← नवीनतम पेपर
💻 computer science

Mining the YARA Ecosystem: From Ad-Hoc Sharing to Data-Driven Threat Intelligence

यह अध्ययन प्रकट करता है कि ओपन-सोर्स YARA इकोसिस्टम, अपने व्यापक प्रसार के बावजूद, एक केंद्रीकृत, स्थिर और निम्न-गुणवत्ता वाली संरचना से ग्रस्त है जो अविश्वसनीय हस्ताक्षरों (signatures) की एक "स्थिर आपूर्ति श्रृंखला" के रूप में कार्य करता है, जिससे तदर्थ (ad-hoc) संग्रह से कठोर, डेटा-संचालित नियम इंजीनियरिंग की ओर एक प्रतिमान परिवर्तन (paradigm shift) आवश्यक हो जाता है।

मूल लेखक: Dectot--Le Monnier de Gouville Esteban, Mohammad Hamdaqa, Moataz Chouchen

प्रकाशित 2026-03-17
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Dectot--Le Monnier de Gouville Esteban, Mohammad Hamdaqa, Moataz Chouchen

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

साइबर सुरक्षा की दुनिया की कल्पना करें जो डिजिटल चोरों को पकड़ने के लिए समर्पित एक विशाल, हलचल भरी लाइब्रेरी (पुस्तकालय) है। इस लाइब्रेरी में "किताबों" को YARA रूल्स कहा जाता है। एक YARA रूल को एक विशिष्ट "वांटेड पोस्टर" (Wanted Poster) के रूप में समझें जिसका उपयोग सुरक्षा गार्ड (एंटीवायरस सॉफ़्टवेयर) अपराधी को पहचानने के लिए करते हैं। यदि आपके कंप्यूटर पर मौजूद कोई फ़ाइल उस पोस्टर के विवरण से मेल खाती है (जैसे, "उसने लाल टोपी और नकली मूंछ पहनी है"), तो गार्ड अलार्म बजा देता है।

वर्षों से, साइबर सुरक्षा समुदाय इस लाइब्रेरी को बनाने के लिए इंटरनेट पर इन "वांटेड पोस्टरों" को मुफ्त में साझा कर रहा है। यह धारणा थी: हमारे पास जितने अधिक पोस्टर होंगे, हम उतने ही सुरक्षित होंगे।

यह शोध पत्र उस लाइब्रेरी का एक विशाल ऑडिट (लेखापरीक्षा) है। शोधकर्ताओं ने उस लाइब्रेरी में जाकर, हर एक पोस्टर को गिना, यह जांचा कि उन्हें किसने लिखा, और यह परीक्षण किया कि क्या वे वास्तव में काम करते हैं। उन्हें जो मिला वह चौंकाने वाला था: लाइब्रेरी एक गड़बड़ी है। यह बहुत बड़ी है, लेकिन यह पुराने, टूटे हुए और भ्रमित करने वाले संकेतों से भरी हुई है जो समाधान करने के बजाय अधिक समस्या पैदा कर सकते हैं।

यहाँ उनके निष्कर्षों का सरल उपमाओं (analogies) के साथ विवरण दिया गया है:

1. "कॉपी-पेस्ट" की समस्या (अत्यधिक अतिरेक/Redundancy)

कल्पive कि एक शहर में 1,000 लोग एक ही चोर के लिए "वांटेड" पोस्टर लिखते हैं। लेकिन मूल पोस्टर साझा करने के बजाय, हर कोई बस एक फोटोकॉपी की फोटोकॉपी बनाता है, उसमें एक छोटा सा टाइपो (वर्तनी की गलती) जोड़ देता है, या फॉन्ट का रंग बदल देता है।

  • निष्कर्ष: शोधकर्ताओं ने पाया कि 8.4 मिलियन नियम थे, लेकिन उन्हें साफ करने के बाद, वास्तव में केवल लगभग 94,000 अनूठे विचार ही बचे थे।
  • उपमा: यह एक ऐसी लाइब्रेरी की तरह है जिसमें 8 मिलियन किताबें हैं, लेकिन उनमें से 90% केवल उन्हीं 94,000 कहानियों की फोटोकॉपी हैं। यह एक "स्टैटिक सप्लाई चेन" बनाता है। जब मूल लेखक अपने पोस्टर को अपडेट करता है, तो अन्य शेल्फों पर रखे हजारों फोटोकॉपी अपडेट नहीं होते हैं। वे "ज़ोंबी" नियमों की तरह बन जाते हैं—ऐसा डेटा जो जीवित दिखता है लेकिन वास्तव में मृत है।

2. "सेलिब्रिटी लेखक" (केंद्रीकरण)

आप सोच सकते हैं कि हजारों लोग ये नियम लिख रहे हैं, लेकिन वास्तव में यह एक बहुत छोटा क्लब है।

  • निष्कर्ष: केवल 10 लोग (सभी लेखकों का लगभग 1.3%) उन 80% नियमों के लिए जिम्मेदार हैं जिनका वास्तव में सभी द्वारा उपयोग किया जाता है।
  • उपमा: यह एक ऐसे शहर की तरह है जहाँ 10 प्रसिद्ध शेफ सभी रेसिपी लिखते हैं जिन्हें पूरा शहर खाता है। यदि वे 10 शेफ खाना बनाना बंद कर दें या कोई गलती कर दें, तो पूरा शहर भूखा मर जाएगा या फूड पॉइजनिंग का शिकार हो जाएगा। बाकी समुदाय बस "बिग 10" ने वर्षों पहले जो किया था, उसकी नकल कर रहा है।

