PhishER utilise des règles basées sur la logique YARA (Yet Another Recursive/Ridiculous Acronym ou « Encore un autre acronyme récursif/ridicule ») afin de classer et d’étiqueter les messages transférés vers votre boîte de réception PhishER. YARA est un outil utilisé pour identifier et classer les exemples de programmes malveillants. Vous pouvez écrire des règles personnalisées en utilisant la logique YARA. Pour en savoir plus sur la création de règles dans PhishER, consultez notre article Comment créer des règles PhishER et les gérer. Pour vous aider à commencer avec les règles YARA, veuillez consulter notre liste de règles et de cas d’utilisation dans notre article Exemples d’utilisation pour les règles YARA.
Utilisation de la logique YARA
Une règle YARA est une expression logique avec une description basée sur des modèles textuels ou binaires. Chaque règle commence par un identificateur de règle, et sa description contient les trois sections suivantes qui déterminent la façon dont elle fonctionne : les métadonnées, les chaînes et la condition.
Identificateur de règle
Toutes les règles YARA doivent commencer par la règle de mot-clé, suivie d’un identificateur, c’est-à-dire le nom unique donné à votre règle. L’identificateur est sensible à la casse, et il ne peut pas contenir d’espace, commencer par une valeur numérique, ni inclure l’un des mots-clés répertoriés dans la documentation sur l’écriture des règles YARA (en anglais).
Métadonnées
Deuxièmement, vous pouvez inclure une section meta (métadonnées) pour ajouter des commentaires ou des détails sur votre règle. Si plusieurs administrateurs rédigent ou modifient des règles YARA dans PhishER, il peut s’avérer utile pour eux d’utiliser la section meta (métadonnées) pour consigner les modifications.
Chaînes
La section strings (chaînes) sert à déclarer une variable et à définir sa valeur. Les variables sont décrites à l’aide du symbole $, suivi de leur nom. Elles sont sensibles à la casse et ne doivent pas contenir d’espace ni commencer par une valeur numérique.
Condition
Dans la section condition, écrivez une expression à l’aide d’opérateurs logiques afin de préciser ce que votre règle doit détecter. Toutes les règles doivent contenir une section condition qui comprend l’ensemble de vos chaînes.



