파일을 만들고, 시그니처를 추출하고, 탐지 룰을 작성하는 전 과정룰을 실행해 실제로 매칭이 일어나는지 확인하는 방법현장에서 자주 마주치는 함정과 우회 기법 📌 도입 — 왜 YARA인가악성코드 분석가의 책상 위에 의심스러운 파일 한 개가 놓여 있다고 상상해 봅니다. 안티바이러스 엔진은 잠잠하고, 해시값으로 VirusTotal을 검색해도 별다른 정보가 없습니다. 그래도 무언가 찜찜한 냄새가 납니다. 이때 분석가는 묻습니다. "이 파일.. 2026. 5. 23.
반응형