Ein Indikator-Feed, bereit für jedes Tool.

Kompromittierungsindikatoren aus weiterverkaufssicheren Open-Source-Quellen aggregiert, dedupliziert, nach Konfidenz bewertet und signiert, geliefert im Format, das jedes Ihrer Tools erwartet. Einspielen, es matcht.

3 589 000+
Indikatoren
4 types
IP · Domain · URL · Hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
signiert, tägliche Updates

What we added recently

A living feed: here is the coverage added to it, dated.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

Vier Indikatortypen, eine einzige Quelle der Wahrheit.

IP

Botnet-C2-IPs und bestätigte bösartige Hosts, private/reservierte IPs werden herausgefiltert (kein Selbstblock).

Domaines

Domains für Malware-Verteilung und Phishing.

URLs

Aktive Payload- und Drop-URLs für Schadcode.

Hashes

Hashes bösartiger Dateien (MD5/SHA-1/SHA-256) und von C2-TLS-Zertifikaten.

Jeder Indikator trägt einen Konfidenzwert (Anzahl unabhängiger Quellen, die ihn listen), damit Sie nach Ihrer Falsch-Positiv-Toleranz filtern können.

Vollständige Abdeckung ansehen

Das richtige Format für jedes Tool.

CSVFirewalls, pfSense, Skripte, Suricata iprep
STIX 2.1SIEM (Sentinel, QRadar), TIP (MISP, OpenCTI), EDR
MISPMISP, OpenCTI, CERT-Communities
BlocklistsFirewalls, pi-hole, IP-/Domain-Listen
RPZDNS-Sinkhole (BIND, Unbound, pi-hole)

Kein roher Spiegel öffentlicher Feeds.

01
Aggregiert & dedupliziert

Mehrere Quellen zu einem sauberen Feed zusammengeführt, keine Duplikate abzugleichen.

02
Konfidenz-bewertet

Jeder Indikator wird danach bewertet, wie viele unabhängige Quellen ihn bestätigen.

03
Weiterverkaufssichere Lizenzen

Nur CC0- / Unlicense- / MIT-Quellen, weitergebbar, auch als MSSP.

04
Ed25519-signiert

Der Feed ist signiert; Sie prüfen seine Integrität vor dem Anwenden.

05
Anti-Falsch-Positiv

Formatvalidierung und Ausschluss legitimer Infrastruktur (private/reservierte IPs).

06
Multi-Format, ein Schlüssel

Alle Formate kostenlos, täglich aktualisiert.

Woher stammen die Indikatoren?

Aus permissiv lizenzierten Open-Source-Quellen (CC0 / Unlicense / MIT), aggregiert, normalisiert, dedupliziert und bewertet. Nichts unter nicht-kommerzieller oder GPL-Lizenz gelangt in den Feed, damit er weiterverkäuflich und weitergebbar bleibt.

Wie oft wird er aktualisiert?

Täglich neu aufgebaut. Der Feed ist versioniert und signiert, sodass Ihr Tool nur das abruft, was sich geändert hat.

Worin unterscheidet es sich von den IOCs des ThreatClaw-Agenten?

Der ThreatClaw-Agent nutzt diese Indikatoren intern für seine eigene Erkennung. Dieser Feed ist das eigenständige Produkt: dieselben Indikatoren, in Standardformaten für Ihre ANDEREN Tools exportiert (SIEM, Firewall, DNS, TIP). Kostenlos.

Kann ich es als MSSP nutzen / weitergeben?

Ja. Der Feed aggregiert nur weiterverkäufliche Quellen (CC0 / Unlicense / MIT), gedacht für die MSSP-Nutzung und die Weitergabe an Ihre Kunden.

Use it in MISP or TheHive.

It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.

https://get.threatclaw.io/api/misp-feed

No key required, it’s public.

Need curated detection rules (Sigma/YARA/WAF)?See the packs

Bereit, Ihre Tools anzureichern?

Kostenloser Community-Feed. Kein Schlüssel erforderlich. Abonnieren Sie ihn über MISP oder TheHive.

Kostenlos
Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.

Erkennungs-Guides

Die Methode hinter dem Pack, in unserem Blog.