Des règles YARA, pour vos fichiers & malware.

Des règles YARA agrégées depuis de multiples sources open-source revendables, chaque règle compile-validée sur le vrai moteur, licences vérifiées et signées. À charger dans votre EDR, votre scan DFIR, votre passerelle mail.

19 500+
règles YARA
multi-source
des dizaines de dépôts triés
compile-validé
chaque règle charge sur le moteur réel
Ed25519
signé, MAJ continue

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +5 règles
  • +4 654 règles
  • +2 892 règles
  • +2 004 règles
  • +70 règles
  • +1 232 règles

Une couverture large, sans les doublons ni le bruit.

Familles de malware

Signatures de familles de malware (loaders, stealers, ransomware, RATs) issues de multiples éditeurs.

APT & C2

Règles ciblant des outils d’intrusion, implants et frameworks C2 offensifs.

Webshells & maldocs

Webshells, documents piégés, packers et artefacts d’exploitation.

Multi-OS

Couverture Windows, mais aussi Linux et macOS via des sources dédiées.

Chaque règle est compile-validée sur le vrai moteur YARA avant livraison : rien qui ne charge pas. Les noms de règles sont dédupliqués pour que l’arbre entier compile d’un bloc.

Voir le détail de la couverture

Partout où YARA tourne.

EDR / AVmoteurs qui ingèrent des règles YARA
DFIRVelociraptor, THOR/Loki, triage à froid
Mail / fichierspasserelles mail, scan de partages et d’uploads
yara CLIscans ad hoc, pipelines CI, sandbox

Pas un dump de dépôts YARA au hasard.

01
Agrégé multi-source

Des dizaines de dépôts YARA fusionnés en un seul flux, dédupliqués par nom de règle.

02
Compile-validé

Chaque règle est chargée sur le vrai moteur YARA : celles qui ne compilent pas sont écartées.

03
Anti-faux-positifs, prouvé

Chaque règle est testée contre un corpus de 4 000+ binaires signés légitimes (drivers Windows, PE, ELF). Celles qui alertent sur du logiciel sain sont retirées, rapport de validation fourni dans le pack.

04
Un playbook d’investigation par règle

Chaque règle est livrée avec un playbook d’investigation CACAO 2.0 (standard OASIS) : confirmer, pivoter, cadrer la portée, écarter les faux positifs, répondre — généré de façon déterministe depuis les faits de la règle (ATT&CK, D3FEND), 0 IA. Aucun agrégateur de règles ne le fait.

05
Licences vérifiées, deux régimes

Sources agrégées en DRL / BSD / MIT / Apache / Unlicense, redistribuables ; nos règles maison isolées dans rules/exclusive/ sous EULA.

06
Règles maison

Des règles forgées en interne (ex. certificats d’authenticode) s’ajoutent à l’agrégat.

07
Signé Ed25519

Le flux est signé ; vous vérifiez son intégrité avant de l’appliquer.

08
Attribution conservée

Auteur et licence de chaque règle conservés, comme l’exigent les sources DRL.

Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip
D’où viennent les règles ?

De multiples dépôts YARA open-source à licence permissive (DRL / BSD / MIT / Apache / Unlicense), agrégés, dédupliqués et compile-validés, plus notre propre set forgé en interne, 14 familles de malware, 209 drivers malveillants et 7 outils offensifs, isolé dans rules/exclusive/ sous EULA. Aucune source non-commerciale ou GPL n’entre dans le flux.

Que signifie « compile-validé » ?

Chaque règle est chargée sur le vrai moteur YARA avant d’entrer dans le flux. Si elle ne compile pas, elle est écartée, vous ne recevez que des règles qui chargent.

Comment gérez-vous les faux positifs ?

Au-delà du compile-validé, chaque règle passe un gate anti-faux-positifs : on la scanne contre des milliers de binaires légitimes signés (drivers Windows, PE, ELF). Une règle qui alerte sur du logiciel sain est retirée du flux, jamais réécrite. Le pack embarque un rapport de validation daté (VALIDATION.json) : corpus testé, règles retirées, faux positifs résiduels.

Et si j’ai aussi besoin de Sigma ?

Sigma se vend séparément (349 €/mois), ou prenez le bundle Sigma + YARA à 549 €/mois (−21 %) : les deux flux sous une seule clé.

Puis-je l’utiliser en MSSP / le redistribuer ?

Vous l’utilisez au sein de votre organisation, y compris pour opérer la détection au bénéfice de vos clients. Ce que vous ne pouvez pas faire : revendre ou redistribuer le pack tel quel. Les sources agrégées (DRL / BSD / MIT / Apache / Unlicense) restent redistribuables sous leur propre licence, attribution conservée ; notre set maison (14 familles, 209 drivers, 7 outils), isolé dans rules/exclusive/, sont propriétaires (EULA, usage par l’organisation abonnée).

Prêt à charger vos scanners ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT

Besoin aussi de Sigma ? Prendre le bundle Sigma + YARA, 549 €/mois (−21 %)

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.

2026-08-27
Emotet de retour : détection YARA intégrée à ThreatClaw pour les SMB et MSSP

Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.

2026-08-26
Drokbk : Détection du RAT furtif désormais intégrée à ThreatClaw

Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.

2026-08-25
Dosia : Détection YARA désormais disponible pour ce malware furtif

Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).

2026-08-24
Darkgate : le téléchargeur furtif détecté par ThreatClaw en 2024

Découvrez Darkgate, un malware téléchargeur sophistiqué ciblant les PME et MSSP. ThreatClaw renforce sa détection avec 44 règles YARA validées pour contrer cette menace.

2026-08-23
Cryptolocker : détection renforcée pour ce rançongiciel redoutable

Découvrez comment Cryptolocker chiffre les données et paralyse les SMB. ThreatClaw ajoute 52 règles YARA pour bloquer cette menace avant l’impact.

2026-08-22
Cryptbot : détection renforcée pour ce voleur d’informations ciblant les PME

Découvrez Cryptbot, un infostealer actif exploitant les failles des PME. ThreatClaw ajoute 34 règles YARA pour une détection proactive et précise.