
Un espace dédié au contenu de détection développé par l'équipe de delivr.to
Ce dépôt sert de référentiel pour le contenu de détection développé par l'équipe delivr.to.
Toutes les règles présentes dans ce dépôt disposent de payloads correspondants (liés dans les références et présentés ci-dessous) qui peuvent être utilisés pour tester le contenu de détection.
Le dépôt contient actuellement les types de détections suivants :
Voici la liste des règles pour Sublime Security, organisées en dossiers Général et Renseignement sur les menaces spécifiques.
Vous pouvez également intégrer delivr.to directement avec Sublime comme mentionné ici et documenté ici.

| Nom de la règle | Type | Payload |
|---|---|---|
| Pièce jointe : Archive avec Directory Traversal CVE-2025-6218 (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Archives 7-Zip imbriquées CVE-2025-0411 (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : RTF avec objet OLE intégré (non sollicité) | Renseignement sur les menaces | ![]() |
| Corps : Élément img exploitant CVE-2024-38021 (non sollicité) | Renseignement sur les menaces | ![]() |
| Lien : Fichier PIF provenant d'une source suspecte (AgentTesla) | Renseignement sur les menaces | ![]() |
Voici la liste des règles Yara du dépôt.
Voici la liste des règles Sigma du dépôt.
| Nom de la règle | Type | Payload |
|---|---|---|
| Contrebande HTML dans un PDF | Renseignement sur les menaces | ![]() |
| Pièce jointe : HTML avec gestionnaire de protocole URI search-ms (DarkGate) | Renseignement sur les menaces | ![]() |
| Pièce jointe : HTML avec balise Meta Refresh et gestionnaire de protocole file (Pikabot) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Lien PDF avec la marque Microsoft OneDrive (Pikabot) | Renseignement sur les menaces | ![]() |
| Pièce jointe : ZIP contenant un LNK réduit en une ligne (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Contrebande HTML de fichier ZIP avec indicateurs d'évasion (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : PDF avec MHT intégré utilisant des objets ActiveMime (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Zip exploitant CVE-2023-38831 (non sollicité) | Renseignement sur les menaces | ![]() |
| Pièce jointe : PDF avec fichier de contrebande intégré à ouverture automatique | Renseignement sur les menaces | ![]() |
| Pièce jointe : Fichier OneNote avec chaînes suspectes | Renseignement sur les menaces | ![]() |
| Lien : Fichier OneNote zippé avec leurre de téléchargement de document (QakBot) | Renseignement sur les menaces | ![]() |
| Pièce jointe : OneNote contenant un HTA avec du contenu VBScript et JavaScript (QakBot) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Fichier WSF avec contenu de certificat (QakBot) | Renseignement sur les menaces | ![]() |
| Pièce jointe : PDF avec leurre de téléchargement de document | Renseignement sur les menaces | ![]() |
| Pièce jointe : PDF avec lien de stockage Google Firebase intégré (Bumblebee) | Renseignement sur les menaces | ![]() |
| Pièce jointe : Document Office avec RTF intégré référençant des ressources distantes CVE-2023-36884 (non sollicité) | Renseignement sur les menaces |
| Pièce jointe : HTML avec copie dans le presse-papiers | Renseignement sur les menaces | ![]() |
| Pièce jointe : Indicateurs de FileJacking (non sollicité) | Général | ![]() |
| Lien : Indicateurs de FileJacking (non sollicité) | Général | ![]() |
| Pièce jointe : Contrebande HTML avec Google Web Toolkit (GWT) | Général | ![]() |
| Pièce jointe : Contrebande HTML avec WebAssembly (Wasm) | Général | ![]() |
| Pièce jointe : Archive ZPAQ (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier HTML à la marque Microsoft (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier HTML sans élément HTML (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier SVG avec Onerror ou Onload (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier SVG avec balises Script (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier HTML avec fonction eval et longue chaîne d'octets (non sollicité) | Général | ![]() |
| Pièce jointe : Fichier HTML contenant l'adresse e-mail du destinataire (non sollicité) | Général | ![]() |
| Pièce jointe : Format de fichier HTML étendu (non sollicité) | Général | ![]() |
| Pièce jointe : Contenu encodé de script Microsoft | Général | ![]() |
| Lien : Fichier OneNote zippé | Général | ![]() |
| Lien : Fichier OneNote | Général | ![]() |
| Lien : Site de phishing usurpant une marque | Général | ![]() |
| Lien : Fichier de script zippé (non sollicité) | Général | ![]() |
| Pièce jointe : Injection de modèles distants | Général | ![]() |
| Pièce jointe : Contrebande HTML avec msSaveOrOpenBlob | Général | ![]() |
| Pièce jointe : Fichier de script AutoIt (non sollicité) | Général | ![]() |
| Pièce jointe : Injection de modèles distants hébergés sur SMB dans Microsoft Word | Général | ![]() |
| Pièce jointe : Scripting de feuille de style Office | Général | ![]() |
| Nom de la règle | Type | Payload |
|---|
| SUSP_archive_CVE_2025_6218_Jul25 | Renseignement sur les menaces | ![]() |
| SUSP_ZIP_Smuggling_Jun01 | Général | ![]() |
| SUSP_ZIP_Smuggling_Egg_Jun01 | Général | ![]() |
| SUSP_HTML_WASM_Smuggling | Général | ![]() |
| SUSP_HTML_B64_WASM_Blob | Général | ![]() |
| SUSP_ZPAQ_Archive_Nov23 | Général | ![]() |
| SUSP_PDF_MHT_ActiveMime_Sept23 | Général | ![]() |
| SUSP_SVG_Onload_Onerror_Jul23 | Général | ![]() |
| SUSP_OneNote_Repeated_FileDataReference_Feb23 | Renseignement sur les menaces | ![]() |
| SUSP_OneNote_RTLO_Character_Feb23 | Renseignement sur les menaces | ![]() |
| SUSP_OneNote_Win_Script_Encoding_Feb23 | Renseignement sur les menaces | ![]() |
| SUSP_msg_CVE_2023_23397_Mar23 | Renseignement sur les menaces | ![]() |
| SUSP_CONCAT_ZIP_Nov24 | Renseignement sur les menaces | ![]() |
| SUSP_SVG_ForeignObject_Nov24 | Renseignement sur les menaces | ![]() |