Um feed de indicadores, pronto para todas as suas ferramentas.

Indicadores de compromisso agregados de fontes open-source aptas para revenda, deduplicados, pontuados por confiança e assinados, entregues no formato que cada uma das suas ferramentas espera. Você conecta e casa.

3 589 000+
indicadores
4 types
IP · domínio · URL · hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
assinado, atualização diária

What we added recently

A living feed: here is the coverage added to it, dated.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

Quatro tipos de indicadores, uma única fonte de verdade.

IP

IPs de C2 de botnet e hosts maliciosos confirmados, os IPs privados/reservados são descartados (zero autobloqueio).

Domaines

Domínios de distribuição de malware e de phishing.

URLs

URLs de payloads e de entrega maliciosos ativos.

Hashes

Hashes de arquivos maliciosos (MD5/SHA-1/SHA-256) e de certificados TLS de C2.

Cada indicador carrega uma pontuação de confiança (número de fontes independentes que o listam) para que você filtre conforme sua tolerância a falsos positivos.

Ver a cobertura detalhada

O formato certo para cada ferramenta.

CSVfirewalls, pfSense, scripts, Suricata iprep
STIX 2.1SIEM (Sentinel, QRadar), TIP (MISP, OpenCTI), EDR
MISPMISP, OpenCTI, comunidades CERT
Blocklistsfirewalls, pi-hole, listas de IP/domínios
RPZDNS sinkhole (BIND, Unbound, pi-hole)

Não é um espelho bruto de feeds públicos.

01
Agregado e deduplicado

Várias fontes mescladas em um único feed limpo, sem duplicatas para reconciliar.

02
Pontuado por confiança

Cada indicador é pontuado conforme quantas fontes independentes o confirmam.

03
Licenças seguras para revenda

Apenas fontes CC0 / Unlicense / MIT, redistribuível, incluindo MSSP.

04
Assinado com Ed25519

O feed é assinado; você verifica a integridade antes de aplicá-lo.

05
Anti-falsos-positivos

Validação de formato e exclusão de infraestrutura legítima (IPs privados/reservados).

06
Multiformato, uma chave

Todos os formatos gratuitos, atualizados diariamente.

De onde vêm os indicadores?

De fontes open-source com licença permissiva (CC0 / Unlicense / MIT), agregadas, normalizadas, deduplicadas e pontuadas. Nada sob licença não comercial ou GPL entra no feed, para que permaneça revendável e redistribuível.

Com que frequência é atualizado?

Reconstruído diariamente. O feed é versionado e assinado, então sua ferramenta baixa apenas o que mudou.

Como isso difere dos IOCs do agente ThreatClaw?

O agente ThreatClaw usa esses indicadores internamente para a própria detecção. Este feed é o produto autônomo: os mesmos indicadores, exportados em formatos padrão para as suas OUTRAS ferramentas (SIEM, firewall, DNS, TIP). Gratuito.

Posso usá-lo como MSSP / redistribuí-lo?

Sim. O feed agrega apenas fontes revendáveis (CC0 / Unlicense / MIT), pensado para uso MSSP e redistribuição aos seus clientes.

Use it in MISP or TheHive.

It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.

https://get.threatclaw.io/api/misp-feed

No key required, it’s public.

Need curated detection rules (Sigma/YARA/WAF)?See the packs

Pronto para enriquecer suas ferramentas?

Feed comunitário gratuito. Nenhuma chave necessária. Assine a partir do MISP ou do TheHive.

Gratuito
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.