La forensique endpoint, prête à déployer.

Un flux d’artifacts VQL Velociraptor pour l’IR et le threat hunting : collecte forensique + chasse malware via nos règles YARA converties en VQL (fonction yara()), mappés ATT&CK. Trois tiers de licence clairs. À importer dans Velociraptor. Bundle DFIR avec le pack YARA.

460+
artifacts VQL
ATT&CK
chaque chasse mappée
YARA→VQL
chasse malware maison
3 tiers
licences claires

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +1 artefacts

Trois tiers, un objectif : l’IR.

Artifacts forensiques

Un socle d’artifacts de collecte et de détection (journaux d’événements, registre, persistance, timeline, applications) pour Windows, Linux et macOS. Le nécessaire pour trier un incident depuis Velociraptor.

Chasse malware YARA→VQL (maison)

Le cœur propriétaire : nos signatures YARA de malware/outils forgées maison, converties en artifacts Velociraptor qui scannent les fichiers via la fonction yara(), chaque artifact est autonome (règle embarquée), mappé à sa technique ATT&CK. Vous chassez le malware sur toute la flotte, sans déployer de fichiers de règles.

Mappé ATT&CK

Chaque artifact de chasse porte sa technique ATT&CK. Vous couvrez une technique, vous documentez votre couverture IR, vous alimentez un rapport, pas juste une liste d’artifacts.

Autonome (règle embarquée)

Chaque artifact de chasse embarque sa règle YARA en paramètre `type: yara` et globe le disque puis scanne les correspondances. Rien à déployer à côté : vous importez l’artifact, vous lancez la chasse.

Licence : 3 tiers clairs

Le forensique agrégé reste sous sa licence copyleft (AGPL), isolé, redistribuable avec attribution. Nos artifacts de chasse maison sont propriétaires (EULA (c) CyberConsulting.fr, usage abonné). Le tier permissif garde sa licence d’origine. Vous savez exactement quoi est quoi.

index.json + bundles

Un artifacts.json normalisé (nom, plateforme, technique ATT&CK, licence, tier), un index.json avec les comptes, et des bundles by-platform / by-technique / by-tier. Filtrable, scriptable, prêt pour l’import Velociraptor.

Artifacts DFIR curés depuis des sources open-source (le forensique agrégé reste sous sa licence copyleft AGPL, isolé) ; nos artifacts de chasse maison sont forgés en convertissant nos règles YARA propriétaires en VQL (fonction yara()) et sont propriétaires ((c) CyberConsulting.fr, EULA) ; un tier permissif complète la couverture sous sa licence d’origine. Chacun mappé ATT&CK, index.json + bundles. La curation, la forge YARA→VQL et le mapping sont notre valeur.

Partout où Velociraptor tourne.

Velociraptorimport des artifacts, hunts à l’échelle de la flotte
Offline collectortriage autonome sur une machine isolée
Huntchasse ATT&CK ciblée + collecte de preuves
DFIR bundlecombiné au pack YARA ThreatClaw pour l’IR

Un pack DFIR qui a un vrai moat.

01
La chasse maison YARA→VQL

Le moat : nos signatures YARA propriétaires deviennent des artifacts Velociraptor prêts à chasser. Un contenu que vous ne trouverez pas ailleurs, mappé ATT&CK, autonome.

02
Licence tier par tier

Rien de flou : le forensique AGPL est isolé sous sa licence, le maison est propriétaire (EULA), le permissif garde la sienne. Vous savez ce que vous pouvez redistribuer et ce qui reste à vous.

03
Mappé ATT&CK

Les artifacts de chasse portent leur technique ATT&CK, vous pilotez votre IR par tactique, pas par nom d’artifact, et vous documentez la couverture.

04
Bundle avec YARA

Pensé comme complément du pack YARA ThreatClaw : les mêmes signatures, côté fichier (YARA) et côté endpoint à l’échelle (Velociraptor). Une seule chaîne de détection, deux points de déploiement.

05
Signé Ed25519

Le pack est signé ; vous vérifiez son intégrité avant chaque déploiement.

C’est quoi Velociraptor ?

Velociraptor est la plateforme open-source de référence pour le DFIR et le threat hunting à distance. On y collecte et on y chasse sur les endpoints via des « artifacts » (fichiers YAML de requêtes VQL). C’est l’outil des équipes IR/CERT. Notre pack fournit des artifacts curés, mappés ATT&CK, prêts à importer.

C’est quoi YARA→VQL ?

Velociraptor sait scanner des fichiers avec des règles YARA via sa fonction VQL yara(). Nous prenons nos règles YARA de malware propriétaires et générons, pour chacune, un artifact Velociraptor qui globe le disque et scanne les correspondances avec la règle embarquée. Résultat : chasser un malware sur toute la flotte devient un artifact à importer, mappé ATT&CK, sans déployer de fichiers de règles.

Quelles licences, et puis-je revendre / MSSP ?

Le pack est un abonnement propriétaire à trois tiers, chacun étiqueté (voir index.json et le dossier de chaque artifact) : le tier forensique agrégé reste sous sa licence copyleft (AGPL), isolé, redistribuable avec attribution sous AGPL ; nos artifacts de chasse maison sont propriétaires ((c) CyberConsulting.fr, sous EULA, usage interne, non redistribuables) ; le tier permissif garde sa licence d’origine. La curation, la forge YARA→VQL et le mapping ATT&CK sont notre valeur.

Ça se combine avec le pack YARA ?

Oui, c’est fait pour. Le pack YARA couvre le scan côté fichier ; ce pack Velociraptor déploie les mêmes signatures maison côté endpoint, à l’échelle de la flotte, en artifacts VQL. En bundle DFIR, vous avez une chaîne de détection cohérente : même intelligence, deux surfaces de déploiement (analyse de fichiers + réponse à incident).

Prêt pour votre prochaine investigation ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.

2026-08-27
Emotet de retour : détection YARA intégrée à ThreatClaw pour les SMB et MSSP

Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.

2026-08-26
Drokbk : Détection du RAT furtif désormais intégrée à ThreatClaw

Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.

2026-08-25
Dosia : Détection YARA désormais disponible pour ce malware furtif

Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).

2026-08-24
Darkgate : le téléchargeur furtif détecté par ThreatClaw en 2024

Découvrez Darkgate, un malware téléchargeur sophistiqué ciblant les PME et MSSP. ThreatClaw renforce sa détection avec 44 règles YARA validées pour contrer cette menace.

2026-08-23
Cryptolocker : détection renforcée pour ce rançongiciel redoutable

Découvrez comment Cryptolocker chiffre les données et paralyse les SMB. ThreatClaw ajoute 52 règles YARA pour bloquer cette menace avant l’impact.

2026-08-22
Cryptbot : détection renforcée pour ce voleur d’informations ciblant les PME

Découvrez Cryptbot, un infostealer actif exploitant les failles des PME. ThreatClaw ajoute 34 règles YARA pour une détection proactive et précise.