Sigma ve YARA kural iskeleti
Sigma günlük tespit kuralı ve YARA dosya/bellek tarama kuralı için alan iskeleti ve söz dizimi.
Son güncelleme 2026-09
Sigma kural alanları
titleKuralın kısa ve anlaşılır adı.
idKuralı benzersiz biçimde tanımlayan UUID.
statusKuralın olgunluk durumu: experimental, test veya stable.
logsourceKuralın hangi ürün ve kategori günlüğüne uygulanacağını belirtir, örneğin product: windows, category: process_creation.
detectionArama koşulunu tanımlayan alan grubu, selection ve condition içerir.
levelKuralın önem derecesi: low, medium, high, critical.
falsepositivesBilinen yanlış pozitif senaryolarını belgeler.
Sigma detection örüntüsü
selection:Eşleşmesi aranan alan ve değer çiftlerini tanımlar.
CommandLine|contains: 'ornek'Belirtilen alanda alt dize eşleşmesi arar.
filter:selection ile eşleşen ama dışarıda tutulmak istenen durumları tanımlar.
condition: selection and not filterNihai eşleşme mantığını selection ve filter üzerinden kurar.
condition: 1 of selection*selection önekiyle başlayan bloklardan en az birinin eşleşmesini ister.
YARA kural iskeleti
rule Ornek_KuralKural bloğunu adlandırarak başlatır.
meta:Yazar, açıklama ve tarih gibi bilgi amaçlı alanları tutar, eşleşmeyi etkilemez.
strings:Aranacak metin, onaltılık veya düzenli ifade desenlerini tanımlar.
condition:strings bloğundaki desenlerin nasıl birleştirileceğini belirler.
}Kural bloğunu kapatır.
YARA string türleri
$a = "metin"Düz metin deseni tanımlar.
$b = "METIN" nocaseBüyük ve küçük harf duyarsız metin deseni tanımlar.
$c = { 4D 5A }Onaltılık bayt dizisi deseni tanımlar, burada MZ başlığını temsil eder.
$d = /kayit[0-9]+/Düzenli ifade deseni tanımlar.
$e = "metin" wide asciiHem geniş (UTF-16) hem tek baytlık kodlamada arama yapar.
YARA koşul örnekleri
any of themTanımlı desenlerden en az birinin eşleşmesini ister.
all of themTanımlı desenlerin tümünün eşleşmesini ister.
2 of ($a,$b,$c)Belirtilen desenlerden en az ikisinin eşleşmesini ister.
filesize < 500KBYalnız belirtilen boyuttan küçük dosyaları değerlendirir.
uint16(0) == 0x5A4DDosyanın ilk iki baytını kontrol ederek Windows PE başlığını doğrular.