
Хранилище контента обнаружения, разработанного командой delivr.to
Этот репозиторий служит площадкой для правил обнаружения, разработанных командой delivr.to.
Все правила, представленные в этом репозитории, имеют соответствующие полезные нагрузки (указанные в ссылках и показанные ниже), которые можно использовать для тестирования правил обнаружения.
В настоящее время в репозитории представлены следующие типы правил обнаружения:
Ниже приведён список правил для Sublime Security, разбитый на отдельные папки General и Threat Intel.
Вы также можете интегрировать delivr.to напрямую с Sublime, как упоминается здесь и описано здесь.

| Имя правила | Тип | Полезная нагрузка |
|---|---|---|
| Вложение: архив с обходом каталогов CVE-2025-6218 (нежелательное) | Threat Intel | ![]() |
| Вложение: вложенные архивы 7-Zip CVE-2025-0411 (нежелательное) | Threat Intel | ![]() |
| Вложение: RTF со встроенным OLE-объектом (нежелательное) | Threat Intel | ![]() |
| Тело письма: элемент img, эксплуатирующий CVE-2024-38021 (нежелательное) | Threat Intel | ![]() |
| Ссылка: PIF-файл из подозрительного источника (AgentTesla) | Threat Intel | ![]() |
Ниже приведён список правил Yara в репозитории.
Ниже приведён список правил Sigma в репозитории.
| Имя правила | Тип | Полезная нагрузка |
|---|---|---|
| PDF HTML-смагглинг | Threat Intel | ![]() |
| Вложение: HTML с обработчиком протокола search-ms (DarkGate) | Threat Intel | ![]() |
| Вложение: HTML с метатегом refresh и обработчиком файлового протокола (Pikabot) | Threat Intel | ![]() |
| Вложение: PDF-ссылка с брендингом Microsoft OneDrive (Pikabot) | Threat Intel | ![]() |
| Вложение: ZIP-архив, содержащий свёрнутый LNK-файл с однострочной командой (нежелательное) | Threat Intel | ![]() |
| Вложение: HTML-смагглинг ZIP-файла с индикаторами обхода (нежелательное) | Threat Intel | ![]() |
| Вложение: PDF со встроенным MHT с использованием объектов ActiveMime (нежелательное) | Threat Intel | ![]() |
| Вложение: ZIP-архив, эксплуатирующий CVE-2023-38831 (нежелательное) | Threat Intel | ![]() |
| Вложение: PDF с автоматически открываемым встроенным файлом для смагглинга | Threat Intel | ![]() |
| Вложение: файл OneNote с подозрительными строками | Threat Intel | ![]() |
| Ссылка: заархивированный файл OneNote с приманкой для скачивания документа (QakBot) | Threat Intel | ![]() |
| Вложение: OneNote, содержащий HTA с VBScript- и JavaScript-кодом (QakBot) | Threat Intel | ![]() |
| Вложение: WSF-файл с содержимым сертификата (QakBot) | Threat Intel | ![]() |
| Вложение: PDF с приманкой для скачивания документа | Threat Intel | ![]() |
| Вложение: PDF со встроенной ссылкой на Google Firebase Storage (Bumblebee) | Threat Intel | ![]() |
| Вложение: документ Office со встроенным RTF, ссылающимся на удалённые ресурсы, CVE-2023-36884 (нежелательное) | Threat Intel |
| Вложение: HTML с копированием в буфер обмена | Threat Intel | ![]() |
| Вложение: индикаторы FileJacking (нежелательное) | General | ![]() |
| Ссылка: индикаторы FileJacking (нежелательное) | General | ![]() |
| Вложение: HTML-смагглинг с Google Web Toolkit (GWT) | General | ![]() |
| Вложение: HTML-смагглинг с WebAssembly (Wasm) | General | ![]() |
| Вложение: архив ZPAQ (нежелательное) | General | ![]() |
| Вложение: HTML-файл с брендингом Microsoft (нежелательное) | General | ![]() |
| Вложение: HTML-файл без элемента HTML (нежелательное) | General | ![]() |
| Вложение: SVG-файл с Onerror или Onload (нежелательное) | General | ![]() |
| Вложение: SVG-файл с тегами script (нежелательное) | General | ![]() |
| Вложение: HTML-файл с функцией eval и длинной байтовой строкой (нежелательное) | General | ![]() |
| Вложение: HTML-файл, содержащий адрес эл. почты получателя (нежелательное) | General | ![]() |
| Вложение: расширенный формат HTML (XHTML) (нежелательное) | General | ![]() |
| Вложение: содержимое Microsoft Script Encoding | General | ![]() |
| Ссылка: заархивированный файл OneNote | General | ![]() |
| Ссылка: файл OneNote | General | ![]() |
| Ссылка: фишинговый сайт с имитацией бренда | General | ![]() |
| Ссылка: заархивированный скриптовый файл (нежелательное) | General | ![]() |
| Вложение: удалённое внедрение шаблона | General | ![]() |
| Вложение: HTML-смагглинг с msSaveOrOpenBlob | General | ![]() |
| Вложение: скриптовый файл AutoIt (нежелательное) | General | ![]() |
| Вложение: удалённое внедрение шаблона Microsoft Word через SMB | General | ![]() |
| Вложение: скриптинг через таблицы стилей Office | General | ![]() |
| Имя правила | Тип | Полезная нагрузка |
|---|
| SUSP_archive_CVE_2025_6218_Jul25 | Threat Intel | ![]() |
| SUSP_ZIP_Smuggling_Jun01 | General | ![]() |
| SUSP_ZIP_Smuggling_Egg_Jun01 | General | ![]() |
| SUSP_HTML_WASM_Smuggling | General | ![]() |
| SUSP_HTML_B64_WASM_Blob | General | ![]() |
| SUSP_ZPAQ_Archive_Nov23 | General | ![]() |
| SUSP_PDF_MHT_ActiveMime_Sept23 | General | ![]() |
| SUSP_SVG_Onload_Onerror_Jul23 | General | ![]() |
| SUSP_OneNote_Repeated_FileDataReference_Feb23 | Threat Intel | ![]() |
| SUSP_OneNote_RTLO_Character_Feb23 | Threat Intel | ![]() |
| SUSP_OneNote_Win_Script_Encoding_Feb23 | Threat Intel | ![]() |
| SUSP_msg_CVE_2023_23397_Mar23 | Threat Intel | ![]() |
| SUSP_CONCAT_ZIP_Nov24 | Threat Intel | ![]() |
| SUSP_SVG_ForeignObject_Nov24 | Threat Intel | ![]() |