YARA 규칙 (YARA Rule)
쉽게 풀면
YARA 규칙은 "이런 특징을 가진 것을 찾아라"라는 조건을 미리 정해두고, 그 조건에 맞는 파일을 자동으로 골라내는 검색 필터와 비슷합니다. 특정 문자열, 코드 패턴, 파일 크기 조건 등을 조합해 규칙을 작성해두면, 새로운 파일이 들어올 때마다 이 규칙에 맞는지 자동으로 검사할 수 있습니다. 분석가들이 이미 알고 있는 악성코드의 특징을 규칙으로 정리해두면, 같은 계열의 다른 변종을 빠르게 찾아내는 데 활용할 수 있습니다.
왜 중요한가
YARA 규칙은 악성코드 계열을 분류하고 대규모 샘플 집합에서 특정 위협을 빠르게 찾아내는 표준적인 도구로 자리 잡았기 때문에 위협 인텔리전스와 악성코드 분석 자동화 연구에서 널리 활용됩니다. 분석가 간의 지식을 규칙 형태로 공유하고 축적할 수 있다는 점도 중요한 의의입니다.
논문에서는 이렇게 쓰입니다
YARA 규칙을 이용해 악성코드 변종을 대량으로 식별하는 연구 사례를 설명하는 문장입니다.
YARA 규칙 생성 과정을 자동화하는 연구 방향을 소개하는 문장입니다.
조금 더 깊게 보면
YARA 규칙은 일반적으로 문자열이나 바이트 패턴을 정의하는 부분과, 그 패턴들의 조합 조건을 지정하는 논리 부분으로 구성됩니다. 정적 파일 검사뿐 아니라 실행 중인 프로세스의 메모리를 대상으로도 적용할 수 있어, 패킹이나 난독화로 파일 자체는 다르게 보여도 메모리에 복원된 상태의 패턴을 잡아낼 수 있는 경우가 있습니다.
주의할 점
YARA 규칙은 이미 알려진 패턴을 기반으로 하기 때문에 완전히 새로운 유형의 악성코드나 규칙 조건을 교묘히 회피한 변종은 놓칠 수 있으며, 규칙의 조건이 지나치게 느슨하면 정상 파일을 악성으로 오탐하는 문제도 발생할 수 있습니다.