Работа с YARA-правилами в KATA

Вы можете загружать собственные YARA правила в KATA для проверки файлов и объектов, поступающих на Central Node, и для проверки хостов с компонентом Endpoint Agent.

Только пользователи с ролью Старший сотрудник службы безопасности могут импортировать, удалять, скачивать IOC-файлы, включать и отключать поиск по IOC-файлам и настраивать расписание поиска. Пользователи с ролью Сотрудник службы безопасности и Аудитор могут только просматривать список IOC-файлов и информацию о выбранном файле, а также экспортировать IOC-файлы на компьютер

Добавление YARA правил

Для добавления новых правил YARA необходимо авторизоваться в интерфейсе KATA под УЗ с ролью Старший сотрудник службы безопасности и перейти в раздел Пользовательские правила --> YARA и нажать Импортировать и выбрать необходимое правило для импорта

Максимальный допустимый размер загружаемого файла – 20 МБ.

После выбора необходимого файла появится окно импорта, в котором:

После добавления правило отобразиться в новой записью в разделе Пользовательские правила --> YARA

Нажав на правило можно ознакомиться с содержанием правила, включить/выключить проверку, скачать или удалить данное правило

Также можно найти алерты связанные с выбранным правилом и создать задачу проверки по данному YARA-правилу нажав Запустить YARA-проверку

Создание задачи YARA-проверки

Необходима лицензия, поддерживающая функционал KEDR Expert

При необходимости вы можете проверять хосты из раздела Endpoint Agent с помощью правил YARA. Для этого требуется создать задачу Запустить YARA-проверку. Вы можете создать задачу следующими способами:

При использовании любого из способов откроется окно создания задачи.
В данном меню вы можете указать следующие параметры:

После указания необходимых параметров нажмите Добавить для запуска задачи

Нажав на созданную задачу можно ознакомиться с результатом её выполнения

Просмотр алертов

Просматривать алерты связанные с YARA правилами можно двумя способами:

При использовании любого из способов будет использоваться раздел Алерты.

Нажав на алерт (свободное пространство в строке) можно подробнее ознакомиться с его содержанием и возможными действиями по реагированию


Revision #4
Created 15 December 2025 17:26:33 by Сергей
Updated 6 February 2026 11:00:25 by Кирилл