Sigma & YARA 규칙, 엄선하고, 서명하고, 바로 배포.
여러분의 SIEM이나 스택을 위한 상업용 탐지 피드입니다. 최고의 오픈소스 프로젝트를 모아 중복을 제거하고 자체 개발한 전용 규칙으로 보강했습니다, 모든 규칙은 실제 엔진에서 테스트되고, 암호학적으로 서명되며, 지속적으로 업데이트됩니다.
두 가지 표준 포맷. 락인 제로.
탐지를 위한 오픈 표준. Splunk, Elastic, Microsoft Sentinel, QRadar 등으로 바로 변환 가능한 .yml 파일……MITRE ATT&CK 기법별로 매핑된 커버리지. 허용적 라이선스의 여러 오픈소스 소스 + 자체 규칙을 기반으로 구축.
바이너리, 메모리, 아티팩트를 스캔하기 위한 원시 .yar 파일. 악성코드 패밀리, 패커, 악용된 서명 인증서, 캠페인까지 포괄. 재판매 가능 여부로 필터링되고 컴파일 검증까지 완료, 깨진 규칙은 없습니다.
IOC, KEV, EPSS, MITRE는 ThreatClaw 에이전트의 데이터 팩으로, 별도로 제공되는 서비스입니다. 이 피드는 Sigma 및 YARA 탐지 규칙에 집중합니다.
Sigma, 여러분의 SIEM에 맞게 이미 변환 완료.
변환 작업이 필요 없습니다. 모든 Sigma 규칙은 여러분의 SIEM 쿼리 언어로도 제공되며 해당 필드 스키마에 매핑됩니다. 복사해서 붙여넣기만 하면 됩니다.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')무엇을 가져올지는 여러분이 선택합니다: 자체 파이프라인용 원시 Sigma, 바로 사용 가능한 SIEM 변형, 또는 둘 다. 키 하나에 모든 것이 포함됩니다.
단순한 공개 저장소 미러가 아닙니다.
모든 매니페스트는 고정된 공개키로 Ed25519 서명됩니다. 미러 서버나 CDN이 침해되더라도 오염된 규칙을 밀어넣을 수 없습니다. 스크립트는 적용 전에 반드시 서명을 검증합니다.
모든 규칙은 실제 엔진에서 발동 테스트를 통과합니다: 죽은 규칙도 없고, SOC를 오탐으로 뒤덮는 캐치올(catch-all) 규칙도 없습니다.
최고의 소스를 취합하고 중복과 노이즈를 걸러낸 뒤, 내부에서 직접 제작한 전용 규칙을 추가합니다. 여러분이 받는 것은 원시 데이터 덤프가 아니라 정제된 신호입니다.
허용적 라이선스(CC0, MIT, Apache, BSD, DRL)를 가진 소스만 사용합니다. MSSP 활용 및 재배포에 맞게 필터링되어 있어 GPL/NC 관련 문제가 발생하지 않습니다.
새로운 연구와 캠페인이 등장할 때마다 새 규칙이 추가됩니다. 피드는 버전 관리되므로 스크립트는 변경된 부분(델타)만 가져옵니다.
Sigma는 피벗 포맷입니다: pySigma / sigma-cli로 여러분의 SIEM에 맞게 변환하세요. YARA는 어떤 스캐너에도 연결됩니다. 저희 제품에 종속될 필요가 없습니다.
3분이면 바로 적용.
Stripe를 통한 안전한 결제. 구독 키를 즉시 받아보세요.
의존성 없는 단일 bash 스크립트, cron 즉시 적용 가능. 서명을 먼저 검증한 뒤 진행합니다.
규칙은 버전 관리되는 로컬 폴더에 저장됩니다. 이를 여러분의 SIEM이나 스캐너에 연결하기만 하면 됩니다.
탐지 팀을 위해 설계.
저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.
↓ 데모 팩 다운로드 .zip자주 묻는 질문
정확히 어떤 포맷으로 제공되나요?
표준 포맷의 원시 Sigma(.yml) 및 YARA(.yar) 파일입니다. 독점 포맷은 전혀 없습니다: pySigma로 Sigma를 여러분의 SIEM에 맞게 변환하고, YARA는 어떤 스캐너에든 바로 로드하면 됩니다.
어떤 SIEM과 호환되나요?
Sigma가 지원하는 모든 SIEM: pySigma / sigma-cli를 통해 Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle 등 다수와 호환됩니다. YARA는 YARA 스캐너가 실행되는 어디서든(엔드포인트, 샌드박스, DFIR) 작동합니다.
업데이트 주기는 어떻게 되나요?
연구와 새로운 캠페인이 등장할 때마다 지속적으로 업데이트됩니다. 피드는 버전 관리되므로 동기화 스크립트는 변경된 부분만 가져옵니다. 원하는 주기로 실행하면 됩니다(일반적으로 매일 cron 실행).
규칙이 정말로 서명되어 있나요?
네, 그렇습니다. 매니페스트는 Ed25519로 서명되며, 스크립트는 어떤 내용이든 적용하기 전에 고정된 공개키로 서명을 검증합니다. 피드를 위조하려면 저희의 개인키가 필요한데, 이는 절대 외부에 공유하지 않습니다.
재판매하거나 MSSP로 활용할 수 있나요?
이 피드는 허용적 라이선스(CC0, MIT, Apache, BSD, DRL)를 가진 소스만 취합합니다, MSSP 활용 및 고객 재배포를 염두에 두고 구축되었습니다. 재판매가 불가능한 소스(GPL, 공정 이용 한정 등)는 제외됩니다.
피드에 IOC나 위협 인텔리전스가 포함되나요?
아니요, 이 피드는 Sigma 및 YARA 탐지 규칙에 집중합니다. IOC, CISA KEV, EPSS, MITRE ATT&CK는 ThreatClaw 에이전트가 사용하는 별도의 데이터 팩입니다.
규칙을 직접 변환해야 하나요(pySigma)?
아니요, 원하지 않는다면 그럴 필요 없습니다. 원시 Sigma에 더해, Splunk(SPL), Microsoft Sentinel(KQL), Elastic(ECS), QRadar(AQL)용으로 이미 변환된 규칙도 제공합니다, 각 SIEM의 필드 스키마(CIM, ECS, Defender XDR)에 매핑되어 있습니다. 복사해서 붙여넣기만 하면 됩니다. 원시 Sigma는 여러분의 자체 파이프라인용으로 계속 제공됩니다.
탐지 역량을 강화할 준비가 되셨나요?
연간 구독. 즉시 발급되는 키. 언제든 해지 가능.