一个指标订阅源, 适配你的每一个工具。

从可转售的开源来源聚合的失陷指标,经去重、按置信度评分并签名,以你每个工具期望的格式交付。接入即匹配。

3 589 000+
指标
4 types
IP · 域名 · URL · hash
5 formats
CSV · STIX · MISP · blocklists · RPZ
Ed25519
已签名,每日更新

What we added recently

A living feed: here is the coverage added to it, dated.

  • +50 indicateurs
  • +57 indicateurs
  • +80 indicateurs
  • +67 indicateurs
  • +19 indicateurs
  • +108 778 indicateurs

四种指标类型,唯一可信来源。

IP

僵尸网络 C2 的 IP 及已确认的恶意主机,私有/保留 IP 会被剔除(零自我封锁)。

Domaines

恶意软件分发与钓鱼域名。

URLs

活跃的恶意 payload 与投放 URL。

Hashes

恶意文件哈希(MD5/SHA-1/SHA-256)及 C2 的 TLS 证书哈希。

每个指标都带有置信度评分(列出它的独立来源数量),便于你按自身对误报的容忍度进行过滤。

查看完整覆盖范围

为每个工具提供合适的格式。

CSV防火墙、pfSense、脚本、Suricata iprep
STIX 2.1SIEM(Sentinel、QRadar)、TIP(MISP、OpenCTI)、EDR
MISPMISP、OpenCTI、CERT 社区
Blocklists防火墙、pi-hole、IP/域名列表
RPZDNS sinkhole(BIND、Unbound、pi-hole)

不是公开订阅源的原始镜像。

01
聚合与去重

多个来源合并为单一整洁订阅源,无需处理重复项。

02
按置信度评分

每个指标按确认它的独立来源数量进行评分。

03
可转售的许可证

仅使用 CC0 / Unlicense / MIT 来源,可再分发,含 MSSP。

04
Ed25519 签名

订阅源已签名;应用前你可校验其完整性。

05
抗误报

格式校验并排除合法基础设施(私有/保留 IP)。

06
多格式,一把密钥

所有格式免费提供,每日更新。

这些指标来自哪里?

来自采用宽松许可证的开源来源(CC0 / Unlicense / MIT),经聚合、归一化、去重和评分。任何非商业或 GPL 许可的内容都不会进入该订阅源,以保持其可转售与可再分发。

它多久更新一次?

每日重建。订阅源带版本并已签名,你的工具只会拉取有变化的部分。

它与 ThreatClaw 代理的 IOC 有何不同?

ThreatClaw 代理在内部使用这些指标进行自身检测。该订阅源是独立产品:相同的指标,以标准格式导出,供你的其他工具使用(SIEM、防火墙、DNS、TIP)。免费。

我能否作为 MSSP 使用 / 再分发它?

可以。该订阅源只聚合可转售的来源(CC0 / Unlicense / MIT),专为 MSSP 使用及向你的客户再分发而设计。

Use it in MISP or TheHive.

It’s a public MISP feed, no key required. In MISP: Sync Actions → Feeds → Add Feed, set Input Source to Network and Format to MISP, then paste the URL below. Enable the feed and run a Fetch. The same feed also plugs into TheHive via a MISP connector.

https://get.threatclaw.io/api/misp-feed

No key required, it’s public.

Need curated detection rules (Sigma/YARA/WAF)?See the packs

准备好为你的工具增添情报了吗?

免费社区订阅源。无需密钥。可从 MISP 或 TheHive 订阅。

免费
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。