Un feed di indicatori, pronto per ogni strumento.

Indicatori di compromissione aggregati da fonti open-source idonee alla rivendita, deduplicati, valutati per confidenza e firmati, consegnati nel formato che ciascuno dei tuoi strumenti si aspetta. Li colleghi e combaciano.

3 589 000+
indicatori
4 types
IP · dominio · URL · hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
firmato, aggiornamento quotidiano

What we added recently

A living feed: here is the coverage added to it, dated.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

Quattro tipi di indicatori, un’unica fonte di verità.

IP

IP di C2 di botnet e host malevoli confermati, gli IP privati/riservati vengono esclusi (zero auto-blocco).

Domaines

Domini di distribuzione malware e di phishing.

URLs

URL di payload e di drop malevoli attivi.

Hashes

Hash di file malevoli (MD5/SHA-1/SHA-256) e di certificati TLS di C2.

Ogni indicatore porta un punteggio di confidenza (numero di fonti indipendenti che lo elencano) così filtri in base alla tua tolleranza ai falsi positivi.

Vedi la copertura completa

Il formato giusto per ogni strumento.

CSVfirewall, pfSense, script, Suricata iprep
STIX 2.1SIEM (Sentinel, QRadar), TIP (MISP, OpenCTI), EDR
MISPMISP, OpenCTI, comunità CERT
Blocklistsfirewall, pi-hole, liste di IP/domini
RPZDNS sinkhole (BIND, Unbound, pi-hole)

Non è un mirror grezzo di feed pubblici.

01
Aggregato e deduplicato

Più fonti fuse in un unico feed pulito, senza duplicati da riconciliare.

02
Valutato per confidenza

Ogni indicatore è valutato in base a quante fonti indipendenti lo confermano.

03
Licenze idonee alla rivendita

Solo fonti CC0 / Unlicense / MIT, redistribuibile, MSSP incluso.

04
Firmato Ed25519

Il feed è firmato; ne verifichi l’integrità prima di applicarlo.

05
Anti-falsi-positivi

Validazione del formato ed esclusione dell’infrastruttura legittima (IP privati/riservati).

06
Multi-formato, una chiave

Tutti i formati gratuiti, aggiornati ogni giorno.

Da dove vengono gli indicatori?

Da fonti open-source con licenza permissiva (CC0 / Unlicense / MIT), aggregate, normalizzate, deduplicate e valutate. Nulla con licenza non commerciale o GPL entra nel feed, così resta rivendibile e redistribuibile.

Con quale frequenza viene aggiornato?

Ricostruito ogni giorno. Il feed è versionato e firmato, quindi il tuo strumento scarica solo ciò che è cambiato.

In cosa differisce dagli IOC dell’agente ThreatClaw?

L’agente ThreatClaw usa questi indicatori internamente per il proprio rilevamento. Questo feed è il prodotto autonomo: gli stessi indicatori, esportati in formati standard per i tuoi ALTRI strumenti (SIEM, firewall, DNS, TIP). Gratuito.

Posso usarlo come MSSP / redistribuirlo?

Sì. Il feed aggrega solo fonti rivendibili (CC0 / Unlicense / MIT), pensato per l’uso MSSP e la redistribuzione ai tuoi clienti.

Use it in MISP or TheHive.

It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.

https://get.threatclaw.io/api/misp-feed

No key required, it’s public.

Need curated detection rules (Sigma/YARA/WAF)?See the packs

Pronto ad arricchire i tuoi strumenti?

Feed comunitario gratuito. Nessuna chiave richiesta. Abbonati da MISP o TheHive.

Gratuito
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.