Des règles Sigma & YARA curées, signées, prêtes à l’emploi.
Un flux de détection commercial pour votre SIEM ou votre stack. Les meilleurs projets open-source agrégés et dédupliqués, enrichis de nos règles propriétaires, chaque règle testée contre un vrai moteur, signée cryptographiquement, mise à jour en continu.
Deux formats standards. Zéro lock-in.
Le standard ouvert de la détection. Fichiers .yml prêts à convertir vers Splunk, Elastic, Microsoft Sentinel, QRadar… Couverture MITRE ATT&CK, mappée par technique. Basé sur de multiples sources open-source sous licence permissive + nos règles maison.
Fichiers .yar bruts pour scanner binaires, mémoire et artefacts. Familles de malwares, packers, certificats de signature abusés, campagnes. Filtrés pour la revente et compilés-vérifiés, aucune règle cassée.
IOC, KEV, EPSS et MITRE sont des packs de données de l’agent ThreatClaw, une offre distincte. Ce flux se concentre sur les règles de détection Sigma & YARA.
Sigma, déjà converti pour votre SIEM.
Pas de conversion à faire. Chaque règle Sigma est aussi livrée dans le langage de requête de votre SIEM, mappée à son schéma de champs. Vous copiez, vous collez.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')Vous choisissez ce que vous tirez : le Sigma brut pour votre propre pipeline, les variantes SIEM prêtes à l’emploi, ou les deux. Une seule clé, tout inclus.
Pas juste un miroir de dépôts publics.
Chaque manifest est signé en Ed25519 avec une clé publique épinglée. Un miroir ou un CDN compromis ne peut pas vous pousser de règles empoisonnées. Le script vérifie avant d’appliquer.
Chaque règle passe un firing test sur le moteur réel : pas de règle morte, pas de règle « catch-all » qui noie votre SOC de faux positifs.
Nous agrégeons les meilleures sources, retirons les doublons et le bruit, et ajoutons nos règles propriétaires forgées en interne. Vous recevez du signal, pas un dépôt brut.
Uniquement des sources permissives (CC0, MIT, Apache, BSD, DRL). Filtré pour un usage MSSP et la redistribution, pas de surprise GPL/NC.
De nouvelles règles arrivent au fil de la recherche et des campagnes. Le flux est versionné : le script ne télécharge que le delta.
Sigma est le format pivot : convertissez vers votre SIEM avec pySigma / sigma-cli. YARA se branche partout où un scanner tourne. Vous n’êtes pas lié à notre produit.
En production en trois minutes.
Paiement sécurisé par Stripe. Vous recevez une clé d’abonnement instantanément.
Un seul script bash, sans dépendance, prêt pour cron. Il vérifie la signature avant tout.
Les règles atterrissent dans un dossier local, versionnées. Branchez-le à votre SIEM ou votre scanner.
Construit pour les équipes de détection.
Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.
↓ Télécharger le pack démo .zipQuestions fréquentes
Quels formats reçois-je exactement ?
Des fichiers Sigma bruts (.yml) et YARA bruts (.yar), au format standard. Rien de propriétaire : vous convertissez le Sigma vers votre SIEM avec pySigma, et vous chargez le YARA dans n’importe quel scanner.
Ça marche avec quel SIEM ?
Tous ceux que Sigma cible : Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle, et bien d’autres via pySigma / sigma-cli. Le YARA fonctionne partout où un scanner YARA tourne (endpoints, sandbox, DFIR).
À quelle fréquence est-il mis à jour ?
En continu, au fil de la recherche et des nouvelles campagnes. Le flux est versionné, donc le script de sync ne télécharge que ce qui a changé. Vous le lancez à la fréquence qui vous convient (un cron quotidien est courant).
Les règles sont-elles vraiment signées ?
Oui. Le manifest est signé en Ed25519 et le script vérifie la signature avec une clé publique épinglée avant d’appliquer quoi que ce soit. Forger un flux exigerait notre clé privée, que nous ne partageons jamais.
Puis-je le revendre / l’utiliser en MSSP ?
Le flux n’agrège que des sources sous licence permissive (CC0, MIT, Apache, BSD, DRL), pensé pour l’usage MSSP et la redistribution à vos clients. Les sources non revendables (GPL, fair-use) en sont exclues.
Le flux inclut-il des IOC / threat intel ?
Non, ce flux se concentre sur les règles de détection Sigma & YARA. Les IOC, CISA KEV, EPSS et MITRE ATT&CK sont des packs de données consommés par l’agent ThreatClaw, une offre distincte.
Dois-je convertir les règles moi-même (pySigma) ?
Non, sauf si vous le voulez. En plus du Sigma brut, on livre les règles déjà converties pour Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther et QRadar (AQL), mappées au schéma de champs de chaque SIEM (CIM, ECS, Defender XDR). Vous copiez, vous collez. Le Sigma brut reste disponible pour votre propre pipeline.
Prêt à alimenter votre détection ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.