PSOE#5(detection-engineering)

PSOE#5(detection-engineering)

YARA-L 2.0 で reference list を参照して既知のホワイトリスト IP を除外する記述として正しいものはどれですか。

ディスカッション 0

正解:A

正解の根拠

reference list は %list_name 形式で events セクション内の述語として参照します。in 演算子で包含判定、否定する場合は not in を使用します。

用途構文
包含field in %list
除外not field in %list

不正解の理由

  • A の list() という関数は YARA-L に存在せず、構文エラーになります。
  • B の reference 宣言を meta に記述する仕様はなく、参照は events セクションで行います。
  • C の not match は文字列比較演算であり reference list の照合用途とは異なります。

参考:Reference lists


コメント

コメント

コメントする

目次