本仓库存放由 delivr.to 团队开发的检测内容。
本仓库中的所有规则都有对应的载荷(在引用中链接并在下方展示),可用于测试检测内容。
本仓库目前包含以下类型的检测:
以下是用于 Sublime Security 的规则列表,分为 通用 和 威胁情报 专用文件夹。
你也可以直接将 delivr.to 与 Sublime 集成,相关说明见 此处,文档见 此处。

以下是本仓库中的 Yara 规则列表。
以下是本仓库中的 Sigma 规则列表。
| 规则名称 | 类型 | 载荷 |
|---|---|---|
| PDF HTML 走私 | 威胁情报 | ![]() |
| 威胁情报 |
![]() |
| 附件:包含 Meta 标签刷新和文件协议处理程序的 HTML(Pikabot) | 威胁情报 | ![]() |
| 附件:带有 Microsoft OneDrive 品牌标识的 PDF 链接(Pikabot) | 威胁情报 | ![]() |
| 附件:包含最小化单行命令 LNK 的 ZIP(未经请求) | 威胁情报 | ![]() |
| 附件:带规避指示器的 Zip 文件 HTML 走私(未经请求) | 威胁情报 | ![]() |
| 附件:使用 ActiveMime 对象嵌入 MHT 的 PDF(未经请求) | 威胁情报 | ![]() |
| 附件:利用 CVE-2023-38831 的 Zip(未经请求) | 威胁情报 | ![]() |
| 附件:包含自动打开嵌入式走私文件的 PDF | 威胁情报 | ![]() |
| 附件:包含可疑字符串的 OneNote 文件 | 威胁情报 | ![]() |
| 链接:带有文档下载诱饵的压缩 OneNote 文件(QakBot) | 威胁情报 | ![]() |
| 附件:包含含 VBScript 和 JavaScript 内容的 HTA 的 OneNote(QakBot) | 威胁情报 | ![]() |
| 附件:包含证书内容的 WSF 文件(QakBot) | 威胁情报 | ![]() |
| 附件:带有文档下载诱饵的 PDF | 威胁情报 | ![]() |
| 附件:包含嵌入式 Google Firebase Storage 链接的 PDF(Bumblebee) | 威胁情报 | ![]() |
| 附件:包含引用远程资源的嵌入式 RTF 的 Office 文档 CVE-2023-36884(未经请求) | 威胁情报 |
| 附件:包含剪贴板复制的 HTML | 威胁情报 | ![]() |
| 附件:FileJacking 指示器(未经请求) | 通用 | ![]() |
| 链接:FileJacking 指示器(未经请求) | 通用 | ![]() |
| 附件:使用 Google Web Toolkit (GWT) 的 HTML 走私 | 通用 | ![]() |
| 附件:使用 WebAssembly (Wasm) 的 HTML 走私 | 通用 | ![]() |
| 附件:ZPAQ 压缩包(未经请求) | 通用 | ![]() |
| 附件:Microsoft 品牌 HTML 文件(未经请求) | 通用 | ![]() |
| 附件:没有 HTML 元素的 HTML 文件(未经请求) | 通用 | ![]() |
| 附件:带有 Onerror 或 Onload 的 SVG 文件(未经请求) | 通用 | ![]() |
| 附件:带有脚本标签的 SVG 文件(未经请求) | 通用 | ![]() |
| 附件:包含 eval 函数和长字节字符串的 HTML 文件(未经请求) | 通用 | ![]() |
| 附件:包含收件人电子邮件地址的 HTML 文件(未经请求) | 通用 | ![]() |
| 附件:扩展 HTML 文件格式(未经请求) | 通用 | ![]() |
| 附件:Microsoft 脚本编码内容 | 通用 | ![]() |
| 链接:压缩的 OneNote 文件 | 通用 | ![]() |
| 链接:OneNote 文件 | 通用 | ![]() |
| 链接:品牌仿冒钓鱼网站 | 通用 | ![]() |
| 链接:压缩脚本文件(未经请求) | 通用 | ![]() |
| 附件:远程模板注入 | 通用 | ![]() |
| 附件:使用 msSaveOrOpenBlob 的 HTML 走私 | 通用 | ![]() |
| 附件:AutoIt 脚本文件(未经请求) | 通用 | ![]() |
| 附件:Microsoft Word SMB 托管的远程模板注入 | 通用 | ![]() |
| 附件:Office 样式表脚本 | 通用 | ![]() |
| 规则名称 | 类型 | 载荷 |
|---|