malware-intel
ThreatFox (abuse.ch)
Открытая платформа обмена индикаторами компрометации от abuse.ch, каталогизирующая миллионы IP-адресов, доменов, хешей и URL, связанных с именованным вредоносным ПО. Запросы выполняются через API с бесплатным Auth-Key от abuse.ch. Полезна, чтобы поместить артефакт в контекст: найдите хеш или домен и узнайте, с каким семейством вредоносного ПО или кампанией он связывался.
Чем полезен и как работает
ThreatFox: подразделение экосистемы abuse.ch, отвечающее за обмен индикаторами компрометации (IOC). Если MalwareBazaar хранит образцы, а URLhaus ссылки на распространение, то ThreatFox отвечает за контекст: он связывает IP-адреса, домены, хеши и URL с конкретными именованными семействами вредоносного ПО и кампаниями, позволяя поместить артефакт в более широкую картину угроз. Здесь работает тот же бесплатный Auth-Key от abuse.ch, что и для MalwareBazaar и URLhaus, а искать через API можно по хешу, IP, домену или URL.
Что внутри
ThreatFox накопил миллионы записей IOC от участников сообщества с момента запуска в марте 2021 года. По состоянию на 2025 год IOC старше шести месяцев исключаются из ленты живого API, но остаются доступны для поиска через сайт, поэтому просматриваемый архив больше, чем экспорт в реальном времени.
Доступ по API
POST https://threatfox-api.abuse.ch/api/v1/ (query=search_ioc/search_hash); header Auth-Key
Требуется ключ API (обычно бесплатный); где его получить, см. эндпоинты выше.
Что мы измерили
Наши собственные замеры, а не заявления архива. Перепроверяются периодически; у каждого показателя стоит дата.
Доступность
- Прямой запрос
- Ответил HTTP 200 255 мс
- Через датацентр-прокси
- Ответил HTTP 200 851 мс
- API, напрямую
- Заблокировал HTTP 401 105 мс
- API, через прокси
- Заблокировал HTTP 401 748 мс
Доступность измерена 2026-08-22.
Доступ
Программный доступ через API (может потребоваться ключ, см. метку API).