3. "पुरानी खबर" की समस्या (ठहराव/Stagnation)

लाइब्रेरी किताबों से भरी है, लेकिन वे अविश्वसनीय रूप से पुरानी हैं।

  • निष्कर्ष: एक नियम बनने और दूसरे लोगों की लाइब्रेरी में दिखने के बीच का औसत समय 4.2 वर्ष है। कुछ नियम 12 साल से भी अधिक पुराने हैं।
  • उपमा: कल्पना करें कि एक न्यूज़स्टैंड है जो केवल 2010 के समाचार पत्र बेचता है। यदि 2024 में कोई नया अपराधी स्मार्टफोन का उपयोग करना शुरू करता है, तो गार्ड अभी भी एक ऐसे अपराधी की तलाश कर रहे हैं जिसके पास फ्लिप फोन था। लाइब्रेरी एक "टाइम कैप्सूल" है, न कि एक लाइव फीड।

4. "दोहरी सजा" (सबसे खराब प्रकार के नियम)

यह सबसे खतरनाक खोज है। शोधकर्ताओं ने वास्तविक मैलवेयर और "अच्छे" सॉफ़्टवेयर के विरुद्ध नियमों का परीक्षण किया। उन्होंने नियमों की एक ऐसी श्रेणी पाई जो दो तरह से खराब है:

  1. वे धीमे हैं: वे कंप्यूटर को सुस्त बना देते हैं (जैसे एक गार्ड जिसे एक व्यक्ति की जांच करने में 10 मिनट लगते हैं)।
  2. वे गलत हैं: वे वास्तव में एक हानिरहित फ़ाइल होने पर भी "चोर!" चिल्लाते हैं (जैसे एक गार्ड जो डाकिया को गिरफ्तार कर लेता है)।
  • उपमा: ये "विषाक्त नियम" (Toxic Rules) हैं। इनका उपयोग करना एक ऐसे सुरक्षा गार्ड को काम पर रखने जैसा है जो दोनों तरह से बुरा है: वह सुस्त (धीमा) भी है और अत्यधिक संदिग्ध (मासूम लोगों को गिरफ्तार करता है) भी। कंपनियाँ उनका उपयोग करती रहती हैं क्योंकि वे "मुफ्त" हैं, लेकिन वे वास्तव में कंपनी के पैसे और समय की बर्बादी कर रहे हैं।

5. "अंध बिंदु" (गलत खतरे)

लाइब्रेरी गलत अपराधियों के प्रति जुनूनी है।

  • निष्कर्ष: नियम रैनसमवेयर (Loud, flashy criminals जो आपकी फाइलों को लॉक कर देते हैं और पैसे मांगते हैं) पर भारी रूप से केंद्रित हैं। हालांकि, वे लोडर्स और स्टीलर्स (Quiet, sneaky burglars जो सबसे पहले घुसकर आपके पासवर्ड चुरा लेते हैं) को पकड़ने में बहुत खराब हैं।
  • उपमा: गार्ड सभी मुख्य दरवाजे पर खड़े हैं, और जो कोई भी बड़ा और शोर मचाने वाला तिजोरी (Ransomware) लेकर आता है, उस पर चिल्ला रहे हैं। इस बीच, शांत जेबकतरे (Stealers) उनके बगल से निकल रहे हैं, आपका वॉलेट चुरा रहे हैं, और किसी को पता भी नहीं चल रहा है। लाइब्रेरी ने शोर वाले अपराधों पर तुरंत प्रतिक्रिया दी (0 दिन की देरी), लेकिन एक शांत, खतरनाक चोर के लिए नियम लिखने में 12 साल लग गए।

मुख्य निष्कर्ष

यह शोध पत्र तर्क देता है कि हमें इन साझा नियमों को "मुफ्त डेटा डंप" की तरह नहीं, बल्कि सॉफ्टवेयर कोड की तरह मानना चाहिए जिसे इंजीनियरिंग की आवश्यकता है।

  • वर्तमान स्थिति: "यहाँ 8 मिलियन नियमों का ढेर है। शुभकामनाएँ!" (Ad-hoc sharing)।
  • आवश्यक स्थिति: "यहाँ उच्च गुणवत्ता वाले, परीक्षित और अपडेट किए गए नियमों का एक क्यूरेटेड फीड है।" (Data-driven curation)।

संक्षेप में: ओपन-सोर्स YARA इकोसिस्टम पुराने, टूटे हुए और डुप्लिकेट "वांटेड पोस्टरों" से भरा एक विशाल, धूल भरा गोदाम है। सुरक्षित रहने के लिए, सुरक्षा टीमों को केवल इन पोस्टरों की एक मुट्ठी उठाने की जरूरत नहीं है; उन्हें वास्तव में यह चुनने में बहुत अधिक सावधान, चयनात्मक और सक्रिय होने की आवश्यकता है कि वे वास्तव में किनका उपयोग करती हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →