一个指标订阅源, 适配你的每一个工具。
从可转售的开源来源聚合的失陷指标,经去重、按置信度评分并签名,以你每个工具期望的格式交付。接入即匹配。
What we added recently
A living feed: here is the coverage added to it, dated.
- +50 indicateurs
- +57 indicateurs
- +80 indicateurs
- +67 indicateurs
- +19 indicateurs
- +108 778 indicateurs
四种指标类型,唯一可信来源。
僵尸网络 C2 的 IP 及已确认的恶意主机,私有/保留 IP 会被剔除(零自我封锁)。
恶意软件分发与钓鱼域名。
活跃的恶意 payload 与投放 URL。
恶意文件哈希(MD5/SHA-1/SHA-256)及 C2 的 TLS 证书哈希。
每个指标都带有置信度评分(列出它的独立来源数量),便于你按自身对误报的容忍度进行过滤。
为每个工具提供合适的格式。
不是公开订阅源的原始镜像。
多个来源合并为单一整洁订阅源,无需处理重复项。
每个指标按确认它的独立来源数量进行评分。
仅使用 CC0 / Unlicense / MIT 来源,可再分发,含 MSSP。
订阅源已签名;应用前你可校验其完整性。
格式校验并排除合法基础设施(私有/保留 IP)。
所有格式免费提供,每日更新。
这些指标来自哪里?
来自采用宽松许可证的开源来源(CC0 / Unlicense / MIT),经聚合、归一化、去重和评分。任何非商业或 GPL 许可的内容都不会进入该订阅源,以保持其可转售与可再分发。
它多久更新一次?
每日重建。订阅源带版本并已签名,你的工具只会拉取有变化的部分。
它与 ThreatClaw 代理的 IOC 有何不同?
ThreatClaw 代理在内部使用这些指标进行自身检测。该订阅源是独立产品:相同的指标,以标准格式导出,供你的其他工具使用(SIEM、防火墙、DNS、TIP)。免费。
我能否作为 MSSP 使用 / 再分发它?
可以。该订阅源只聚合可转售的来源(CC0 / Unlicense / MIT),专为 MSSP 使用及向你的客户再分发而设计。
Use it in MISP or TheHive.
It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.
https://get.threatclaw.io/api/misp-feedNo key required, it’s public.