Все фиды поставляются в едином JSON-формате и делятся на два типа индикаторов — IP-адреса и домены. Часть фидов формируется в режиме incremental, часть — в режиме live; режим определяется характером данных фида: верифицируемая инфраструктура (C2, вредоносные IP/домены) поставляется как live, а потоки обнаружений (DGA, скам, OSINT) — как суточные списки.
Каждый день формируется новый список индикаторов, обнаруженных за последние 24 часа. Поля first_seen и last_seen совпадают с датой выгрузки.
Список содержит только индикаторы, активные на текущий момент; неактивная инфраструктура из фида исключается. first_seen отражает дату первого обнаружения, last_seen — последнего подтверждения активности.
Каждая выгрузка — один JSON-файл с метаданными фида и массивом индикаторов. Структура записи одинакова для всех фидов;
различаются только тип индикатора (ip / domain) и набор полей, специфичных для типа.
{
"generated_at": "2026-07-03T13:52:35Z",
"feed_name": "main_ips",
"feed_type": "live",
"count": 531,
"indicators": [
{
"value": "185.246.220.107",
"id": "d9301b48…22d5e",
"source": "threatcat",
"type": "ip",
"first_seen": "2026-04-09",
"last_seen": "2026-07-03",
"category": "bo_team",
"related": [
"rlon.fun"
]
}
]
}
{
"generated_at": "2026-07-03T13:52:35Z",
"feed_name": "scam_domains",
"feed_type": "incremental",
"count": 1,
"indicators": [
{
"value": "user-account-check.online",
"id": "d71abafc…f089ee",
"source": "threatcat",
"type": "domain",
"first_seen": "2026-07-02",
"last_seen": "2026-07-03",
"category": "suspicious",
"extensions": {
"domainName": "user-account-check.online",
"registrar": "REG.RU LLC",
"creationDate": "2026-07-02 10:33:48",
"nameServers": [
"ns1.reg.ru",
"ns2.reg.ru"
]
},
"related": [
"87.120.107.209"
]
}
]
}
| Поле | Тип | Описание |
|---|---|---|
| generated_at | ISO 8601 | Момент формирования выгрузки |
| feed_name | string | Техническое имя фида (например, main_ips) |
| feed_type | live / incremental | Режим поставки этой выгрузки |
| count | number | Количество индикаторов в выгрузке |
| value | string | Сам индикатор — IP-адрес или домен |
| id | sha256 | Уникальный идентификатор записи |
| type | ip / domain | Тип индикатора |
| first_seen | date | Дата первого обнаружения |
| last_seen | date | Дата последнего подтверждения активности |
| category | string | Категория / имя C2-фреймворка / тип угрозы |
| related | array | Связанные индикаторы (домены на IP или наоборот) |
| extensions | object · только домены | Регистрационные данные: регистратор, дата создания, NS-серверы |
IP-адреса активных серверов управления C2-фреймворками. Каждый адрес верифицирован по сетевым отпечаткам — в фиде только инфраструктура, отвечающая на момент выгрузки. Поле category содержит имя фреймворка, related — домены, размещённые на адресе.
Основной фид вредоносных IP-адресов: C2-инфраструктура, фишинговые и вредоносные хостинги, ботнет-узлы. Агрегирует подтверждённые индикаторы всех категорий в одном списке — точка входа для блокировок на периметре.
Основной фид вредоносных доменов, актуальных на текущий момент: домены разрешаются, вредоносная активность подтверждена. Записи обогащены регистрационными данными (extensions) и связями с IP-адресами (related).
IP-адреса с косвенными признаками вредоносной активности, ещё не получившие финальной атрибуции: подозрительные сетевые отпечатки, характерные конфигурации, соседство с подтверждённой инфраструктурой. Кандидаты на блокировку для организаций с жёсткой политикой безопасности.
Домены, сгенерированные алгоритмами DGA (Domain Generation Algorithms), которые вредоносное ПО использует для связи с управляющими серверами. Ежедневный список свежезарегистрированных и обнаруженных DGA-доменов с данными о регистраторе и NS-серверах.
