
Uno spazio per i contenuti di detection sviluppati dal team di delivr.to
Questo repository è dedicato ai contenuti di rilevamento sviluppati dal team di delivr.to.
Tutte le regole presenti in questo repository hanno payload corrispondenti (collegati nei riferimenti e mostrati di seguito) che possono essere utilizzati per testare i contenuti di rilevamento.
Il repository contiene attualmente i seguenti tipi di rilevamenti:
Di seguito è riportato l'elenco delle regole per Sublime Security, organizzate in cartelle specifiche General e Threat Intel.
Puoi anche integrare delivr.to direttamente con Sublime come menzionato qui e documentato qui.

| Nome Regola | Tipo | Payload |
|---|---|---|
| Allegato: Archivio con Directory Traversal CVE-2025-6218 (Non richiesto) | Threat Intel | ![]() |
| Allegato: Archivi 7-Zip annidati CVE-2025-0411 (Non richiesto) | Threat Intel | ![]() |
| Allegato: RTF con oggetto OLE incorporato (Non richiesto) | Threat Intel | ![]() |
| Corpo: Elemento img che sfrutta CVE-2024-38021 (Non richiesto) | Threat Intel | ![]() |
| Collegamento: File PIF da fonte sospetta (AgentTesla) | Threat Intel | ![]() |
Di seguito è riportato l'elenco delle regole Yara presenti nel repository.
Di seguito è riportato l'elenco delle regole Sigma presenti nel repository.
| Nome Regola | Tipo | Payload |
|---|---|---|
| Smuggling HTML in PDF | Threat Intel | ![]() |
| Allegato: HTML con gestore di protocollo URI search-ms (DarkGate) | Threat Intel | ![]() |
| Allegato: HTML con Meta Tag Refresh e gestore di protocollo file (Pikabot) | Threat Intel | ![]() |
| Allegato: Collegamento PDF con branding Microsoft OneDrive (Pikabot) | Threat Intel | ![]() |
| Allegato: ZIP contenente LNK con one-liner minimizzato (Non richiesto) | Threat Intel | ![]() |
| Allegato: Smuggling HTML di file Zip con indicatori di evasione (Non richiesto) | Threat Intel | ![]() |
| Allegato: PDF con MHT incorporato che utilizza oggetti ActiveMime (Non richiesto) | Threat Intel | ![]() |
| Allegato: Zip che sfrutta CVE-2023-38831 (Non richiesto) | Threat Intel | ![]() |
| Allegato: PDF con file di smuggling incorporato ad apertura automatica | Threat Intel | ![]() |
| Allegato: File OneNote con stringhe sospette | Threat Intel | ![]() |
| Collegamento: File OneNote zippato con esca di download di documenti (QakBot) | Threat Intel | ![]() |
| Allegato: OneNote contenente HTA con contenuto VBScript e JavaScript (QakBot) | Threat Intel | ![]() |
| Allegato: File WSF con contenuto di certificato (QakBot) | Threat Intel | ![]() |
| Allegato: PDF con esca di download di documenti | Threat Intel | ![]() |
| Allegato: PDF con collegamento a Google Firebase Storage incorporato (Bumblebee) | Threat Intel | ![]() |
| Allegato: Documento Office con RTF incorporato che fa riferimento a risorse remote CVE-2023-36884 (Non richiesto) | Threat Intel |
| Allegato: HTML con copia negli appunti | Threat Intel | ![]() |
| Allegato: Indicatori di FileJacking (Non richiesto) | Generale | ![]() |
| Collegamento: Indicatori di FileJacking (Non richiesto) | Generale | ![]() |
| Allegato: Smuggling HTML con Google Web Toolkit (GWT) | Generale | ![]() |
| Allegato: Smuggling HTML con WebAssembly (Wasm) | Generale | ![]() |
| Allegato: Archivio ZPAQ (Non richiesto) | Generale | ![]() |
| Allegato: File HTML con branding Microsoft (Non richiesto) | Generale | ![]() |
| Allegato: File HTML senza elemento HTML (Non richiesto) | Generale | ![]() |
| Allegato: File SVG con Onerror o Onload (Non richiesto) | Generale | ![]() |
| Allegato: File SVG con tag Script (Non richiesto) | Generale | ![]() |
| Allegato: File HTML con funzione eval e lunga stringa di byte (Non richiesto) | Generale | ![]() |
| Allegato: File HTML contenente indirizzo email del destinatario (Non richiesto) | Generale | ![]() |
| Allegato: Formato file HTML esteso (Non richiesto) | Generale | ![]() |
| Allegato: Contenuto con codifica script Microsoft | Generale | ![]() |
| Collegamento: File OneNote zippato | Generale | ![]() |
| Collegamento: File OneNote | Generale | ![]() |
| Collegamento: Sito di phishing con imitazione del marchio | Generale | ![]() |
| Collegamento: File script zippato (Non richiesto) | Generale | ![]() |
| Allegato: Iniezione di template remota | Generale | ![]() |
| Allegato: Smuggling HTML con msSaveOrOpenBlob | Generale | ![]() |
| Allegato: File script AutoIt (Non richiesto) | Generale | ![]() |
| Allegato: Iniezione di template remota ospitata su SMB in Microsoft Word | Generale | ![]() |
| Allegato: Scripting di fogli di stile di Office | Generale | ![]() |
| Nome Regola | Tipo | Payload |
|---|
| SUSP_archive_CVE_2025_6218_Jul25 | Threat Intel | ![]() |
| SUSP_ZIP_Smuggling_Jun01 | Generale | ![]() |
| SUSP_ZIP_Smuggling_Egg_Jun01 | Generale | ![]() |
| SUSP_HTML_WASM_Smuggling | Generale | ![]() |
| SUSP_HTML_B64_WASM_Blob | Generale | ![]() |
| SUSP_ZPAQ_Archive_Nov23 | Generale | ![]() |
| SUSP_PDF_MHT_ActiveMime_Sept23 | Generale | ![]() |
| SUSP_SVG_Onload_Onerror_Jul23 | Generale | ![]() |
| SUSP_OneNote_Repeated_FileDataReference_Feb23 | Threat Intel | ![]() |
| SUSP_OneNote_RTLO_Character_Feb23 | Threat Intel | ![]() |
| SUSP_OneNote_Win_Script_Encoding_Feb23 | Threat Intel | ![]() |
| SUSP_msg_CVE_2023_23397_Mar23 | Threat Intel | ![]() |
| SUSP_CONCAT_ZIP_Nov24 | Threat Intel | ![]() |
| SUSP_SVG_ForeignObject_Nov24 | Threat Intel | ![]() |