Un flux d’indicateurs, prêt pour tous vos outils.
Des indicateurs de compromission agrégés depuis des sources open-source revendables, dédupliqués, scorés par confiance et signés, livrés dans le format qu’attend chacun de vos outils. Vous branchez, ça matche.
Ce qu’on a ajouté récemment
Un flux vivant : voici la couverture ajoutée à ce feed, datée.
- +50 indicateurs
- +57 indicateurs
- +80 indicateurs
- +67 indicateurs
- +19 indicateurs
- +108 778 indicateurs
Quatre types d’indicateurs, une seule source de vérité.
IP de C2 botnet et hôtes malveillants confirmés, les IP privées/réservées sont écartées (zéro auto-blocage).
Domaines de distribution de malware et de phishing.
URLs de payloads et de charges malveillantes actives.
Hashes de fichiers malveillants (MD5/SHA-1/SHA-256) et de certificats TLS de C2.
Chaque indicateur porte un score de confiance (nombre de sources indépendantes qui le listent) pour que vous filtriez selon votre tolérance au faux positif.
Le bon format pour chaque outil.
Pas un miroir brut de feeds publics.
Plusieurs sources fusionnées en un seul flux propre, sans doublons à réconcilier.
Chaque indicateur est noté selon le nombre de sources indépendantes qui le confirment.
Uniquement des sources CC0 / Unlicense / MIT, redistribuable, y compris en MSSP.
Le flux est signé ; vous vérifiez son intégrité avant de l’appliquer.
Validation de format et exclusion de l’infra légitime (IP privées/réservées).
Tous les formats gratuit, mis à jour quotidiennement.
D’où viennent les indicateurs ?
De sources open-source à licence permissive (CC0 / Unlicense / MIT), agrégées, normalisées, dédupliquées et scorées. Rien sous licence non-commerciale ou GPL n’entre dans le flux, pour qu’il reste revendable et redistribuable.
À quelle fréquence est-il mis à jour ?
Reconstruit quotidiennement. Le flux est versionné et signé, donc votre outil ne récupère que ce qui a changé.
En quoi est-ce différent des IOC de l’agent ThreatClaw ?
L’agent ThreatClaw utilise ces indicateurs en interne pour sa détection. Ce flux-ci est le produit autonome : les mêmes indicateurs, exportés dans les formats standards pour vos AUTRES outils (SIEM, firewall, DNS, TIP). Gratuit.
Puis-je l’utiliser en MSSP / le redistribuer ?
Oui. Le flux n’agrège que des sources revendables (CC0 / Unlicense / MIT), pensé pour l’usage MSSP et la redistribution à vos clients.
L’utiliser dans MISP ou TheHive.
C’est un feed MISP public, aucune clé requise. Dans MISP : Sync Actions → Feeds → Add Feed, réglez Input Source sur Network et Format sur MISP, puis collez l’URL ci-dessous. Activez le feed (Enable) et lancez un Fetch. Le même flux se branche aussi dans TheHive via un connecteur MISP.
https://get.threatclaw.io/api/misp-feedAucune clé requise, c’est public.
Prêt à enrichir vos outils ?
Feed communautaire gratuit. Aucune clé requise. Abonnez-vous depuis MISP ou TheHive.