0
有人知道如何指示Yara在使用遞歸掃描時忽略掃描某個目錄或文件名嗎?問題是當我的掃描完成時,有規則文件本身的命中,所以我想指示Yara忽略規則文件位於的目錄使用Yara時忽略目錄或文件名-r
例如 - 我想掃描c:\遞歸但忽略目錄c:\ users \ xyz \ documents \ rules.yar
任何想法? 謝謝
有人知道如何指示Yara在使用遞歸掃描時忽略掃描某個目錄或文件名嗎?問題是當我的掃描完成時,有規則文件本身的命中,所以我想指示Yara忽略規則文件位於的目錄使用Yara時忽略目錄或文件名-r
例如 - 我想掃描c:\遞歸但忽略目錄c:\ users \ xyz \ documents \ rules.yar
任何想法? 謝謝
不幸的是,YARA沒有這個功能,但作爲一種解決方法,您可以將您的字符串定義爲十六進制而不是文本。例如,而不是:
$ = 「你好」
用途:
$ = {68 65 6C 6C 6F}
或者你可以逃脫的字符串的字符:
$ =「\ x68ello」
這遠非理想,只有在有簡單規則時纔有意義。