Sigma & YARA 规则, 精选、签名、开箱即用。

面向你的 SIEM 或技术栈的商业检测规则订阅源。汇聚并去重最优秀的开源项目,融入我们的专有规则,每条规则均在真实引擎上测试、经过密码学签名、持续更新。

7,000+
Sigma 规则
19,500+
YARA 规则
Ed25519
签名订阅源
ATT&CK
映射的技术

两种标准格式。零锁定。

Sigma7,000+ 规则
通用 SIEM 检测

检测领域的开放标准。.yml 文件可直接转换为 Splunk、Elastic、Microsoft Sentinel、QRadar 等格式……覆盖 MITRE ATT&CK,按技术逐一映射。基于 多个采用宽松许可的开源来源 + 我们自有规则构建。

YARA19,500+ 规则
文件与恶意软件检测

原始 .yar 文件,用于扫描二进制文件、内存和取证产物。覆盖恶意软件家族、加壳工具、被滥用的签名证书、攻击活动。经转售许可筛选并通过编译验证,绝无失效规则。

IOC、KEV、EPSS 和 MITRE 是 ThreatClaw 代理的数据包,属于另一项独立服务。本订阅源专注于 Sigma 与 YARA 检测规则。

Sigma,已为你的 SIEM 完成转换。

无需自行转换。每条 Sigma 规则还会以你的 SIEM 查询语言交付,并映射到其字段架构。你只需复制、粘贴。

Splunk
SPL
CIM 架构
Microsoft Sentinel
KQL
Defender XDR Advanced Hunting
Elastic
ECS
Elastic Common Schema
QRadar
AQL
QRadar 字段 + payload
一条规则,四种 SIEM,自动转换:
Splunk, SPL
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")
Microsoft Sentinel, KQL
DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")
Elastic, ECS
process.executable:*\\powershell.exe AND
(process.command_line:*-enc* OR
 process.command_line:*-EncodedCommand*)
QRadar, AQL
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
 "Process CommandLine" ILIKE '%-EncodedCommand%')

你可以自行选择要拉取的内容:用于自有流水线的原始 Sigma、开箱即用的 SIEM 变体,或两者兼得。一把密钥,全部包含。

不只是公开仓库的镜像。

01
密码学签名

每个清单文件都使用固定公钥进行 Ed25519 签名。即使镜像站点或 CDN 被攻破,也无法向你推送被污染的规则。脚本会在应用前先验证签名。

02
在真实引擎上测试

每条规则都要在真实引擎上通过触发测试:绝无失效规则,也不存在把你的 SOC 淹没在误报中的"万能"规则。

03
精选且去重

我们汇聚最优质的来源,剔除重复和噪音,并加入我们内部打造的专有规则。你得到的是有价值的信号,而非杂乱的原始堆砌。

04
可安全转售的许可

仅采用宽松许可的来源(CC0、MIT、Apache、BSD、DRL)。专为 MSSP 使用和再分发筛选,绝无 GPL/NC 之类的意外限制。

05
持续更新

随着研究进展和新攻击活动的出现,新规则会持续加入。订阅源采用版本管理:脚本只会拉取增量变化。

06
与 SIEM 无关

Sigma 是通用的中转格式:使用 pySigma / sigma-cli 转换到你的 SIEM。YARA 可接入任何扫描器。你不会被我们的产品锁定。

三分钟即可上线。

01
订阅

通过 Stripe 安全结账。你会立即获得订阅密钥。

02
获取脚本

一个无依赖的 bash 脚本,可直接用于 cron。它会先验证签名。

03
同步

规则会被同步到本地文件夹,并带有版本管理。将其接入你的 SIEM 或扫描器即可。

# 将其加入 cron,自动保持最新
$ curl -fsSL https://license.threatclaw.io/rules-sync.sh -o threatclaw-rules-sync.sh
$ TC_RULES_KEY=<your-key> TC_RULES_DIR=/opt/rules ./threatclaw-rules-sync.sh
✓ signature verified · sigma 7,361 · yara 19,943 · synced

为检测团队而生。

SOC 与检测团队MSSP 与托管服务提供商SIEM 工程师(Splunk、Elastic、Sentinel)Threat Hunter 与 IR 团队
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

常见问题

我到底会收到哪些格式的文件?

标准格式的原始 Sigma(.yml)和原始 YARA(.yar)文件。完全没有专有格式:使用 pySigma 将 Sigma 转换到你的 SIEM,将 YARA 加载进任意扫描器即可。

支持哪些 SIEM?

任何 Sigma 支持的目标都可以:通过 pySigma / sigma-cli 支持 Splunk、Elastic/ELK、Microsoft Sentinel、QRadar、Chronicle 等众多平台。YARA 则可在任何运行 YARA 扫描器的地方使用(端点、沙箱、DFIR)。

更新频率是多久?

持续更新,随着研究进展和新攻击活动的出现而更新。订阅源采用版本管理,因此同步脚本只会拉取有变化的部分。你可以按任意频率运行它(常见做法是每日 cron)。

这些规则真的经过签名吗?

是的。清单文件经过 Ed25519 签名,脚本会在应用任何内容之前,使用固定的公钥进行验证。要伪造订阅源,攻击者必须拿到我们的私钥,而我们从不对外分享私钥。

我可以转售这些规则,或作为 MSSP 使用吗?

本订阅源仅汇聚采用宽松许可(CC0、MIT、Apache、BSD、DRL)的来源,专为 MSSP 使用及向客户再分发而设计。不可转售的来源(GPL、仅限合理使用等)均被排除在外。

该订阅源是否包含 IOC / 威胁情报?

不包含,本订阅源专注于 Sigma 与 YARA 检测规则。IOC、CISA KEV、EPSS 和 MITRE ATT&CK 属于 ThreatClaw 代理使用的数据包,是另一项独立服务。

我必须自己转换规则吗(用 pySigma)?

不需要,除非你愿意。除了原始 Sigma 之外,我们还提供已为 Splunk(SPL)、Microsoft Sentinel(KQL)、Elastic(ECS)和 QRadar(AQL)转换好的规则,并映射到每种 SIEM 的字段架构(CIM、ECS、Defender XDR)。你只需复制粘贴。原始 Sigma 仍可用于你自己的流水线。

准备好为你的检测能力赋能了吗?

年度订阅。即时获取密钥。随时可取消。

549 € / 月,按年计费 6,588 € 不含税
Sigma + YARA 套装(−21%)

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。