İçeriğe atla
0 XP 0
Kopya kâğıtları
Tespit mühendisliği

Sigma ve YARA kural iskeleti

Sigma günlük tespit kuralı ve YARA dosya/bellek tarama kuralı için alan iskeleti ve söz dizimi.

Son güncelleme 2026-09

Sigma kural alanları

title

Kuralın kısa ve anlaşılır adı.

id

Kuralı benzersiz biçimde tanımlayan UUID.

status

Kuralın olgunluk durumu: experimental, test veya stable.

logsource

Kuralın hangi ürün ve kategori günlüğüne uygulanacağını belirtir, örneğin product: windows, category: process_creation.

detection

Arama koşulunu tanımlayan alan grubu, selection ve condition içerir.

level

Kuralın önem derecesi: low, medium, high, critical.

falsepositives

Bilinen yanlış pozitif senaryolarını belgeler.

Sigma detection örüntüsü

selection:

Eşleşmesi aranan alan ve değer çiftlerini tanımlar.

CommandLine|contains: 'ornek'

Belirtilen alanda alt dize eşleşmesi arar.

filter:

selection ile eşleşen ama dışarıda tutulmak istenen durumları tanımlar.

condition: selection and not filter

Nihai eşleşme mantığını selection ve filter üzerinden kurar.

condition: 1 of selection*

selection önekiyle başlayan bloklardan en az birinin eşleşmesini ister.

YARA kural iskeleti

rule Ornek_Kural

Kural bloğunu adlandırarak başlatır.

meta:

Yazar, açıklama ve tarih gibi bilgi amaçlı alanları tutar, eşleşmeyi etkilemez.

strings:

Aranacak metin, onaltılık veya düzenli ifade desenlerini tanımlar.

condition:

strings bloğundaki desenlerin nasıl birleştirileceğini belirler.

}

Kural bloğunu kapatır.

YARA string türleri

$a = "metin"

Düz metin deseni tanımlar.

$b = "METIN" nocase

Büyük ve küçük harf duyarsız metin deseni tanımlar.

$c = { 4D 5A }

Onaltılık bayt dizisi deseni tanımlar, burada MZ başlığını temsil eder.

$d = /kayit[0-9]+/

Düzenli ifade deseni tanımlar.

$e = "metin" wide ascii

Hem geniş (UTF-16) hem tek baytlık kodlamada arama yapar.

YARA koşul örnekleri

any of them

Tanımlı desenlerden en az birinin eşleşmesini ister.

all of them

Tanımlı desenlerin tümünün eşleşmesini ister.

2 of ($a,$b,$c)

Belirtilen desenlerden en az ikisinin eşleşmesini ister.

filesize < 500KB

Yalnız belirtilen boyuttan küçük dosyaları değerlendirir.

uint16(0) == 0x5A4D

Dosyanın ilk iki baytını kontrol ederek Windows PE başlığını doğrular.