
Un hogar para contenido de detección desarrollado por el equipo de delivr.to
Este repositorio sirve como hogar para el contenido de detección desarrollado por el equipo de delivr.to.
Todas las reglas presentes en este repositorio tienen payloads correspondientes (enlazados en las referencias y mostrados a continuación) que pueden utilizarse para probar el contenido de detección.
El repositorio actualmente contiene los siguientes tipos de detecciones:
A continuación se muestra la lista de reglas para Sublime Security, organizadas en las carpetas específicas General y Threat Intel.
También puedes integrar delivr.to directamente con Sublime como se menciona aquí y se documenta aquí.

| Nombre de la Regla | Tipo | Payload |
|---|---|---|
| Adjunto: Archivo con Directory Traversal CVE-2025-6218 (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: Archivos 7-Zip anidados CVE-2025-0411 (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: RTF con objeto OLE incrustado (No solicitado) | Inteligencia de Amenazas | ![]() |
| Cuerpo: Elemento Img que explota CVE-2024-38021 (No solicitado) | Inteligencia de Amenazas | ![]() |
| Enlace: Archivo PIF de fuente sospechosa (AgentTesla) | Inteligencia de Amenazas | ![]() |
A continuación se muestra la lista de reglas Yara del repositorio.
A continuación se muestra la lista de reglas Sigma del repositorio.
| Nombre de la Regla | Tipo | Payload |
|---|---|---|
| Contrabando HTML en PDF | Inteligencia de Amenazas | ![]() |
| Adjunto: HTML con controlador de protocolo URI search-ms (DarkGate) | Inteligencia de Amenazas | ![]() |
| Adjunto: HTML con etiqueta Meta Refresh y controlador de protocolo de archivo (Pikabot) | Inteligencia de Amenazas | ![]() |
| Adjunto: Enlace PDF con marca de Microsoft OneDrive (Pikabot) | Inteligencia de Amenazas | ![]() |
| Adjunto: ZIP que contiene LNK minimizado de una sola línea (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: Contrabando HTML de archivo ZIP con indicadores de evasión (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: PDF con MHT incrustado usando objetos ActiveMime (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: ZIP que explota CVE-2023-38831 (No solicitado) | Inteligencia de Amenazas | ![]() |
| Adjunto: PDF con archivo de contrabando incrustado de apertura automática | Inteligencia de Amenazas | ![]() |
| Adjunto: Archivo OneNote con cadenas sospechosas | Inteligencia de Amenazas | ![]() |
| Enlace: Archivo OneNote comprimido con señuelo de descarga de documento (QakBot) | Inteligencia de Amenazas | ![]() |
| Adjunto: OneNote que contiene HTA con contenido VBScript y JavaScript (QakBot) | Inteligencia de Amenazas | ![]() |
| Adjunto: Archivo WSF con contenido de certificado (QakBot) | Inteligencia de Amenazas | ![]() |
| Adjunto: PDF con señuelo de descarga de documento | Inteligencia de Amenazas | ![]() |
| Adjunto: PDF con enlace incrustado a Google Firebase Storage (Bumblebee) | Inteligencia de Amenazas | ![]() |
| Adjunto: Documento Office con RTF incrustado que hace referencia a recursos remotos CVE-2023-36884 (No solicitado) | Inteligencia de Amenazas |
| Adjunto: HTML con copia al portapapeles | Inteligencia de Amenazas | ![]() |
| Adjunto: Indicadores de FileJacking (No solicitado) | General | ![]() |
| Enlace: Indicadores de FileJacking (No solicitado) | General | ![]() |
| Adjunto: Contrabando HTML con Google Web Toolkit (GWT) | General | ![]() |
| Adjunto: Contrabando HTML con WebAssembly (Wasm) | General | ![]() |
| Adjunto: Archivo ZPAQ (No solicitado) | General | ![]() |
| Adjunto: Archivo HTML con marca de Microsoft (No solicitado) | General | ![]() |
| Adjunto: Archivo HTML sin elemento HTML (No solicitado) | General | ![]() |
| Adjunto: Archivo SVG con Onerror u Onload (No solicitado) | General | ![]() |
| Adjunto: Archivo SVG con etiquetas de script (No solicitado) | General | ![]() |
| Adjunto: Archivo HTML con función eval y cadena de bytes larga (No solicitado) | General | ![]() |
| Adjunto: Archivo HTML que contiene dirección de correo del destinatario (No solicitado) | General | ![]() |
| Adjunto: Formato de archivo HTML extendido (No solicitado) | General | ![]() |
| Adjunto: Contenido de codificación de script de Microsoft | General | ![]() |
| Enlace: Archivo OneNote comprimido | General | ![]() |
| Enlace: Archivo OneNote | General | ![]() |
| Enlace: Sitio de phishing de suplantación de marca | General | ![]() |
| Enlace: Archivo de script comprimido (No solicitado) | General | ![]() |
| Adjunto: Inyección de plantilla remota | General | ![]() |
| Adjunto: Contrabando HTML con msSaveOrOpenBlob | General | ![]() |
| Adjunto: Archivo de script AutoIt (No solicitado) | General | ![]() |
| Adjunto: Inyección de plantilla remota alojada en SMB de Microsoft Word | General | ![]() |
| Adjunto: Scripting de hoja de estilos de Office | General | ![]() |
| Nombre de la Regla | Tipo | Payload |
|---|
| SUSP_archive_CVE_2025_6218_Jul25 | Inteligencia de Amenazas | ![]() |
| SUSP_ZIP_Smuggling_Jun01 | General | ![]() |
| SUSP_ZIP_Smuggling_Egg_Jun01 | General | ![]() |
| SUSP_HTML_WASM_Smuggling | General | ![]() |
| SUSP_HTML_B64_WASM_Blob | General | ![]() |
| SUSP_ZPAQ_Archive_Nov23 | General | ![]() |
| SUSP_PDF_MHT_ActiveMime_Sept23 | General | ![]() |
| SUSP_SVG_Onload_Onerror_Jul23 | General | ![]() |
| SUSP_OneNote_Repeated_FileDataReference_Feb23 | Inteligencia de Amenazas | ![]() |
| SUSP_OneNote_RTLO_Character_Feb23 | Inteligencia de Amenazas | ![]() |
| SUSP_OneNote_Win_Script_Encoding_Feb23 | Inteligencia de Amenazas | ![]() |
| SUSP_msg_CVE_2023_23397_Mar23 | Inteligencia de Amenazas | ![]() |
| SUSP_CONCAT_ZIP_Nov24 | Inteligencia de Amenazas | ![]() |
| SUSP_SVG_ForeignObject_Nov24 | Inteligencia de Amenazas | ![]() |