ThreatCat — кибер-глаз
Верифицированные C2-индикаторы

Каждый индикатор —
подтверждённая угроза

Высокоточный поток данных о командных серверах (C2), атакующих российскую инфраструктуру прямо сейчас. Высокая точность — минимум ложных срабатываний.

~500
активных C2 в фиде
-> 0%
ложных срабатываний
10–15
APT-групп под наблюдением
Об основном C2-фиде

Качество вместо количества

В ThreatCat Feed попадают только верифицированные, активные прямо сейчас C2-серверы — собранные и подтверждённые вручную нашей лабораторией.

ThreatCat Feed не заменяет основные источники — он усиливает их, добавляя проверенные индикаторы там, где объём данных снижает точность.

~500
актуальных индикаторов в фиде
-> 0
false positive стремится к нулю
24ч
цикл обновления данных
01 / VERIFIED

Только подтверждённые C2

Каждый индикатор — активный командный сервер, проверенный аналитиками вручную. Мы исключаем фоновые сканирования, CDN и легитимные сервисы.

02 / FOCUS RU

Фокус на атаки против РФ

Индикаторы релевантны именно российским организациям. Мы не поставляем глобальный «шум», а отслеживаем угрозы для нашего региона.

03 / REALTIME

Максимальная актуальность

Ежедневное обновление. В фиде — только те серверы, что активны прямо сейчас и используются в текущих кибератаках.

04 / OWN RESEARCH

Собственные исследования

Все данные получены нашей командой в ходе глубокого анализа. Никакой перепродажи или агрегации открытых OSINT-источников.

Принцип работы

Как мы собираем
и обрабатываем данные

Высокоточный фид требует масштабной аналитической инфраструктуры. Мы анализируем колоссальные объёмы сетевых метаданных, выявляя паттерны активности злоумышленников.

1,5 млрд
DNS-записей / день
300K
новых доменов / день
500 млн
WHOIS-записей в базе
Применение

Сценарии в инфраструктуре

01 / Превентивная защита

Блокировка на периметре

Автозагрузка фида в NGFW и IPS для мгновенной блокировки любых попыток связи хостов сети с C2-серверами.

02 / Мониторинг и корреляция

Обогащение SIEM / SOAR

Импорт индикаторов в SIEM для выявления подозрительных соединений в реальном времени и приоритизации работы SOC.

03 / Ретроспективный анализ

Threat Hunting

Автопоиск по историческим логам сетевого оборудования и прокси — выявление скрытых компрометаций прошлого.

Интеграция

Бесшовно в ваш стек

Поток поставляется в универсальном формате — интегрируется с любыми современными системами защиты и анализа инцидентов.

SIEM-системы

JSON Import

TI-платформы

JSON Import

Сетевой периметр

NGFWIDS/IPSDNS-фильтры

Автоматизация

SOARIRPAPI / скрипты
main_ips.json
{
  "value":      "185.246.220.107",
  "id":         "d9301b48…22d5e",
  "source":     "threatcat",
  "type":       "ip",
  "first_seen": "2026-04-09",
  "last_seen":  "2026-07-03",
  "category":   "bo_team",
  "related": [
    "rlon.fun"
  ]
}
Спецификация

Основной C2-фид

Каталог всех 8 фидов и API →
Типы индикаторовIP-адреса и домены C2
Формат данныхJSON
Частота обновленияЕжедневно
Объём (активный)~500 индикаторов
False Positive-> 0%
ИсточникСобственные исследования
Сырые данные

Инфраструктура за пределами фида

За ThreatCat Feed стоит конвейер сбора сетевых метаданных — тот же, что используется для верификации C2-индикаторов. Эти же исходные данные доступны отдельно: DNS-записи и WHOIS-история, включая поток новых регистраций доменов (~300K в день) — в том числе NRD-листы для проактивного скоринга и детекта фишинговой/brandsquatting-активности.

Подходит для команд, которым нужен сырой материал для собственной аналитики, скоринга или построения детектов — а не готовый список индикаторов.

Incremental 01 / DNS

Поток DNS-записей

~1,5 млрд записей в день — A, AAAA, MX, NS, TXT и другие типы. Подходит для пассивного DNS, построения графов инфраструктуры и ретроспективного поиска.

Incremental 02 / WHOIS

WHOIS / RDAP-история

База из ~500 млн записей с историей изменений. Регистратор, владелец, даты регистрации и продления — для атрибуции и связей между доменами.

Доступ к данным

Поставка отдельно от фида

Данные поставляются как сырые наборы (bulk / стрим), независимо от верифицированного C2-фида — для команд, которым нужен материал для собственного анализа, а не готовые индикаторы.

DNS-записи~1,5 млрд / день
WHOIS / RDAP~500 млн записей
Новые домены~300K / день
Формат поставкиJSON, bulk
Условия доступаПо запросу
Каталог фидов

Восемь специализированных потоков

Помимо основного C2-фида и сырых данных, мы поставляем ещё шесть специализированных потоков — живых и ежедневных, шире по охвату и раньше по воронке детекта. Часть этих данных публикуется в открытом доступе в ThreatCat Public Feeds ↗.

IP C2 Frameworks Suspicious IP Suspicious Domains DGA Scam OSINT
Каталог всех фидов и API