Sigma- & YARA-Regeln, kuratiert, signiert, einsatzbereit.
Ein kommerzieller Erkennungs-Feed für Ihr SIEM oder Ihren Stack. Die besten Open-Source-Projekte aggregiert und dedupliziert, ergänzt um unsere proprietären Regeln, jede Regel gegen eine echte Engine getestet, kryptografisch signiert, kontinuierlich aktualisiert.
Zwei Standardformate. Kein Lock-in.
Der offene Standard für Detection. .yml-Dateien, bereit für Splunk, Elastic, Microsoft Sentinel, QRadar… MITRE-ATT&CK-Abdeckung, pro Technik gemappt. Aus mehreren permissiv lizenzierten Open-Source-Quellen + eigenen Regeln.
Rohe .yar-Dateien für Binaries, Speicher und Artefakte. Malware-Familien, Packer, missbrauchte Signaturzertifikate, Kampagnen. Resale-gefiltert und kompiliergeprüft, keine defekten Regeln.
IOC, KEV, EPSS und MITRE sind Datenpakete des ThreatClaw-Agents, ein separates Angebot. Dieser Feed konzentriert sich auf Sigma- & YARA-Erkennungsregeln.
Sigma, bereits für Ihr SIEM konvertiert.
Keine Konvertierung nötig. Jede Sigma-Regel wird auch in der Abfragesprache Ihres SIEM geliefert, gemappt auf dessen Feldschema. Kopieren, einfügen, fertig.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')Sie wählen, was Sie ziehen: rohes Sigma für Ihre eigene Pipeline, die einsatzbereiten SIEM-Varianten, oder beides. Ein Schlüssel, alles inklusive.
Nicht nur ein Spiegel öffentlicher Repos.
Jedes Manifest ist Ed25519-signiert mit fixiertem Public Key. Ein kompromittierter Spiegel oder CDN kann keine vergifteten Regeln liefern. Das Skript prüft vor dem Anwenden.
Jede Regel besteht einen Firing-Test auf der echten Engine: keine toten Regeln, keine Catch-all-Regeln, die Ihr SOC mit Fehlalarmen fluten.
Wir aggregieren die besten Quellen, entfernen Duplikate und Rauschen und ergänzen eigene, intern geschmiedete Regeln. Sie erhalten Signal, keinen Rohabzug.
Nur permissive Quellen (CC0, MIT, Apache, BSD, DRL). Gefiltert für MSSP-Einsatz und Weitergabe, keine GPL/NC-Überraschungen.
Neue Regeln kommen mit Forschung und Kampagnen. Der Feed ist versioniert: das Skript lädt nur das Delta.
Sigma ist das Pivot-Format: mit pySigma / sigma-cli in Ihr SIEM konvertieren. YARA läuft in jedem Scanner. Keine Bindung an unser Produkt.
In drei Minuten produktiv.
Sichere Stripe-Zahlung. Sie erhalten sofort einen Abo-Schlüssel.
Ein abhängigkeitsfreies Bash-Skript, cron-fertig. Prüft zuerst die Signatur.
Regeln landen versioniert in einem lokalen Ordner. In SIEM oder Scanner einbinden.
Für Detection-Teams gebaut.
Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.
↓ Demo-Paket herunterladen .zipHäufige Fragen
Welche Formate erhalte ich genau?
Rohe Sigma- (.yml) und YARA-Dateien (.yar) im Standardformat. Nichts Proprietäres: Sigma mit pySigma in Ihr SIEM konvertieren, YARA in jeden Scanner laden.
Mit welchem SIEM funktioniert es?
Alle, die Sigma unterstützt: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle u. v. m. via pySigma / sigma-cli. YARA läuft überall, wo ein YARA-Scanner läuft (Endpoints, Sandbox, DFIR).
Wie oft wird er aktualisiert?
Kontinuierlich, mit Forschung und neuen Kampagnen. Der Feed ist versioniert, das Skript lädt nur Änderungen. Führen Sie es beliebig oft aus (ein täglicher Cron ist üblich).
Sind die Regeln wirklich signiert?
Ja. Das Manifest ist Ed25519-signiert; das Skript prüft es mit einem fixierten Public Key, bevor etwas angewendet wird. Ein Feed zu fälschen bräuchte unseren Private Key, den wir nie teilen.
Darf ich ihn weiterverkaufen / als MSSP nutzen?
Der Feed aggregiert nur permissiv lizenzierte Quellen (CC0, MIT, Apache, BSD, DRL), für MSSP-Einsatz und Weitergabe an Kunden. Nicht weiterverkäufliche Quellen (GPL, Fair-Use) sind ausgeschlossen.
Enthält der Feed IOCs / Threat Intel?
Nein, dieser Feed konzentriert sich auf Sigma- & YARA-Regeln. IOCs, CISA KEV, EPSS und MITRE ATT&CK sind Datenpakete des ThreatClaw-Agents, ein separates Angebot.
Muss ich die Regeln selbst konvertieren (pySigma)?
Nein, außer Sie möchten es. Zusätzlich zum rohen Sigma liefern wir die Regeln bereits konvertiert für Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther und QRadar (AQL), gemappt auf das Feldschema jedes SIEM (CIM, ECS, Defender XDR). Kopieren, einfügen, fertig. Rohes Sigma bleibt für Ihre eigene Pipeline verfügbar.
Bereit, Ihre Detection zu stärken?
Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.