Archivarix

malware-intel

ThreatFox (abuse.ch)

Открытая платформа обмена индикаторами компрометации от abuse.ch, каталогизирующая миллионы IP-адресов, доменов, хешей и URL, связанных с именованным вредоносным ПО. Запросы выполняются через API с бесплатным Auth-Key от abuse.ch. Полезна, чтобы поместить артефакт в контекст: найдите хеш или домен и узнайте, с каким семейством вредоносного ПО или кампанией он связывался.

API нужен ключ

Чем полезен и как работает

ThreatFox: подразделение экосистемы abuse.ch, отвечающее за обмен индикаторами компрометации (IOC). Если MalwareBazaar хранит образцы, а URLhaus ссылки на распространение, то ThreatFox отвечает за контекст: он связывает IP-адреса, домены, хеши и URL с конкретными именованными семействами вредоносного ПО и кампаниями, позволяя поместить артефакт в более широкую картину угроз. Здесь работает тот же бесплатный Auth-Key от abuse.ch, что и для MalwareBazaar и URLhaus, а искать через API можно по хешу, IP, домену или URL.

Что внутри

ThreatFox накопил миллионы записей IOC от участников сообщества с момента запуска в марте 2021 года. По состоянию на 2025 год IOC старше шести месяцев исключаются из ленты живого API, но остаются доступны для поиска через сайт, поэтому просматриваемый архив больше, чем экспорт в реальном времени.

Доступ по API

POST https://threatfox-api.abuse.ch/api/v1/ (query=search_ioc/search_hash); header Auth-Key

Требуется ключ API (обычно бесплатный); где его получить, см. эндпоинты выше.

Что мы измерили

Наши собственные замеры, а не заявления архива. Перепроверяются периодически; у каждого показателя стоит дата.

Доступность

Прямой запрос
Ответил HTTP 200 255 мс
Через датацентр-прокси
Ответил HTTP 200 851 мс
API, напрямую
Заблокировал HTTP 401 105 мс
API, через прокси
Заблокировал HTTP 401 748 мс

Доступность измерена 2026-08-22.

Доступ

Программный доступ через API (может потребоваться ключ, см. метку API).

Сайт

https://threatfox.abuse.ch/

Похожие архивы