You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询Windows系统中WAZUH与YARA集成教程及yara.exe无效问题

Windows下Wazuh与YARA集成指南及常见问题排查

一、Wazuh与YARA集成步骤

  • 环境准备
    确认Wazuh Agent已在Windows机器上安装并正常运行,同时下载对应系统架构的YARA二进制包,解压至固定目录(例如C:\Program Files\YARA\)。

  • 配置Wazuh Agent
    打开Wazuh Agent的配置文件ossec.conf(默认路径:C:\Program Files (x86)\ossec-agent\ossec.conf),添加YARA扫描模块配置:

    <wodle name="yara">
      <disabled>no</disabled>
      <timeout>10</timeout>
      <ignore_errors>yes</ignore_errors>
      <use_windows_audit>yes</use_windows_audit>
      <scan_on_start>yes</scan_on_start>
      <interval>1h</interval>
      <paths>C:\</paths>
      <rules_path>C:\Program Files\YARA\rules\</rules_path>
      <yara_path>C:\Program Files\YARA\yara64.exe</yara_path>
    </wodle>
    

    注意根据实际情况修改paths(扫描目录)、rules_path(YARA规则文件存放路径)和yara_path(YARA可执行文件路径)。

  • 重启Wazuh服务
    以管理员权限打开命令提示符,执行以下命令重启服务:

    net stop wazuh-agent
    net start wazuh-agent
    

二、单独运行yara.exe无效果的排查方案

  • 验证规则有效性
    使用命令测试规则是否能正常匹配目标文件:

    "C:\Program Files\YARA\yara64.exe" C:\path\to\your\rule.yar C:\test\target-file.exe
    

    若无输出,可先检查规则语法:执行yara64.exe -t C:\path\to\your\rule.yar,若有语法错误会直接提示;也可以用EICAR测试规则验证YARA本身是否正常。

  • 检查权限
    确保运行yara.exe的用户拥有扫描目标路径的访问权限,建议使用管理员权限启动命令提示符。

  • 核对路径
    确认命令中的规则文件路径、目标文件路径是否正确,路径包含空格时必须用双引号包裹。

  • 测试基础规则
    创建一个简单的测试规则eicar.yar:

    rule EICAR_Test {
        strings:
            $eicar = "X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*"
        condition:
            $eicar
    }
    

    搭配EICAR测试文件运行命令:

    "C:\Program Files\YARA\yara64.exe" eicar.yar C:\path\to\eicar.com
    

    若能输出EICAR_Test,说明YARA功能正常,问题出在自定义规则或扫描目标的特征匹配上。

内容的提问来源于stack exchange,提问作者jasmin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 16:05:48