YARA rule 'ransomware_behavior': Ransomware-like patterns (mass encryption, ransom notes) [malware]
Critical
- Category
- YARA Match
- Content
--|------|------| | 🔴 **硬过滤** | 完全跳过 | 明确的垃圾内容,不计入任何统计 | | 🟡 **软过滤** | 降权处理 | 低质量但可能有价值,降低权重 | | 🟢 **标记** | 标记但保留 | 可疑但需人工判断 | --- ## 硬过滤规则 (完全跳过) ### 1. 加密货币诈骗 **特征**: ``` - 包含钱包地址: 0x[a-fA-F0-9]{40} - 包含 "send ETH/BTC/USDT to" - 包含 "airdrop" + 钱包地址 - 包含 "double your crypto" - 包含 "guaranteed returns" ``` **示例**: ``` ❌ "Send 1 ETH to 0x742d35Cc6634C0532925a3b844Bc9e7595f..." ❌ "Free airdrop! Connect wallet at..." ❌ "Double your BTC in 24 hours!" ``` ### 2. 无意义内容 **特征**: ``` - 纯 emoji 帖子 (内容 > 80% 是 emoji) - 单词重复 > 5 次 - 内容长度 < 10 字符 (排除标题) - 乱码或随机字符串 ``` **示例**: ``` ❌ "🦞🦞🦞🦞🦞🦞🦞🦞" ❌ "test test test test test test" ❌ "asdfghjkl" ```- Confidence
- 80% confidence
- Finding
- YARA rule matched a known malware signature (reverse shell, backdoor, ransomware, C2 framework, or info stealer).
