malware-intel
ThreatFox (abuse.ch)
Uma plataforma aberta de compartilhamento de indicadores de comprometimento da abuse.ch, que cataloga milhões de IPs, domínios, hashes e URLs ligados a malwares nomeados. É consultada por sua API com a Auth-Key gratuita da abuse.ch. Útil para situar um artefato em contexto: pesquise um hash ou domínio e descubra a qual família ou campanha de malware ele já foi associado.
Por que é útil e como funciona
O ThreatFox é o braço de compartilhamento de indicadores de comprometimento (IOCs) do ecossistema abuse.ch. Enquanto o MalwareBazaar guarda amostras e o URLhaus guarda links de distribuição, o ThreatFox trata de contexto: ele associa IPs, domínios, hashes e URLs a famílias e campanhas de malware nomeadas, permitindo situar um artefato dentro de um quadro de ameaças mais amplo. A mesma Auth-Key gratuita da abuse.ch usada no MalwareBazaar e no URLhaus funciona aqui, e é possível pesquisar por hash, IP, domínio ou URL pela API.
O que há dentro
O ThreatFox acumulou milhões de entradas de IOC vindas de colaboradores da comunidade desde seu lançamento, em março de 2021. Em 2025, IOCs com mais de seis meses expiram do feed em tempo real da API, mas continuam pesquisáveis pelo site, de modo que o arquivo navegável é maior do que a exportação em tempo real.
Acesso via API
POST https://threatfox-api.abuse.ch/api/v1/ (query=search_ioc/search_hash); header Auth-Key
É necessária uma chave de API (geralmente gratuita); veja os endpoints acima para saber onde obtê-la.
O que medimos
As nossas próprias sondagens, não o que o arquivo afirma. Repetidas periodicamente; cada valor tem data.
Acessibilidade
- Pedido direto
- Respondeu HTTP 200 255 ms
- Através de um proxy de centro de dados
- Respondeu HTTP 200 851 ms
- API, direta
- Bloqueado HTTP 401 105 ms
- API, através de proxy
- Bloqueado HTTP 401 748 ms
Acessibilidade medida a 2026-08-22.
Acesso
Acesso programático por API (pode exigir chave, veja a etiqueta API).