PSOE#5(detection-engineering)
YARA-L 2.0 で reference list を参照して既知のホワイトリスト IP を除外する記述として正しいものはどれですか。
正解:A
正解の根拠
reference list は %list_name 形式で events セクション内の述語として参照します。in 演算子で包含判定、否定する場合は not in を使用します。
| 用途 | 構文 |
|---|---|
| 包含 | field in %list |
| 除外 | not field in %list |
不正解の理由
- A の list() という関数は YARA-L に存在せず、構文エラーになります。
- B の reference 宣言を meta に記述する仕様はなく、参照は events セクションで行います。
- C の not match は文字列比較演算であり reference list の照合用途とは異なります。

コメント