Un flux d’indicateurs, prêt pour tous vos outils.

Des indicateurs de compromission agrégés depuis des sources open-source revendables, dédupliqués, scorés par confiance et signés, livrés dans le format qu’attend chacun de vos outils. Vous branchez, ça matche.

3 589 000+
indicateurs
4 types
IP · domaine · URL · hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
signé, MAJ quotidienne

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

Quatre types d’indicateurs, une seule source de vérité.

IP

IP de C2 botnet et hôtes malveillants confirmés, les IP privées/réservées sont écartées (zéro auto-blocage).

Domaines

Domaines de distribution de malware et de phishing.

URLs

URLs de payloads et de charges malveillantes actives.

Hashes

Hashes de fichiers malveillants (MD5/SHA-1/SHA-256) et de certificats TLS de C2.

Chaque indicateur porte un score de confiance (nombre de sources indépendantes qui le listent) pour que vous filtriez selon votre tolérance au faux positif.

Voir le détail de la couverture

Le bon format pour chaque outil.

CSVfirewalls, pfSense, scripts, Suricata iprep
STIX 2.1SIEM (Sentinel, QRadar), TIP (MISP, OpenCTI), EDR
MISPMISP, OpenCTI, communautés CERT
Blocklistspare-feu, pi-hole, listes d’IP/domaines
RPZDNS sinkhole (BIND, Unbound, pi-hole)

Pas un miroir brut de feeds publics.

01
Agrégé & dédupliqué

Plusieurs sources fusionnées en un seul flux propre, sans doublons à réconcilier.

02
Scoré par confiance

Chaque indicateur est noté selon le nombre de sources indépendantes qui le confirment.

03
Licences revente-safe

Uniquement des sources CC0 / Unlicense / MIT, redistribuable, y compris en MSSP.

04
Signé Ed25519

Le flux est signé ; vous vérifiez son intégrité avant de l’appliquer.

05
Anti-faux-positifs

Validation de format et exclusion de l’infra légitime (IP privées/réservées).

06
Multi-format, une clé

Tous les formats gratuit, mis à jour quotidiennement.

D’où viennent les indicateurs ?

De sources open-source à licence permissive (CC0 / Unlicense / MIT), agrégées, normalisées, dédupliquées et scorées. Rien sous licence non-commerciale ou GPL n’entre dans le flux, pour qu’il reste revendable et redistribuable.

À quelle fréquence est-il mis à jour ?

Reconstruit quotidiennement. Le flux est versionné et signé, donc votre outil ne récupère que ce qui a changé.

En quoi est-ce différent des IOC de l’agent ThreatClaw ?

L’agent ThreatClaw utilise ces indicateurs en interne pour sa détection. Ce flux-ci est le produit autonome : les mêmes indicateurs, exportés dans les formats standards pour vos AUTRES outils (SIEM, firewall, DNS, TIP). Gratuit.

Puis-je l’utiliser en MSSP / le redistribuer ?

Oui. Le flux n’agrège que des sources revendables (CC0 / Unlicense / MIT), pensé pour l’usage MSSP et la redistribution à vos clients.

L’utiliser dans MISP ou TheHive.

C’est un feed MISP public, aucune clé requise. Dans MISP : Sync Actions → Feeds → Add Feed, réglez Input Source sur Network et Format sur MISP, puis collez l’URL ci-dessous. Activez le feed (Enable) et lancez un Fetch. Le même flux se branche aussi dans TheHive via un connecteur MISP.

https://get.threatclaw.io/api/misp-feed

Aucune clé requise, c’est public.

Besoin de règles curées (Sigma/YARA/WAF) ?Voir les packs

Prêt à enrichir vos outils ?

Feed communautaire gratuit. Aucune clé requise. Abonnez-vous depuis MISP ou TheHive.

Gratuit
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.

2026-08-08
Détection prouvée, pas des règles ramassées : ce qui distingue le feed ThreatClaw

Un feed de règles ne vaut pas par son nombre de règles, mais par la preuve qu'elles fonctionnent et par ce que vous en faites quand elles se déclenchent. Testées sur moteur réel, anti-faux-positifs prouvé, signées, et chaque règle porte un playbook d'investigation relié à nos autres moteurs.

2026-08-08
Summer Pack YARA : 72 familles de malware couvertes cet été (Prometei, WannaCry, SpyNote…)

De juin à août 2026, ThreatClaw a forgé 72 nouvelles familles de malware dans son feed YARA : Prometei, WannaCry, EternalBlue, GhostNFC, SpyNote, Mamont, Neshta… Chacune validée sur 5 694 binaires légitimes, zéro faux positif.

2026-07-24
DBIR 2026 : 96 % des victimes de rançongiciel sont des PME, et après ?

Le rapport Verizon 2026 place l'exploitation de vulnérabilités en tête des accès initiaux et confirme que le rançongiciel frappe surtout les PME. Les actions concrètes.

2026-07-24
14 nouvelles familles de malware couvertes : le lot YARA de juin

Botnet Prometei sur Linux, injection de code Windows, macros Office, Android, téléchargeurs. ThreatClaw ajoute 14 familles de malware fraîches à son feed YARA, 391 règles, validées sur 5 694 binaires légitimes sans un seul faux positif.

2026-07-19
Feeds IOC comparés : abuse.ch, OTX, MISP et l'agrégation curée

Les meilleurs feeds IOC sont en grande partie gratuits. Alors, que paie-t-on vraiment ? Comparaison pratique d'abuse.ch, AlienVault OTX, MISP et de la threat intel commerciale, et où une couche d'agrégation curée gagne sa place.

2026-07-18
Faux mails Interpol : le rançongiciel qui vise directement les PME

Une campagne usurpe Interpol pour piéger les PME : lien Proton Drive, archive chiffrée, exécutable déguisé en vidéo. Les indicateurs et la règle de détection.