Домены с признаками подготовки к вредоносной активности: брендсквоттинг, тайпосквоттинг, фишинговые паттерны в именах, подозрительные регистрационные данные. Суточный список для проактивного детектирования — до того, как домен начнёт использоваться в атаке.
Индикаторы из открытых источников: публичные отчёты, исследования APT-кампаний, публикации вендоров. Агрегация, нормализация и дедупликация в единый формат — избавляет от необходимости разбирать десятки разноформатных источников вручную.
Домены мошеннических ресурсов: фальшивые магазины и платёжные страницы, инвестиционные скам-схемы, поддельные сайты банков и сервисов. Суточный список для защиты клиентов и сотрудников от финансового мошенничества.
Доступ к фидам и базе индикаторов выдаётся по API-ключу, который передаётся query-параметром в запросе. Ключ определяет, что именно вам доступно — скачивание файлов фидов или выполнение запросов к базе. Лимит — 1 запрос в секунду на ключ.
Даёт доступ к файлам фидов, на которые у вас оформлена подписка. Действует до определённой даты — после истечения срока запросы отклоняются.
Даёт доступ к запросам вида reverse_ip, whois, subdomains. Ограничен количеством использований — каждый успешный вызов списывает одно.
{
"valid": true,
"type": "timed",
"owner": "example",
"permissions": ["main_ips"],
"expires_at": "2026-12-31 00:00:00",
"uses_remaining": null,
"created_at": "2026-01-01 00:00:00"
}
timed). При успехе — файл в теле ответа; при ошибке — JSON с описанием.{ "success": false, "error": "key expired" }
token). Каждый успешный вызов списывает одно использование. Доступные действия — ниже.{
"success": true,
"action": "reverse_ip",
"page": 1,
"per_page": 100,
"total": 120,
"pages": 2,
"data": [
{ "first_seen": "2025-11-11", "last_seen": "2026-07-06", "name": "rapsovodstvo.ru", "ip": "8.8.8.8" },
{ "first_seen": "2026-01-07", "last_seen": "2026-03-09", "name": "qqjcane.cn", "ip": "8.8.8.8" }
],
"uses_remaining": 9962
}
{
"success": true,
"action": "subdomains",
"page": 1,
"per_page": 100,
"total": 52,
"pages": 1,
"data": [
{ "first_seen": "2025-11-13", "last_seen": "2025-11-13", "name": "go.ya.ru", "ip": "87.250.251.249" },
{ "first_seen": "2026-02-12", "last_seen": "2026-02-13", "name": "uniproxy.alice.ya.ru", "ip": "213.180.204.80" }
],
"uses_remaining": 9963
}
{
"success": true,
"action": "whois",
"uses_remaining": 97,
"result": {
"registrar": "Registrar of Domain Names REG.RU LLC",
"creationDate": "2026-07-02 10:33:48",
"nameServers": [
"ns1.reg.ru",
"ns2.reg.ru"
]
}
}
| Ошибка | Причина |
|---|---|
| key not found | Ключ не существует или введён неверно |
| key expired | Истёк срок действия ключа |
| no access rights to this feed | Ключ не даёт доступа к запрошенному фиду |
| feed file not found | Файл выгрузки временно недоступен |
| Фид | Тип | Режим | Назначение |
|---|---|---|---|
| C2 Frameworks Feed | IP | Live | Активные серверы C2-фреймворков |
| Main IP Feed | IP | Live | Основной фид вредоносных IP |
| Main Domain Feed | Домены | Live | Основной фид вредоносных доменов |
| Suspicious IP Feed | IP | Live | IP с признаками вредоносной активности |
| DGA Feed | Домены | Incremental | Алгоритмически сгенерированные домены |
| Suspicious Domains Feed | Домены | Incremental | Брендсквоттинг и фишинговые паттерны |
| Scam Feed | Домены | Incremental | Мошеннические ресурсы |
| OSINT Feed | — | Incremental | Индикаторы из открытых источников |