Regole Sigma & YARA, curate, firmate, pronte all’uso.
Un feed di rilevamento commerciale per il tuo SIEM o il tuo stack. I migliori progetti open source aggregati e deduplicati, arricchiti con le nostre regole proprietarie, ogni regola testata su un motore reale, firmata crittograficamente, aggiornata di continuo.
Due formati standard. Zero lock-in.
Lo standard aperto per il rilevamento. File .yml pronti da convertire per Splunk, Elastic, Microsoft Sentinel, QRadar… Copertura MITRE ATT&CK, mappata per tecnica. Costruito a partire da molteplici fonti open-source con licenza permissiva + le nostre regole proprietarie.
File .yar grezzi per analizzare binari, memoria e artefatti. Famiglie di malware, packer, certificati di firma abusati, campagne. Filtrati per la rivendita e verificati in compilazione, nessuna regola difettosa.
IOC, KEV, EPSS e MITRE sono pacchetti dati dell’agente ThreatClaw, un’offerta separata. Questo feed si concentra sulle regole di rilevamento Sigma & YARA.
Sigma, già convertito per il tuo SIEM.
Nessuna conversione da fare. Ogni regola Sigma viene fornita anche nel linguaggio di query del tuo SIEM, mappata sul suo schema di campi. Copi e incolli.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')Scegli tu cosa scaricare: il Sigma grezzo per la tua pipeline, le varianti SIEM pronte all'uso, o entrambi. Una sola chiave, tutto incluso.
Non è solo uno specchio di repository pubblici.
Ogni manifest è firmato con Ed25519 e una chiave pubblica pinnata. Un mirror o una CDN compromessi non possono spingerti regole avvelenate. Lo script verifica prima di applicare.
Ogni regola supera un firing test sul motore reale: nessuna regola morta, nessuna regola "catch-all" che sommerge il tuo SOC di falsi positivi.
Aggreghiamo le migliori fonti, eliminiamo duplicati e rumore, e aggiungiamo le nostre regole proprietarie forgiate internamente. Ottieni segnale, non uno scarico grezzo.
Solo fonti permissive (CC0, MIT, Apache, BSD, DRL). Filtrato per uso MSSP e ridistribuzione, nessuna sorpresa GPL/NC.
Nuove regole arrivano man mano che emergono ricerche e campagne. Il feed è versionato: lo script scarica solo il delta.
Sigma è il formato pivot: convertilo per il tuo SIEM con pySigma / sigma-cli. YARA si collega a qualsiasi scanner. Non sei vincolato al nostro prodotto.
Operativo in tre minuti.
Checkout sicuro tramite Stripe. Ricevi subito una chiave di abbonamento.
Un unico script bash senza dipendenze, pronto per cron. Verifica prima la firma.
Le regole arrivano in una cartella locale, versionata. Collegala al tuo SIEM o scanner.
Pensato per i team di detection.
Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.
↓ Scarica il pack demo .zipDomande frequenti
Quali formati ricevo esattamente?
File Sigma grezzi (.yml) e YARA grezzi (.yar), in formato standard. Niente di proprietario: converti il Sigma per il tuo SIEM con pySigma e carica lo YARA in qualsiasi scanner.
Con quali SIEM funziona?
Tutti quelli supportati da Sigma: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle e molti altri tramite pySigma / sigma-cli. YARA funziona ovunque giri uno scanner YARA (endpoint, sandbox, DFIR).
Con quale frequenza viene aggiornato?
In continuo, man mano che emergono ricerche e nuove campagne. Il feed è versionato, quindi lo script di sincronizzazione scarica solo ciò che è cambiato. Eseguilo con la frequenza che preferisci (un cron giornaliero è comune).
Le regole sono davvero firmate?
Sì. Il manifest è firmato con Ed25519 e lo script lo verifica con una chiave pubblica pinnata prima di applicare qualsiasi cosa. Falsificare un feed richiederebbe la nostra chiave privata, che non condividiamo mai.
Posso rivenderlo / usarlo come MSSP?
Il feed aggrega solo fonti con licenza permissiva (CC0, MIT, Apache, BSD, DRL), pensato per l’uso da parte di MSSP e la ridistribuzione ai tuoi clienti. Le fonti non rivendibili (GPL, fair-use) sono escluse.
Il feed include IOC / threat intel?
No, questo feed si concentra sulle regole di rilevamento Sigma & YARA. IOC, CISA KEV, EPSS e MITRE ATT&CK sono pacchetti dati consumati dall’agente ThreatClaw, un’offerta separata.
Devo convertire le regole da solo (pySigma)?
No, a meno che tu non lo voglia. Oltre al Sigma grezzo, forniamo le regole già convertite per Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), mappate sullo schema di campi di ciascun SIEM (CIM, ECS, Defender XDR). Copi e incolli. Il Sigma grezzo resta disponibile per la tua pipeline.
Pronto a potenziare il tuo rilevamento?
Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.