Ein Indikator-Feed, bereit für jedes Tool.
Kompromittierungsindikatoren aus weiterverkaufssicheren Open-Source-Quellen aggregiert, dedupliziert, nach Konfidenz bewertet und signiert, geliefert im Format, das jedes Ihrer Tools erwartet. Einspielen, es matcht.
What we added recently
A living feed: here is the coverage added to it, dated.
- +50 indicateurs
- +57 indicateurs
- +80 indicateurs
- +67 indicateurs
- +19 indicateurs
- +108 778 indicateurs
Vier Indikatortypen, eine einzige Quelle der Wahrheit.
Botnet-C2-IPs und bestätigte bösartige Hosts, private/reservierte IPs werden herausgefiltert (kein Selbstblock).
Domains für Malware-Verteilung und Phishing.
Aktive Payload- und Drop-URLs für Schadcode.
Hashes bösartiger Dateien (MD5/SHA-1/SHA-256) und von C2-TLS-Zertifikaten.
Jeder Indikator trägt einen Konfidenzwert (Anzahl unabhängiger Quellen, die ihn listen), damit Sie nach Ihrer Falsch-Positiv-Toleranz filtern können.
Das richtige Format für jedes Tool.
Kein roher Spiegel öffentlicher Feeds.
Mehrere Quellen zu einem sauberen Feed zusammengeführt, keine Duplikate abzugleichen.
Jeder Indikator wird danach bewertet, wie viele unabhängige Quellen ihn bestätigen.
Nur CC0- / Unlicense- / MIT-Quellen, weitergebbar, auch als MSSP.
Der Feed ist signiert; Sie prüfen seine Integrität vor dem Anwenden.
Formatvalidierung und Ausschluss legitimer Infrastruktur (private/reservierte IPs).
Alle Formate kostenlos, täglich aktualisiert.
Woher stammen die Indikatoren?
Aus permissiv lizenzierten Open-Source-Quellen (CC0 / Unlicense / MIT), aggregiert, normalisiert, dedupliziert und bewertet. Nichts unter nicht-kommerzieller oder GPL-Lizenz gelangt in den Feed, damit er weiterverkäuflich und weitergebbar bleibt.
Wie oft wird er aktualisiert?
Täglich neu aufgebaut. Der Feed ist versioniert und signiert, sodass Ihr Tool nur das abruft, was sich geändert hat.
Worin unterscheidet es sich von den IOCs des ThreatClaw-Agenten?
Der ThreatClaw-Agent nutzt diese Indikatoren intern für seine eigene Erkennung. Dieser Feed ist das eigenständige Produkt: dieselben Indikatoren, in Standardformaten für Ihre ANDEREN Tools exportiert (SIEM, Firewall, DNS, TIP). Kostenlos.
Kann ich es als MSSP nutzen / weitergeben?
Ja. Der Feed aggregiert nur weiterverkäufliche Quellen (CC0 / Unlicense / MIT), gedacht für die MSSP-Nutzung und die Weitergabe an Ihre Kunden.
Use it in MISP or TheHive.
It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.
https://get.threatclaw.io/api/misp-feedNo key required, it’s public.
Bereit, Ihre Tools anzureichern?
Kostenloser Community-Feed. Kein Schlüssel erforderlich. Abonnieren Sie ihn über MISP oder TheHive.