Каталог данных

Фиды ThreatCat

Все фиды поставляются в едином JSON-формате и делятся на два типа индикаторов — IP-адреса и домены. Часть фидов формируется в режиме incremental, часть — в режиме live; режим определяется характером данных фида: верифицируемая инфраструктура (C2, вредоносные IP/домены) поставляется как live, а потоки обнаружений (DGA, скам, OSINT) — как суточные списки.

Режимы поставки

Incremental и Live

Incremental

Суточные приращения

Каждый день формируется новый список индикаторов, обнаруженных за последние 24 часа. Поля first_seen и last_seen совпадают с датой выгрузки.

Применение: пополнение собственной базы TI, ретроспективный поиск, обогащение SIEM
Live

Актуальное состояние

Список содержит только индикаторы, активные на текущий момент; неактивная инфраструктура из фида исключается. first_seen отражает дату первого обнаружения, last_seen — последнего подтверждения активности.

Применение: блокировки на периметре, правила детектирования в реальном времени
Формат данных

Единый JSON для всех фидов

Каждая выгрузка — один JSON-файл с метаданными фида и массивом индикаторов. Структура записи одинакова для всех фидов; различаются только тип индикатора (ip / domain) и набор полей, специфичных для типа.

Индикатор типа IP main_ips
main_ips.json
{
  "generated_at": "2026-07-03T13:52:35Z",
  "feed_name":    "main_ips",
  "feed_type":    "live",
  "count":        531,
  "indicators": [
    {
      "value":      "185.246.220.107",
      "id":         "d9301b48…22d5e",
      "source":     "threatcat",
      "type":       "ip",
      "first_seen": "2026-04-09",
      "last_seen":  "2026-07-03",
      "category":   "bo_team",
      "related": [
        "rlon.fun"
      ]
    }
  ]
}
Индикатор типа домен scam_domains
scam_domains.json
{
  "generated_at": "2026-07-03T13:52:35Z",
  "feed_name":    "scam_domains",
  "feed_type":    "incremental",
  "count":        1,
  "indicators": [
    {
      "value":      "user-account-check.online",
      "id":         "d71abafc…f089ee",
      "source":     "threatcat",
      "type":       "domain",
      "first_seen": "2026-07-02",
      "last_seen":  "2026-07-03",
      "category":   "suspicious",
      "extensions": {
        "domainName":   "user-account-check.online",
        "registrar":    "REG.RU LLC",
        "creationDate": "2026-07-02 10:33:48",
        "nameServers": [
          "ns1.reg.ru",
          "ns2.reg.ru"
        ]
      },
      "related": [
        "87.120.107.209"
      ]
    }
  ]
}
ПолеТипОписание
generated_atISO 8601Момент формирования выгрузки
feed_namestringТехническое имя фида (например, main_ips)
feed_typelive / incrementalРежим поставки этой выгрузки
countnumberКоличество индикаторов в выгрузке
valuestringСам индикатор — IP-адрес или домен
idsha256Уникальный идентификатор записи
typeip / domainТип индикатора
first_seendateДата первого обнаружения
last_seendateДата последнего подтверждения активности
categorystringКатегория / имя C2-фреймворка / тип угрозы
relatedarrayСвязанные индикаторы (домены на IP или наоборот)
extensionsobject · только доменыРегистрационные данные: регистратор, дата создания, NS-серверы
Состав фидов

Восемь специализированных потоков

IP Live

C2 Frameworks Feed

IP-адреса активных серверов управления C2-фреймворками. Каждый адрес верифицирован по сетевым отпечаткам — в фиде только инфраструктура, отвечающая на момент выгрузки. Поле category содержит имя фреймворка, related — домены, размещённые на адресе.

Cobalt StrikeQuasar RATShadowPadSliver GophishMetasploitDCRatHavocMythic
IP Live

Main IP Feed

Основной фид вредоносных IP-адресов: C2-инфраструктура, фишинговые и вредоносные хостинги, ботнет-узлы. Агрегирует подтверждённые индикаторы всех категорий в одном списке — точка входа для блокировок на периметре.

Домены Live

Main Domain Feed

Основной фид вредоносных доменов, актуальных на текущий момент: домены разрешаются, вредоносная активность подтверждена. Записи обогащены регистрационными данными (extensions) и связями с IP-адресами (related).

IP Live

Suspicious IP Feed

IP-адреса с косвенными признаками вредоносной активности, ещё не получившие финальной атрибуции: подозрительные сетевые отпечатки, характерные конфигурации, соседство с подтверждённой инфраструктурой. Кандидаты на блокировку для организаций с жёсткой политикой безопасности.

Домены Incremental

DGA Feed

Домены, сгенерированные алгоритмами DGA (Domain Generation Algorithms), которые вредоносное ПО использует для связи с управляющими серверами. Ежедневный список свежезарегистрированных и обнаруженных DGA-доменов с данными о регистраторе и NS-серверах.

