Des règles Sigma & YARA curées, signées, prêtes à l’emploi.

Un flux de détection commercial pour votre SIEM ou votre stack. Les meilleurs projets open-source agrégés et dédupliqués, enrichis de nos règles propriétaires, chaque règle testée contre un vrai moteur, signée cryptographiquement, mise à jour en continu.

7 000+
règles Sigma
19 500+
règles YARA
Ed25519
flux signé
ATT&CK
techniques mappées

Deux formats standards. Zéro lock-in.

Sigma7 000+ règles
Détection SIEM générique

Le standard ouvert de la détection. Fichiers .yml prêts à convertir vers Splunk, Elastic, Microsoft Sentinel, QRadar… Couverture MITRE ATT&CK, mappée par technique. Basé sur de multiples sources open-source sous licence permissive + nos règles maison.

YARA19 500+ règles
Détection fichiers & malware

Fichiers .yar bruts pour scanner binaires, mémoire et artefacts. Familles de malwares, packers, certificats de signature abusés, campagnes. Filtrés pour la revente et compilés-vérifiés, aucune règle cassée.

IOC, KEV, EPSS et MITRE sont des packs de données de l’agent ThreatClaw, une offre distincte. Ce flux se concentre sur les règles de détection Sigma & YARA.

Sigma, déjà converti pour votre SIEM.

Pas de conversion à faire. Chaque règle Sigma est aussi livrée dans le langage de requête de votre SIEM, mappée à son schéma de champs. Vous copiez, vous collez.

Splunk
SPL
schéma CIM
Microsoft Sentinel
KQL
Defender XDR Advanced Hunting
Elastic
ECS
Elastic Common Schema
QRadar
AQL
champs QRadar + payload
Une règle, quatre SIEM, convertie automatiquement :
Splunk, SPL
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")
Microsoft Sentinel, KQL
DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")
Elastic, ECS
process.executable:*\\powershell.exe AND
(process.command_line:*-enc* OR
 process.command_line:*-EncodedCommand*)
QRadar, AQL
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
 "Process CommandLine" ILIKE '%-EncodedCommand%')

Vous choisissez ce que vous tirez : le Sigma brut pour votre propre pipeline, les variantes SIEM prêtes à l’emploi, ou les deux. Une seule clé, tout inclus.

Pas juste un miroir de dépôts publics.

01
Signé cryptographiquement

Chaque manifest est signé en Ed25519 avec une clé publique épinglée. Un miroir ou un CDN compromis ne peut pas vous pousser de règles empoisonnées. Le script vérifie avant d’appliquer.

02
Testé contre un vrai moteur

Chaque règle passe un firing test sur le moteur réel : pas de règle morte, pas de règle « catch-all » qui noie votre SOC de faux positifs.

03
Curé & dédupliqué

Nous agrégeons les meilleures sources, retirons les doublons et le bruit, et ajoutons nos règles propriétaires forgées en interne. Vous recevez du signal, pas un dépôt brut.

04
Licence propre pour la revente

Uniquement des sources permissives (CC0, MIT, Apache, BSD, DRL). Filtré pour un usage MSSP et la redistribution, pas de surprise GPL/NC.

05
Mis à jour en continu

De nouvelles règles arrivent au fil de la recherche et des campagnes. Le flux est versionné : le script ne télécharge que le delta.

06
Agnostique du SIEM

Sigma est le format pivot : convertissez vers votre SIEM avec pySigma / sigma-cli. YARA se branche partout où un scanner tourne. Vous n’êtes pas lié à notre produit.

En production en trois minutes.

01
Abonnez-vous

Paiement sécurisé par Stripe. Vous recevez une clé d’abonnement instantanément.

02
Récupérez le script

Un seul script bash, sans dépendance, prêt pour cron. Il vérifie la signature avant tout.

03
Synchronisez

Les règles atterrissent dans un dossier local, versionnées. Branchez-le à votre SIEM ou votre scanner.

# Ajoutez-le à cron pour rester à jour automatiquement
$ curl -fsSL https://license.threatclaw.io/rules-sync.sh -o threatclaw-rules-sync.sh
$ TC_RULES_KEY=<your-key> TC_RULES_DIR=/opt/rules ./threatclaw-rules-sync.sh
✓ signature verified · sigma 7,361 · yara 19,943 · synced

Construit pour les équipes de détection.

SOC & équipes détectionMSSP & fournisseurs managésIngénieurs SIEM (Splunk, Elastic, Sentinel)Threat hunters & IR
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Questions fréquentes

Quels formats reçois-je exactement ?

Des fichiers Sigma bruts (.yml) et YARA bruts (.yar), au format standard. Rien de propriétaire : vous convertissez le Sigma vers votre SIEM avec pySigma, et vous chargez le YARA dans n’importe quel scanner.

Ça marche avec quel SIEM ?

Tous ceux que Sigma cible : Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle, et bien d’autres via pySigma / sigma-cli. Le YARA fonctionne partout où un scanner YARA tourne (endpoints, sandbox, DFIR).

À quelle fréquence est-il mis à jour ?

En continu, au fil de la recherche et des nouvelles campagnes. Le flux est versionné, donc le script de sync ne télécharge que ce qui a changé. Vous le lancez à la fréquence qui vous convient (un cron quotidien est courant).

Les règles sont-elles vraiment signées ?

Oui. Le manifest est signé en Ed25519 et le script vérifie la signature avec une clé publique épinglée avant d’appliquer quoi que ce soit. Forger un flux exigerait notre clé privée, que nous ne partageons jamais.

Puis-je le revendre / l’utiliser en MSSP ?

Le flux n’agrège que des sources sous licence permissive (CC0, MIT, Apache, BSD, DRL), pensé pour l’usage MSSP et la redistribution à vos clients. Les sources non revendables (GPL, fair-use) en sont exclues.

Le flux inclut-il des IOC / threat intel ?

Non, ce flux se concentre sur les règles de détection Sigma & YARA. Les IOC, CISA KEV, EPSS et MITRE ATT&CK sont des packs de données consommés par l’agent ThreatClaw, une offre distincte.

Dois-je convertir les règles moi-même (pySigma) ?

Non, sauf si vous le voulez. En plus du Sigma brut, on livre les règles déjà converties pour Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther et QRadar (AQL), mappées au schéma de champs de chaque SIEM (CIM, ECS, Defender XDR). Vous copiez, vous collez. Le Sigma brut reste disponible pour votre propre pipeline.

Prêt à alimenter votre détection ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

549 € / mois, facturé annuellement 6 588 € HT
Bundle Sigma + YARA (−21 %)

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.

2026-09-05
Détecter Phobos : ce qu'un ransomware fait vraiment, et la règle qui l'arrête

Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.

2026-08-27
Emotet de retour : détection YARA intégrée à ThreatClaw pour les SMB et MSSP

Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.

2026-08-26
Drokbk : Détection du RAT furtif désormais intégrée à ThreatClaw

Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.

2026-08-25
Dosia : Détection YARA désormais disponible pour ce malware furtif

Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).

2026-08-24
Darkgate : le téléchargeur furtif détecté par ThreatClaw en 2024

Découvrez Darkgate, un malware téléchargeur sophistiqué ciblant les PME et MSSP. ThreatClaw renforce sa détection avec 44 règles YARA validées pour contrer cette menace.

2026-08-23
Cryptolocker : détection renforcée pour ce rançongiciel redoutable

Découvrez comment Cryptolocker chiffre les données et paralyse les SMB. ThreatClaw ajoute 52 règles YARA pour bloquer cette menace avant l’impact.