Un feed de indicadores, listo para todas tus herramientas.

Indicadores de compromiso agregados desde fuentes open-source aptas para reventa, deduplicados, puntuados por confianza y firmados, entregados en el formato que espera cada una de tus herramientas. Lo conectas y coincide.

3 589 000+
indicadores
4 types
IP · dominio · URL · hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
firmado, actualización diaria

What we added recently

A living feed: here is the coverage added to it, dated.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

Cuatro tipos de indicadores, una sola fuente de verdad.

IP

IPs de C2 de botnet y hosts maliciosos confirmados, las IP privadas/reservadas se descartan (cero autobloqueo).

Domaines

Dominios de distribución de malware y de phishing.

URLs

URLs de payloads y de descargas maliciosas activas.

Hashes

Hashes de archivos maliciosos (MD5/SHA-1/SHA-256) y de certificados TLS de C2.

Cada indicador lleva una puntuación de confianza (número de fuentes independientes que lo listan) para que filtres según tu tolerancia a los falsos positivos.

Ver la cobertura detallada

El formato correcto para cada herramienta.

CSVfirewalls, pfSense, scripts, Suricata iprep
STIX 2.1SIEM (Sentinel, QRadar), TIP (MISP, OpenCTI), EDR
MISPMISP, OpenCTI, comunidades CERT
Blocklistsfirewalls, pi-hole, listas de IP/dominios
RPZDNS sinkhole (BIND, Unbound, pi-hole)

No es un espejo en bruto de feeds públicos.

01
Agregado y deduplicado

Varias fuentes fusionadas en un solo feed limpio, sin duplicados que reconciliar.

02
Puntuado por confianza

Cada indicador se puntúa según cuántas fuentes independientes lo confirman.

03
Licencias aptas para reventa

Solo fuentes CC0 / Unlicense / MIT, redistribuible, incluido MSSP.

04
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de aplicarlo.

05
Anti-falsos-positivos

Validación de formato y exclusión de la infraestructura legítima (IP privadas/reservadas).

06
Multiformato, una clave

Todos los formatos gratis, actualizados a diario.

¿De dónde vienen los indicadores?

De fuentes open-source con licencia permisiva (CC0 / Unlicense / MIT), agregadas, normalizadas, deduplicadas y puntuadas. Nada bajo licencia no comercial o GPL entra en el feed, para que siga siendo revendible y redistribuible.

¿Con qué frecuencia se actualiza?

Se reconstruye a diario. El feed está versionado y firmado, así que tu herramienta solo descarga lo que cambió.

¿En qué se diferencia de los IOC del agente ThreatClaw?

El agente ThreatClaw usa estos indicadores internamente para su propia detección. Este feed es el producto autónomo: los mismos indicadores, exportados en formatos estándar para tus OTRAS herramientas (SIEM, firewall, DNS, TIP). Gratis.

¿Puedo usarlo como MSSP / redistribuirlo?

Sí. El feed solo agrega fuentes revendibles (CC0 / Unlicense / MIT), pensado para el uso MSSP y la redistribución a tus clientes.

Use it in MISP or TheHive.

It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.

https://get.threatclaw.io/api/misp-feed

No key required, it’s public.

Need curated detection rules (Sigma/YARA/WAF)?See the packs

¿Listo para enriquecer tus herramientas?

Feed comunitario gratuito. No se requiere clave. Suscríbete desde MISP o TheHive.

Gratis
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.

Guías de detección

El método detrás del pack, en nuestro blog.