Des règles YARA, pour vos fichiers & malware.
Des règles YARA agrégées depuis de multiples sources open-source revendables, chaque règle compile-validée sur le vrai moteur, licences vérifiées et signées. À charger dans votre EDR, votre scan DFIR, votre passerelle mail.
Ce qu’on a ajouté récemment
Un flux vivant : voici la couverture ajoutée à ce feed, datée.
- +5 règles
- +4 654 règles
- +2 892 règles
- +2 004 règles
- +70 règles
- +1 232 règles
Une couverture large, sans les doublons ni le bruit.
Signatures de familles de malware (loaders, stealers, ransomware, RATs) issues de multiples éditeurs.
Règles ciblant des outils d’intrusion, implants et frameworks C2 offensifs.
Webshells, documents piégés, packers et artefacts d’exploitation.
Couverture Windows, mais aussi Linux et macOS via des sources dédiées.
Chaque règle est compile-validée sur le vrai moteur YARA avant livraison : rien qui ne charge pas. Les noms de règles sont dédupliqués pour que l’arbre entier compile d’un bloc.
Partout où YARA tourne.
Pas un dump de dépôts YARA au hasard.
Des dizaines de dépôts YARA fusionnés en un seul flux, dédupliqués par nom de règle.
Chaque règle est chargée sur le vrai moteur YARA : celles qui ne compilent pas sont écartées.
Chaque règle est testée contre un corpus de 4 000+ binaires signés légitimes (drivers Windows, PE, ELF). Celles qui alertent sur du logiciel sain sont retirées, rapport de validation fourni dans le pack.
Chaque règle est livrée avec un playbook d’investigation CACAO 2.0 (standard OASIS) : confirmer, pivoter, cadrer la portée, écarter les faux positifs, répondre — généré de façon déterministe depuis les faits de la règle (ATT&CK, D3FEND), 0 IA. Aucun agrégateur de règles ne le fait.
Sources agrégées en DRL / BSD / MIT / Apache / Unlicense, redistribuables ; nos règles maison isolées dans rules/exclusive/ sous EULA.
Des règles forgées en interne (ex. certificats d’authenticode) s’ajoutent à l’agrégat.
Le flux est signé ; vous vérifiez son intégrité avant de l’appliquer.
Auteur et licence de chaque règle conservés, comme l’exigent les sources DRL.
Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.
↓ Télécharger le pack démo .zipD’où viennent les règles ?
De multiples dépôts YARA open-source à licence permissive (DRL / BSD / MIT / Apache / Unlicense), agrégés, dédupliqués et compile-validés, plus notre propre set forgé en interne, 14 familles de malware, 209 drivers malveillants et 7 outils offensifs, isolé dans rules/exclusive/ sous EULA. Aucune source non-commerciale ou GPL n’entre dans le flux.
Que signifie « compile-validé » ?
Chaque règle est chargée sur le vrai moteur YARA avant d’entrer dans le flux. Si elle ne compile pas, elle est écartée, vous ne recevez que des règles qui chargent.
Comment gérez-vous les faux positifs ?
Au-delà du compile-validé, chaque règle passe un gate anti-faux-positifs : on la scanne contre des milliers de binaires légitimes signés (drivers Windows, PE, ELF). Une règle qui alerte sur du logiciel sain est retirée du flux, jamais réécrite. Le pack embarque un rapport de validation daté (VALIDATION.json) : corpus testé, règles retirées, faux positifs résiduels.
Et si j’ai aussi besoin de Sigma ?
Sigma se vend séparément (349 €/mois), ou prenez le bundle Sigma + YARA à 549 €/mois (−21 %) : les deux flux sous une seule clé.
Puis-je l’utiliser en MSSP / le redistribuer ?
Vous l’utilisez au sein de votre organisation, y compris pour opérer la détection au bénéfice de vos clients. Ce que vous ne pouvez pas faire : revendre ou redistribuer le pack tel quel. Les sources agrégées (DRL / BSD / MIT / Apache / Unlicense) restent redistribuables sous leur propre licence, attribution conservée ; notre set maison (14 familles, 209 drivers, 7 outils), isolé dans rules/exclusive/, sont propriétaires (EULA, usage par l’organisation abonnée).
Prêt à charger vos scanners ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.
Besoin aussi de Sigma ? Prendre le bundle Sigma + YARA, 549 €/mois (−21 %)