Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon YARA-X 1.11.0 lanzado con nuevas advertencias de funciones hash


VirusTotal ha lanzado la versión 1.11.0 de YARA-X, introduciendo una nueva función importante diseñada para mejorar la fiabilidad de las reglas y reducir los falsos negativos en la detección de malware. La última actualización incorpora advertencias de funciones hash que ayudan a los investigadores de seguridad a detectar errores comunes al escribir reglas de detección con YARA.





VirusTotal ha lanzado la versión 1.11.0 de YARA-X, presentando una nueva función importante diseñada para mejorar la fiabilidad de las reglas y reducir los falsos negativos en la detección de malware.

La última actualización introduce advertencias sobre funciones de hash que ayudan a los investigadores de seguridad a detectar errores comunes al escribir reglas de detección con YARA.

YARA-X es un motor de detección de malware ampliamente utilizado por profesionales de ciberseguridad para identificar archivos maliciosos.

Al escribir reglas de YARA, los analistas suelen necesitar coincidir con hashes criptográficos específicos, ya sea el hash completo del archivo o partes de su contenido.

Sin embargo, estas operaciones son fundamentalmente comparaciones de cadenas en lugar de validaciones directas de hash.

Las funciones de hash en YARA-X, como hash.sha256, devuelven cadenas hexadecimales que representan el valor del hash calculado. Estas cadenas se comparan luego con los valores literales de hash especificados en la regla. Este proceso funciona correctamente, pero introduce oportunidades para errores humanos.

El nuevo sistema de advertencias aborda dos problemas frecuentes en el desarrollo de reglas de YARA:

Errores tipográficos y de formato: Los analistas de seguridad cometen a menudo errores simples al introducir valores de hash. Añadir un espacio no intencionado, escribir mal caracteres o introducir inconsistencias de formato impide que la regla coincida con los objetivos previstos. Anteriormente, estos errores fallaban en silencio sin notificación.

Incompatibilidades de algoritmos de hash: Otro problema común ocurre cuando los desarrolladores mezclan accidentalmente tipos de hash. Por ejemplo, proporcionar una cadena de hash SHA1 cuando se pretende una comparación SHA256. La regla nunca coincidiría porque las longitudes y formatos de las cadenas no se alinean correctamente.

Mejoras adicionales en la versión

Además de las advertencias sobre funciones de hash, YARA-X 1.11.0 incluye varias mejoras significativas en múltiples módulos y APIs.

FunciónDescripción
Advertencias de funciones de hashDetecta errores y desajustes en hashes en reglas de YARA
Actualizaciones DEX y Mach-OMejora la detección de archivos Android y macOS
CRX PermhashAñade soporte para análisis de extensiones de Chrome
Actualizaciones en APIs de Python y CNuevo método de importación y registro en consola
Validación más estrictaDetecta más errores en reglas
Optimización y correcciones del GILMejora la estabilidad y el rendimiento de los escaneos

La implementación del módulo DEX permite capacidades de detección para archivos DEX de Android. Mientras tanto, el módulo de macOS ahora soporta el análisis de comandos de carga adicionales de Mach-O, incluyendo LC_LAZY_LOAD_DYLIB y LC_LOAD_UPWARD_DYLIB.

La versión también refuerza el analizador para aplicar reglas de validación más estrictas. Introduce nuevas funcionalidades, como el método imports() para la API de Python.

La función permhash se ha implementado para el módulo CRX, ampliando las capacidades de análisis de extensiones de Chrome. La actualización resuelve errores críticos que afectaban la fiabilidad del analizador y la ejecución de reglas.

Los problemas solucionados incluyen condiciones de pánico al comparar booleanos y manejar secuencias de escape Unicode inválidas.

El módulo de Python se ha optimizado para evitar la adquisición innecesaria del Global Interpreter Lock durante las operaciones de escaneo, mejorando el rendimiento.

Según el aviso en GitHub, YARA-X 1.11.0 está disponible para Windows, macOS y Linux. La versión incluye tanto distribuciones binarias como código fuente, haciéndola accesible para desarrolladores y equipos de seguridad en todo el mundo.

Esta actualización refuerza el compromiso de YARA-X de ofrecer capacidades de detección de malware robustas y fáciles de usar.


Fuentes:
https://cybersecuritynews.com/yara-x-1-11-0-released/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.