产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 工具导航 / 威胁情报 / ThreatFox
ThreatFox

ThreatFox

评分:9.2分 更新时间:2026-08-11
abuse.ch旗下低误报免费开源威胁情报库,专注恶意程序C2通信IoC,结构化数据开箱即用,是安全团队常用的外部网络威胁数据源。

详细介绍

ThreatFox是知名非营利安全组织abuse.ch运营、社区驱动的免费威胁指标(IoC)情报平台,核心聚焦恶意软件、僵尸网络**C2通信基础设施**,收录木马、勒索、远控、挖矿程序使用的IP、域名、URL、文件哈希。平台支持全球安全研究员上报威胁指标,提交内容经过人工审核清洗,提供标准化实时情报订阅源,开放网页检索与无密钥公开API,广泛用于SIEM、防火墙、MISP情报平台对接。

平台基本情况

运营主体为瑞士非营利安全项目abuse.ch,官网地址:threatfox.abuse.ch,配套生态包含URLhaus、MalwareBazaar、FeodoTracker。项目永久免费,无需注册、无需API密钥即可拉取情报;数据来源为全球安全研究员主动上报、官方蜜罐捕获;平台对提交指标人工复核,区分可信上报者;情报支持多种标准化导出格式,天然适配开源安全工具。服务器部署海外,情报实时持续更新,并同步联动Spamhaus黑名单体系。

平台业务

1.IoC检索查询:支持IP、域名、URL、HASH检索,标注恶意家族、威胁类型、首次捕获时间、置信等级;

2.多格式情报订阅:JSON、CSV、RPZ、Suricata规则、MISP事件包、hosts黑名单;

3.公开RESTAPI,支持脚本自动化增量拉取最新威胁指标;

4.社区情报上报通道,分析师可提交新发现的恶意C2资源;

5.支持按恶意家族、时间范围筛选批量导出情报;

6.与abuse.ch其他平台数据互通,可联动恶意样本、恶意下载URL交叉溯源。

平台特点

1.情报经过人工审核,相比纯众包平台误报率更低。

2.数据结构规范,不需要复杂二次清洗;全部接口公开免费、无调用额度硬性限制。

3.重点聚焦恶意程序C2,非常适合网络层检测外联通信行为。

常见问题
Q1:ThreatFox和同属abuse.ch的URLhaus有什么区别?
A:ThreatFox重点存放木马C2通信P/域名(恶意程序回连服务器);URLhaus只收录**恶意软件下载分发URL**(载荷下载地址),二者情报互补。
Q2:获取的IoC是否可以直接配置防火墙拦截规则?
A:整体误报较低,建议优先用于告警监控;大规模阻断前建议结合VT、OTX交叉验证,规避极少数误报。
Q3:情报多久更新一次?
A:新指标实时入库,公开订阅 Feed 约 15~60 分钟同步刷新。
Q4:能不能直接同步进 MISP?
A:原生支持 MISP 事件格式导出,社区大量现成同步脚本,可一键完成自动化同步。
Q5:情报包含钓鱼网站指标吗?
A:平台规范明确不收录普通垃圾邮件、普通钓鱼 IoC,仅接收恶意程序(勒索、远控、僵尸网络)相关指标。
相关工具
Flare
Flare
提供暗网监控与数字资产暴露防护的 SaaS 平台
查看详情 >
威胁情报 商业版 国外
FireEye
FireEye
全球领先的网络安全公司,提供威胁情报和安全服务
查看详情 >
威胁情报 国外
IBM X-Force Exchange
IBM X-Force Exchange
IBM安全情报平台,提供威胁研究和情报共享
查看详情 >
威胁情报 国外
URLhaus
URLhaus
专注于恶意URL分析和分享的平台
查看详情 >
威胁情报 国外
Group-IB
Group-IB
提供数字风险保护和统一威胁情报平台
查看详情 >
威胁情报 商业版 国外

联系我们