Домены Incremental

Suspicious Domains Feed

Домены с признаками подготовки к вредоносной активности: брендсквоттинг, тайпосквоттинг, фишинговые паттерны в именах, подозрительные регистрационные данные. Суточный список для проактивного детектирования — до того, как домен начнёт использоваться в атаке.

Incremental

OSINT Feed

Индикаторы из открытых источников: публичные отчёты, исследования APT-кампаний, публикации вендоров. Агрегация, нормализация и дедупликация в единый формат — избавляет от необходимости разбирать десятки разноформатных источников вручную.

Домены Incremental

Scam Feed

Домены мошеннических ресурсов: фальшивые магазины и платёжные страницы, инвестиционные скам-схемы, поддельные сайты банков и сервисов. Суточный список для защиты клиентов и сотрудников от финансового мошенничества.

Доступ к данным

API ThreatCat

Доступ к фидам и базе индикаторов выдаётся по API-ключу, который передаётся query-параметром в запросе. Ключ определяет, что именно вам доступно — скачивание файлов фидов или выполнение запросов к базе. Лимит — 1 запрос в секунду на ключ.

timed

Ключ для скачивания фидов

Даёт доступ к файлам фидов, на которые у вас оформлена подписка. Действует до определённой даты — после истечения срока запросы отклоняются.

token

Ключ для API-запросов

Даёт доступ к запросам вида reverse_ip, whois, subdomains. Ограничен количеством использований — каждый успешный вызов списывает одно.

GET/v1/{key}/info
Информация о ключе: тип, владелец, права доступа, срок действия, остаток использований.
ответ
{
  "valid":          true,
  "type":           "timed",
  "owner":          "example",
  "permissions":    ["main_ips"],
  "expires_at":     "2026-12-31 00:00:00",
  "uses_remaining": null,
  "created_at":     "2026-01-01 00:00:00"
}
GET/v1/{key}/feed/{feed_name}/json
Скачать файл фида (ключ типа timed). При успехе — файл в теле ответа; при ошибке — JSON с описанием.
ошибка
{ "success": false, "error": "key expired" }
GET/v1/{key}/action/{action}
Запрос к базе (ключ типа token). Каждый успешный вызов списывает одно использование. Доступные действия — ниже.
GET/v1/{key}/action/reverse_ip?ip=8.8.8.8
reverse_ipДомены, размещённые на указанном IP-адресе. Ответ постраничный.
ответ
{
  "success":        true,
  "action":         "reverse_ip",
  "page":           1,
  "per_page":       100,
  "total":          120,
  "pages":          2,
  "data": [
    { "first_seen": "2025-11-11", "last_seen": "2026-07-06", "name": "rapsovodstvo.ru", "ip": "8.8.8.8" },
    { "first_seen": "2026-01-07", "last_seen": "2026-03-09", "name": "qqjcane.cn", "ip": "8.8.8.8" }
  ],
  "uses_remaining": 9962
}
GET/v1/{key}/action/subdomains?domain=ya.ru
subdomainsПоддомены заданного домена. Ответ постраничный.
ответ
{
  "success":        true,
  "action":         "subdomains",
  "page":           1,
  "per_page":       100,
  "total":          52,
  "pages":          1,
  "data": [
    { "first_seen": "2025-11-13", "last_seen": "2025-11-13", "name": "go.ya.ru", "ip": "87.250.251.249" },
    { "first_seen": "2026-02-12", "last_seen": "2026-02-13", "name": "uniproxy.alice.ya.ru", "ip": "213.180.204.80" }
  ],
  "uses_remaining": 9963
}
GET/v1/{key}/action/whois?domain=user-account-check.online
whoisРегистрационные данные домена.
ответ
{
  "success":        true,
  "action":         "whois",
  "uses_remaining": 97,
  "result": {
    "registrar":    "Registrar of Domain Names REG.RU LLC",
    "creationDate": "2026-07-02 10:33:48",
    "nameServers": [
      "ns1.reg.ru",
      "ns2.reg.ru"
    ]
  }
}
ОшибкаПричина
key not foundКлюч не существует или введён неверно
key expiredИстёк срок действия ключа
no access rights to this feedКлюч не даёт доступа к запрошенному фиду
feed file not foundФайл выгрузки временно недоступен
Сводка

Все фиды одной таблицей

ФидТипРежимНазначение
C2 Frameworks FeedIPLiveАктивные серверы C2-фреймворков
Main IP FeedIPLiveОсновной фид вредоносных IP
Main Domain FeedДоменыLiveОсновной фид вредоносных доменов
Suspicious IP FeedIPLiveIP с признаками вредоносной активности
DGA FeedДоменыIncrementalАлгоритмически сгенерированные домены
Suspicious Domains FeedДоменыIncrementalБрендсквоттинг и фишинговые паттерны
Scam FeedДоменыIncrementalМошеннические ресурсы
OSINT FeedIncrementalИндикаторы из открытых источников