Regras Sigma & YARA, curadas, assinadas, prontas para uso.

Um feed de detecção comercial para o seu SIEM ou stack. Os melhores projetos open source agregados e deduplicados, enriquecidos com nossas regras proprietárias, cada regra testada em um motor real, assinada criptograficamente, atualizada continuamente.

7.000+
regras Sigma
19.500+
regras YARA
Ed25519
feed assinado
ATT&CK
técnicas mapeadas

Dois formatos padrão. Zero lock-in.

Sigma7.000+ regras
Detecção genérica para SIEM

O padrão aberto para detecção. Arquivos .yml prontos para converter para Splunk, Elastic, Microsoft Sentinel, QRadar… Cobertura MITRE ATT&CK, mapeada por técnica. Construído a partir do múltiplas fontes open-source com licença permissiva + nossas próprias regras.

YARA19.500+ regras
Detecção de arquivos e malware

Arquivos .yar brutos para escanear binários, memória e artefatos. Famílias de malware, packers, certificados de assinatura abusados, campanhas. Filtrados para revenda e verificados na compilação, nenhuma regra quebrada.

IOC, KEV, EPSS e MITRE são pacotes de dados do agente ThreatClaw, uma oferta separada. Este feed é focado nas regras de detecção Sigma & YARA.

Sigma, já convertido para o seu SIEM.

Nenhuma conversão a fazer. Cada regra Sigma também é entregue na linguagem de consulta do seu SIEM, mapeada para o seu esquema de campos. Copie e cole.

Splunk
SPL
esquema CIM
Microsoft Sentinel
KQL
Defender XDR Advanced Hunting
Elastic
ECS
Elastic Common Schema
QRadar
AQL
campos QRadar + payload
Uma regra, quatro SIEMs, convertida automaticamente:
Splunk, SPL
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")
Microsoft Sentinel, KQL
DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")
Elastic, ECS
process.executable:*\\powershell.exe AND
(process.command_line:*-enc* OR
 process.command_line:*-EncodedCommand*)
QRadar, AQL
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
 "Process CommandLine" ILIKE '%-EncodedCommand%')

Você escolhe o que baixar: o Sigma bruto para o seu próprio pipeline, as variantes SIEM prontas para uso, ou ambos. Uma única chave, tudo incluído.

Não é apenas um espelho de repositórios públicos.

01
Assinado criptograficamente

Cada manifesto é assinado com Ed25519 usando uma chave pública fixada (pinned). Um mirror ou CDN comprometido não consegue empurrar regras envenenadas para você. O script verifica antes de aplicar.

02
Testado em um motor real

Cada regra passa por um teste de disparo (firing test) no motor real: sem regras mortas, sem regras "pega-tudo" que afogam seu SOC em falsos positivos.

03
Curado e deduplicado

Agregamos as melhores fontes, removemos duplicatas e ruído, e adicionamos nossas próprias regras proprietárias forjadas internamente. Você recebe sinal, não um despejo bruto de dados.

04
Licenciamento seguro para revenda

Apenas fontes permissivas (CC0, MIT, Apache, BSD, DRL). Filtrado para uso por MSSPs e redistribuição, sem surpresas de GPL/NC.

05
Atualizado continuamente

Novas regras chegam conforme surgem pesquisas e campanhas. O feed é versionado: o script baixa apenas o delta (as diferenças).

06
Agnóstico de SIEM

Sigma é o formato pivô: converta para o seu SIEM com pySigma / sigma-cli. O YARA se conecta a qualquer scanner. Você não fica preso ao nosso produto.

Em produção em três minutos.

01
Assine

Checkout seguro via Stripe. Você recebe uma chave de assinatura instantaneamente.

02
Baixe o script

Um único script bash sem dependências, pronto para cron. Ele verifica a assinatura primeiro.

03
Sincronize

As regras chegam em uma pasta local, versionada. Conecte-a ao seu SIEM ou scanner.

# Adicione ao cron para se manter atualizado automaticamente
$ curl -fsSL https://license.threatclaw.io/rules-sync.sh -o threatclaw-rules-sync.sh
$ TC_RULES_KEY=<your-key> TC_RULES_DIR=/opt/rules ./threatclaw-rules-sync.sh
✓ signature verified · sigma 7,361 · yara 19,943 · synced

Feito para times de detecção.

SOCs e times de detecçãoMSSPs e provedores gerenciadosEngenheiros de SIEM (Splunk, Elastic, Sentinel)Threat hunters e IR
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

Perguntas frequentes

Quais formatos eu recebo exatamente?

Arquivos Sigma brutos (.yml) e YARA brutos (.yar), em formato padrão. Nada proprietário: converta o Sigma para o seu SIEM com pySigma e carregue o YARA em qualquer scanner.

Funciona com quais SIEMs?

Qualquer um que o Sigma suporte: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle e muitos outros via pySigma / sigma-cli. O YARA funciona em qualquer lugar onde um scanner YARA seja executado (endpoints, sandbox, DFIR).

Com que frequência é atualizado?

Continuamente, conforme surgem pesquisas e novas campanhas. O feed é versionado, então o script de sincronização baixa apenas o que mudou. Execute-o com a frequência que preferir (um cron diário é comum).

As regras são realmente assinadas?

Sim. O manifesto é assinado com Ed25519 e o script o verifica com uma chave pública fixada (pinned) antes de aplicar qualquer coisa. Forjar um feed exigiria nossa chave privada, que nunca compartilhamos.

Posso revender / usar como MSSP?

O feed agrega apenas fontes com licenciamento permissivo (CC0, MIT, Apache, BSD, DRL), construído para uso por MSSPs e redistribuição aos seus clientes. Fontes não revendíveis (GPL, fair-use) são excluídas.

O feed inclui IOCs / threat intel?

Não, este feed é focado nas regras de detecção Sigma & YARA. IOCs, CISA KEV, EPSS e MITRE ATT&CK são pacotes de dados consumidos pelo agente ThreatClaw, uma oferta separada.

Preciso converter as regras eu mesmo (pySigma)?

Não, a menos que você queira. Além do Sigma bruto, entregamos as regras já convertidas para Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), mapeadas para o esquema de campos de cada SIEM (CIM, ECS, Defender XDR). Copie e cole. O Sigma bruto continua disponível para o seu próprio pipeline.

Pronto para potencializar sua detecção?

Assinatura anual. Chave instantânea. Cancele quando quiser.

549 € / mês, faturado anualmente 6.588 € sem impostos
Bundle Sigma + YARA (−21%)

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.