Reglas Sigma y YARA, curadas, firmadas, listas.

Un feed de detección comercial para tu SIEM o stack. Los mejores proyectos open-source agregados y deduplicados, enriquecidos con nuestras reglas propietarias, cada regla probada contra un motor real, firmada criptográficamente, actualizada en continuo.

7 000+
reglas Sigma
19 500+
reglas YARA
Ed25519
feed firmado
ATT&CK
técnicas mapeadas

Dos formatos estándar. Sin lock-in.

Sigma7 000+ reglas
Detección SIEM genérica

El estándar abierto de la detección. Archivos .yml listos para convertir a Splunk, Elastic, Microsoft Sentinel, QRadar… Cobertura MITRE ATT&CK, mapeada por técnica. Basado en múltiples fuentes open-source con licencia permisiva + nuestras reglas.

YARA19 500+ reglas
Detección de archivos y malware

Archivos .yar para escanear binarios, memoria y artefactos. Familias de malware, packers, certificados de firma abusados, campañas. Filtradas para reventa y verificadas al compilar, sin reglas rotas.

IOC, KEV, EPSS y MITRE son packs de datos del agente ThreatClaw, una oferta distinta. Este feed se centra en las reglas de detección Sigma y YARA.

Sigma, ya convertido para tu SIEM.

Sin conversiones que hacer. Cada regla Sigma se entrega también en el lenguaje de consulta de tu SIEM, mapeada a su esquema de campos. Copias y pegas.

Splunk
SPL
esquema CIM
Microsoft Sentinel
KQL
Defender XDR Advanced Hunting
Elastic
ECS
Elastic Common Schema
QRadar
AQL
campos QRadar + payload
Una regla, cuatro SIEM, convertida automáticamente:
Splunk, SPL
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")
Microsoft Sentinel, KQL
DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")
Elastic, ECS
process.executable:*\\powershell.exe AND
(process.command_line:*-enc* OR
 process.command_line:*-EncodedCommand*)
QRadar, AQL
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
 "Process CommandLine" ILIKE '%-EncodedCommand%')

Tú eliges qué descargas: el Sigma en bruto para tu propio pipeline, las variantes SIEM listas para usar, o ambos. Una sola clave, todo incluido.

No es solo un espejo de repos públicos.

01
Firmado criptográficamente

Cada manifest está firmado en Ed25519 con clave pública fijada. Un espejo o CDN comprometido no puede enviarte reglas envenenadas. El script verifica antes de aplicar.

02
Probado contra un motor real

Cada regla pasa un firing test en el motor real: sin reglas muertas, sin reglas catch-all que ahoguen tu SOC en falsos positivos.

03
Curado y deduplicado

Agregamos las mejores fuentes, quitamos duplicados y ruido, y añadimos nuestras reglas propietarias forjadas internamente. Recibes señal, no un volcado bruto.

04
Licencia apta para reventa

Solo fuentes permisivas (CC0, MIT, Apache, BSD, DRL). Filtrado para uso MSSP y redistribución, sin sorpresas GPL/NC.

05
Actualizado en continuo

Llegan nuevas reglas según la investigación y las campañas. El feed está versionado: el script solo descarga el delta.

06
Agnóstico del SIEM

Sigma es el formato pivote: convierte a tu SIEM con pySigma / sigma-cli. YARA se conecta a cualquier escáner. No dependes de nuestro producto.

En producción en tres minutos.

01
Suscríbete

Pago seguro con Stripe. Recibes una clave de suscripción al instante.

02
Obtén el script

Un solo script bash sin dependencias, listo para cron. Verifica la firma primero.

03
Sincroniza

Las reglas caen en una carpeta local, versionadas. Conéctalo a tu SIEM o escáner.

# Añádelo a cron para mantenerte al día automáticamente
$ curl -fsSL https://license.threatclaw.io/rules-sync.sh -o threatclaw-rules-sync.sh
$ TC_RULES_KEY=<your-key> TC_RULES_DIR=/opt/rules ./threatclaw-rules-sync.sh
✓ signature verified · sigma 7,361 · yara 19,943 · synced

Hecho para equipos de detección.

SOC y equipos de detecciónMSSP y proveedores gestionadosIngenieros SIEM (Splunk, Elastic, Sentinel)Threat hunters e IR
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Preguntas frecuentes

¿Qué formatos recibo exactamente?

Archivos Sigma (.yml) y YARA (.yar) en formato estándar. Nada propietario: conviertes el Sigma a tu SIEM con pySigma y cargas el YARA en cualquier escáner.

¿Con qué SIEM funciona?

Todos los que Sigma soporta: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle y más vía pySigma / sigma-cli. YARA funciona donde corra un escáner YARA (endpoints, sandbox, DFIR).

¿Con qué frecuencia se actualiza?

En continuo, según la investigación y las nuevas campañas. El feed está versionado, así que el script solo descarga lo que cambió. Ejecútalo con la frecuencia que quieras (un cron diario es habitual).

¿Las reglas están realmente firmadas?

Sí. El manifest está firmado en Ed25519 y el script lo verifica con una clave pública fijada antes de aplicar nada. Falsificar un feed exigiría nuestra clave privada, que nunca compartimos.

¿Puedo revenderlo / usarlo como MSSP?

El feed solo agrega fuentes con licencia permisiva (CC0, MIT, Apache, BSD, DRL), pensado para uso MSSP y redistribución a tus clientes. Las fuentes no revendibles (GPL, fair-use) quedan excluidas.

¿El feed incluye IOC / threat intel?

No, este feed se centra en las reglas Sigma y YARA. Los IOC, CISA KEV, EPSS y MITRE ATT&CK son packs de datos del agente ThreatClaw, una oferta distinta.

¿Tengo que convertir las reglas yo mismo (pySigma)?

No, salvo que quieras. Además del Sigma en bruto, entregamos las reglas ya convertidas para Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther y QRadar (AQL), mapeadas al esquema de campos de cada SIEM (CIM, ECS, Defender XDR). Copias y pegas. El Sigma en bruto sigue disponible para tu propio pipeline.

¿Listo para potenciar tu detección?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

549 € / mes, facturado anualmente 6 588 € sin IVA
Bundle Sigma + YARA (−21 %)

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.

Guías de detección

El método detrás del pack, en nuestro blog.