Regras Sigma & YARA, curadas, assinadas, prontas para uso.
Um feed de detecção comercial para o seu SIEM ou stack. Os melhores projetos open source agregados e deduplicados, enriquecidos com nossas regras proprietárias, cada regra testada em um motor real, assinada criptograficamente, atualizada continuamente.
Dois formatos padrão. Zero lock-in.
O padrão aberto para detecção. Arquivos .yml prontos para converter para Splunk, Elastic, Microsoft Sentinel, QRadar… Cobertura MITRE ATT&CK, mapeada por técnica. Construído a partir do múltiplas fontes open-source com licença permissiva + nossas próprias regras.
Arquivos .yar brutos para escanear binários, memória e artefatos. Famílias de malware, packers, certificados de assinatura abusados, campanhas. Filtrados para revenda e verificados na compilação, nenhuma regra quebrada.
IOC, KEV, EPSS e MITRE são pacotes de dados do agente ThreatClaw, uma oferta separada. Este feed é focado nas regras de detecção Sigma & YARA.
Sigma, já convertido para o seu SIEM.
Nenhuma conversão a fazer. Cada regra Sigma também é entregue na linguagem de consulta do seu SIEM, mapeada para o seu esquema de campos. Copie e cole.
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')Você escolhe o que baixar: o Sigma bruto para o seu próprio pipeline, as variantes SIEM prontas para uso, ou ambos. Uma única chave, tudo incluído.
Não é apenas um espelho de repositórios públicos.
Cada manifesto é assinado com Ed25519 usando uma chave pública fixada (pinned). Um mirror ou CDN comprometido não consegue empurrar regras envenenadas para você. O script verifica antes de aplicar.
Cada regra passa por um teste de disparo (firing test) no motor real: sem regras mortas, sem regras "pega-tudo" que afogam seu SOC em falsos positivos.
Agregamos as melhores fontes, removemos duplicatas e ruído, e adicionamos nossas próprias regras proprietárias forjadas internamente. Você recebe sinal, não um despejo bruto de dados.
Apenas fontes permissivas (CC0, MIT, Apache, BSD, DRL). Filtrado para uso por MSSPs e redistribuição, sem surpresas de GPL/NC.
Novas regras chegam conforme surgem pesquisas e campanhas. O feed é versionado: o script baixa apenas o delta (as diferenças).
Sigma é o formato pivô: converta para o seu SIEM com pySigma / sigma-cli. O YARA se conecta a qualquer scanner. Você não fica preso ao nosso produto.
Em produção em três minutos.
Checkout seguro via Stripe. Você recebe uma chave de assinatura instantaneamente.
Um único script bash sem dependências, pronto para cron. Ele verifica a assinatura primeiro.
As regras chegam em uma pasta local, versionada. Conecte-a ao seu SIEM ou scanner.
Feito para times de detecção.
Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.
↓ Baixar o pacote demo .zipPerguntas frequentes
Quais formatos eu recebo exatamente?
Arquivos Sigma brutos (.yml) e YARA brutos (.yar), em formato padrão. Nada proprietário: converta o Sigma para o seu SIEM com pySigma e carregue o YARA em qualquer scanner.
Funciona com quais SIEMs?
Qualquer um que o Sigma suporte: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle e muitos outros via pySigma / sigma-cli. O YARA funciona em qualquer lugar onde um scanner YARA seja executado (endpoints, sandbox, DFIR).
Com que frequência é atualizado?
Continuamente, conforme surgem pesquisas e novas campanhas. O feed é versionado, então o script de sincronização baixa apenas o que mudou. Execute-o com a frequência que preferir (um cron diário é comum).
As regras são realmente assinadas?
Sim. O manifesto é assinado com Ed25519 e o script o verifica com uma chave pública fixada (pinned) antes de aplicar qualquer coisa. Forjar um feed exigiria nossa chave privada, que nunca compartilhamos.
Posso revender / usar como MSSP?
O feed agrega apenas fontes com licenciamento permissivo (CC0, MIT, Apache, BSD, DRL), construído para uso por MSSPs e redistribuição aos seus clientes. Fontes não revendíveis (GPL, fair-use) são excluídas.
O feed inclui IOCs / threat intel?
Não, este feed é focado nas regras de detecção Sigma & YARA. IOCs, CISA KEV, EPSS e MITRE ATT&CK são pacotes de dados consumidos pelo agente ThreatClaw, uma oferta separada.
Preciso converter as regras eu mesmo (pySigma)?
Não, a menos que você queira. Além do Sigma bruto, entregamos as regras já convertidas para Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), mapeadas para o esquema de campos de cada SIEM (CIM, ECS, Defender XDR). Copie e cole. O Sigma bruto continua disponível para o seu próprio pipeline.
Pronto para potencializar sua detecção?
Assinatura anual. Chave instantânea. Cancele quando quiser.