Reglas Sigma y YARA, curadas, firmadas, listas.
Un feed de detección comercial para tu SIEM o stack. Los mejores proyectos open-source agregados y deduplicados, enriquecidos con nuestras reglas propietarias, cada regla probada contra un motor real, firmada criptográficamente, actualizada en continuo.
Dos formatos estándar. Sin lock-in.
El estándar abierto de la detección. Archivos .yml listos para convertir a Splunk, Elastic, Microsoft Sentinel, QRadar… Cobertura MITRE ATT&CK, mapeada por técnica. Basado en múltiples fuentes open-source con licencia permisiva + nuestras reglas.
Archivos .yar para escanear binarios, memoria y artefactos. Familias de malware, packers, certificados de firma abusados, campañas. Filtradas para reventa y verificadas al compilar, sin reglas rotas.
IOC, KEV, EPSS y MITRE son packs de datos del agente ThreatClaw, una oferta distinta. Este feed se centra en las reglas de detección Sigma y YARA.
Sigma, ya convertido para tu SIEM.
Sin conversiones que hacer. Cada regla Sigma se entrega también en el lenguaje de consulta de tu SIEM, mapeada a su esquema de campos. Copias y pegas.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')Tú eliges qué descargas: el Sigma en bruto para tu propio pipeline, las variantes SIEM listas para usar, o ambos. Una sola clave, todo incluido.
No es solo un espejo de repos públicos.
Cada manifest está firmado en Ed25519 con clave pública fijada. Un espejo o CDN comprometido no puede enviarte reglas envenenadas. El script verifica antes de aplicar.
Cada regla pasa un firing test en el motor real: sin reglas muertas, sin reglas catch-all que ahoguen tu SOC en falsos positivos.
Agregamos las mejores fuentes, quitamos duplicados y ruido, y añadimos nuestras reglas propietarias forjadas internamente. Recibes señal, no un volcado bruto.
Solo fuentes permisivas (CC0, MIT, Apache, BSD, DRL). Filtrado para uso MSSP y redistribución, sin sorpresas GPL/NC.
Llegan nuevas reglas según la investigación y las campañas. El feed está versionado: el script solo descarga el delta.
Sigma es el formato pivote: convierte a tu SIEM con pySigma / sigma-cli. YARA se conecta a cualquier escáner. No dependes de nuestro producto.
En producción en tres minutos.
Pago seguro con Stripe. Recibes una clave de suscripción al instante.
Un solo script bash sin dependencias, listo para cron. Verifica la firma primero.
Las reglas caen en una carpeta local, versionadas. Conéctalo a tu SIEM o escáner.
Hecho para equipos de detección.
Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.
↓ Descargar el pack demo .zipPreguntas frecuentes
¿Qué formatos recibo exactamente?
Archivos Sigma (.yml) y YARA (.yar) en formato estándar. Nada propietario: conviertes el Sigma a tu SIEM con pySigma y cargas el YARA en cualquier escáner.
¿Con qué SIEM funciona?
Todos los que Sigma soporta: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle y más vía pySigma / sigma-cli. YARA funciona donde corra un escáner YARA (endpoints, sandbox, DFIR).
¿Con qué frecuencia se actualiza?
En continuo, según la investigación y las nuevas campañas. El feed está versionado, así que el script solo descarga lo que cambió. Ejecútalo con la frecuencia que quieras (un cron diario es habitual).
¿Las reglas están realmente firmadas?
Sí. El manifest está firmado en Ed25519 y el script lo verifica con una clave pública fijada antes de aplicar nada. Falsificar un feed exigiría nuestra clave privada, que nunca compartimos.
¿Puedo revenderlo / usarlo como MSSP?
El feed solo agrega fuentes con licencia permisiva (CC0, MIT, Apache, BSD, DRL), pensado para uso MSSP y redistribución a tus clientes. Las fuentes no revendibles (GPL, fair-use) quedan excluidas.
¿El feed incluye IOC / threat intel?
No, este feed se centra en las reglas Sigma y YARA. Los IOC, CISA KEV, EPSS y MITRE ATT&CK son packs de datos del agente ThreatClaw, una oferta distinta.
¿Tengo que convertir las reglas yo mismo (pySigma)?
No, salvo que quieras. Además del Sigma en bruto, entregamos las reglas ya convertidas para Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther y QRadar (AQL), mapeadas al esquema de campos de cada SIEM (CIM, ECS, Defender XDR). Copias y pegas. El Sigma en bruto sigue disponible para tu propio pipeline.
¿Listo para potenciar tu detección?
Suscripción anual. Clave instantánea. Cancela cuando quieras.