Sigma & YARA 规则, 精选、签名、开箱即用。
面向你的 SIEM 或技术栈的商业检测规则订阅源。汇聚并去重最优秀的开源项目,融入我们的专有规则,每条规则均在真实引擎上测试、经过密码学签名、持续更新。
两种标准格式。零锁定。
检测领域的开放标准。.yml 文件可直接转换为 Splunk、Elastic、Microsoft Sentinel、QRadar 等格式……覆盖 MITRE ATT&CK,按技术逐一映射。基于 多个采用宽松许可的开源来源 + 我们自有规则构建。
原始 .yar 文件,用于扫描二进制文件、内存和取证产物。覆盖恶意软件家族、加壳工具、被滥用的签名证书、攻击活动。经转售许可筛选并通过编译验证,绝无失效规则。
IOC、KEV、EPSS 和 MITRE 是 ThreatClaw 代理的数据包,属于另一项独立服务。本订阅源专注于 Sigma 与 YARA 检测规则。
Sigma,已为你的 SIEM 完成转换。
无需自行转换。每条 Sigma 规则还会以你的 SIEM 查询语言交付,并映射到其字段架构。你只需复制、粘贴。
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")process.executable:*\\powershell.exe AND (process.command_line:*-enc* OR process.command_line:*-EncodedCommand*)
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
"Process CommandLine" ILIKE '%-EncodedCommand%')你可以自行选择要拉取的内容:用于自有流水线的原始 Sigma、开箱即用的 SIEM 变体,或两者兼得。一把密钥,全部包含。
不只是公开仓库的镜像。
每个清单文件都使用固定公钥进行 Ed25519 签名。即使镜像站点或 CDN 被攻破,也无法向你推送被污染的规则。脚本会在应用前先验证签名。
每条规则都要在真实引擎上通过触发测试:绝无失效规则,也不存在把你的 SOC 淹没在误报中的"万能"规则。
我们汇聚最优质的来源,剔除重复和噪音,并加入我们内部打造的专有规则。你得到的是有价值的信号,而非杂乱的原始堆砌。
仅采用宽松许可的来源(CC0、MIT、Apache、BSD、DRL)。专为 MSSP 使用和再分发筛选,绝无 GPL/NC 之类的意外限制。
随着研究进展和新攻击活动的出现,新规则会持续加入。订阅源采用版本管理:脚本只会拉取增量变化。
Sigma 是通用的中转格式:使用 pySigma / sigma-cli 转换到你的 SIEM。YARA 可接入任何扫描器。你不会被我们的产品锁定。
三分钟即可上线。
通过 Stripe 安全结账。你会立即获得订阅密钥。
一个无依赖的 bash 脚本,可直接用于 cron。它会先验证签名。
规则会被同步到本地文件夹,并带有版本管理。将其接入你的 SIEM 或扫描器即可。
为检测团队而生。
我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。
↓ 下载演示包 .zip常见问题
我到底会收到哪些格式的文件?
标准格式的原始 Sigma(.yml)和原始 YARA(.yar)文件。完全没有专有格式:使用 pySigma 将 Sigma 转换到你的 SIEM,将 YARA 加载进任意扫描器即可。
支持哪些 SIEM?
任何 Sigma 支持的目标都可以:通过 pySigma / sigma-cli 支持 Splunk、Elastic/ELK、Microsoft Sentinel、QRadar、Chronicle 等众多平台。YARA 则可在任何运行 YARA 扫描器的地方使用(端点、沙箱、DFIR)。
更新频率是多久?
持续更新,随着研究进展和新攻击活动的出现而更新。订阅源采用版本管理,因此同步脚本只会拉取有变化的部分。你可以按任意频率运行它(常见做法是每日 cron)。
这些规则真的经过签名吗?
是的。清单文件经过 Ed25519 签名,脚本会在应用任何内容之前,使用固定的公钥进行验证。要伪造订阅源,攻击者必须拿到我们的私钥,而我们从不对外分享私钥。
我可以转售这些规则,或作为 MSSP 使用吗?
本订阅源仅汇聚采用宽松许可(CC0、MIT、Apache、BSD、DRL)的来源,专为 MSSP 使用及向客户再分发而设计。不可转售的来源(GPL、仅限合理使用等)均被排除在外。
该订阅源是否包含 IOC / 威胁情报?
不包含,本订阅源专注于 Sigma 与 YARA 检测规则。IOC、CISA KEV、EPSS 和 MITRE ATT&CK 属于 ThreatClaw 代理使用的数据包,是另一项独立服务。
我必须自己转换规则吗(用 pySigma)?
不需要,除非你愿意。除了原始 Sigma 之外,我们还提供已为 Splunk(SPL)、Microsoft Sentinel(KQL)、Elastic(ECS)和 QRadar(AQL)转换好的规则,并映射到每种 SIEM 的字段架构(CIM、ECS、Defender XDR)。你只需复制粘贴。原始 Sigma 仍可用于你自己的流水线。
准备好为你的检测能力赋能了吗?
年度订阅。即时获取密钥。随时可取消。