
Antiphishing v30171620172
مجموعات قواعد Suricata للحماية من هجمات التصيد الاحتيالي.
[ DONATE - DASHBOARD VECTORS - CONTRIBUTING - SUBMIT A VECTOR - REST API CTI - WIKI ]
ذكاء تنبؤي لمكافحة التصيد الاحتيالي لـ Suricata: احجب الخصم في اليوم الصفري
Antiphishing هي بنية تحتية مفتوحة المصدر (GPLv3) لاستخبارات التهديدات السيبرانية (CTI) ومجموعة قواعد Suricata مصممة لتحييد بنية التصيد الاحتيالي بشكل استباقي على مستوى الشبكة.
من خلال الجمع بين مؤشرات التهديد المنسقة وطرق استدلالية عدوانية للنطاقات المسجلة حديثًا (NRD)، توفر Antiphishing مجموعة قواعد Suricata جاهزة للنشر توقف الهجمات قبل نضوجها.
⚡ دفاع تنبؤي: احجب العدو قبل اكتشافه
يعمل المهاجمون العصريون في نافذة زمنية متقلبة. يتم تسجيل النطاق، تسليحه، والتخلص منه خلال ساعات. إذا كنت تنتظر ظهور نطاق في قائمة حظر تقليدية، فقد اخترق الخصم محيطك بالفعل.
تقلب Antiphishing هذا النموذج. نعتمد نهج الدفاع التنبؤي: تراقب خطوط المعالجة لدينا النطاقات المسجلة حديثًا (NRDs) مع نشاط DNS ملحوظ. نعالج أكثر من 1.5 مليون مجموعة نطاقات، مطبقين طرقًا استدلالية متقدمة (التصيد بالتشابه الإملائي، كشف التجانس البصري، وأنماط انتحال العلامات التجارية).
النتيجة؟ نمكن محرك Suricata لديك من حجب بنية العدو قبل وجود أي اكتشاف عالمي مسبق. نقطع ناقل الهجوم بينما لا يزال الخصم يجهز خوادمه.
🛡️ شفافية جذرية: مشبوه مقابل خبيث
لتحقيق حظر حقيقي في اليوم الصفري، يجب أن يكون محرك الاستخبارات عدوانيًا. نؤمن بالشفافية الجذرية مع مجتمع الأمن حول كيفية تطبيق هذه البيانات:
النطاقات المصنفة بواسطة خط معالجة تحليل NRD لدينا تعمل كـ آلية توليد مرشحين. يجب التعامل معها كـ بنية تحتية شديدة الاشتباه، وليس كنواقل خبيثة تم التحقق منها يدويًا (IOCs).
⚠️ مقايضة النتائج الإيجابية الكاذبة: لأن محركنا يعطي الأولوية للحظر الاستباقي على اليقين الرجعي، هناك احتمال لنتائج إيجابية كاذبة. تم تصميم مجموعة بيانات NRD هذه لمراكز العمليات الأمنية (SOCs)، ومزودي خدمات الأمن المُدارة (MSSPs)، والمسؤولين الذين يفضلون حظر البنية التحتية الناشئة المشبوهة بشكل استباقي وإدراج الاستثناءات في القائمة البيضاء، بدلاً من انتظار حدوث اختراق.
إذا كنت تطالب باليقين المطلق، فستظل دائمًا خطوة خلف المهاجم. تمنحك Antiphishing ميزة الترقب.
الوقوف على أكتاف العمالقة (النظام البيئي مفتوح المصدر): من المهم توضيح أن Antiphishing لا توجد في فراغ. نستخدم بشكل كبير برامج مجانية خارجية، ومكتبات مفتوحة المصدر، وواجهات برمجة تطبيقات مجتمعية لمعالجة NRDs وخلاصات التهديدات لدينا. نبني خط معالجة الاستخبارات وربط Suricata، لكن المشروع يعتمد على أدوات المجتمع الأوسع مفتوح المصدر لجعل هذا التحليل ممكنًا.
⚙️ كيف يعمل (طبقات الكشف)
تنتشر مجموعة القواعد (antiphishing.rules) وبياناتها بسلاسة على مثيل Suricata لديك لتوفير فحص متعدد الطبقات. (ملاحظة: قدرات الإجراء—التنبيه مقابل الحظر—تعتمد على ما إذا كان Suricata منشورًا في وضع IDS أو IPS):
- DNS: اعتراض خلال مرحلة التحليل (
dns.query). تحديد أو إيقاف الاتصال قبل المصافحة. - TLS: كشف قائم على النطاق عبر مؤشر اسم الخادم (
tls.sni)، دون الحاجة إلى فك تشفير حمولة HTTPS. - HTTP: فحص عميق للحزم لحركة المرور المرئية على طبقة التطبيق.
- IPv4: ربط مباشر لتدفقات الشبكة بالبنية التحتية الخبيثة المعروفة باستخدام كلمة
datasetعالية الكفاءة من Suricata (type ipv4).
روابط التوزيع المباشرة
- أرشيف Tarball:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz - ملف القواعد:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🚀 دليل التثبيت
بنيتنا المعمارية مصممة للنشر السريع.
ملاحظة: بعد تحديث phishing.lst، يجب إعادة تحميل مجموعة قواعد Suricata لتصبح مجموعة البيانات المحدثة نشطة.
أدلة قادمة
🔄 التحديثات والأتمتة
يتحدث محرك الاستخبارات لدينا ديناميكيًا كل ~6 ساعات لتتبع نواقل التصيد الاحتيالي الناشئة.
- نطاق SID:
6000000-6100000(مخصص بعناية لمنع التعارضات). - التنسيق: متوافق تمامًا مع
suricata-update.
🙏 شكر وتقدير
شكر خاص وصادق لـ @antixmars، و@sikysikov، و@satta، و@zoomequipd على مساهماتهم ورؤاهم ودعمهم. Antiphishing نظام بيئي تعاوني، والعمل الجيد يستحق التقدير. شكرًا لمساعدتكم في بناء هذا المشروع.
💛 ادعم هذا المشروع (التمويل والاستدامة)
تُدار Antiphishing كبنية أمنية عامة مستقلة. نؤمن أن الكشف التنبؤي عن التهديدات يجب ألا يكون محبوسًا خلف جدران الدفع الخاصة بالشركات.
ومع ذلك، الحفاظ على خط معالجة استخبارات عدواني في اليوم الصفري له تكاليف صعبة وحتمية. لمعالجة ملايين الإشارات وحجب الخصوم بشكل استباقي، يعتمد المشروع بشكل كبير على بنية تحتية مدفوعة.
تُستخدم رعاياتك بدقة لتمويل تشغيل وتطوير هذا المحرك:
- تراخيص API: وصول تجاري لبيانات WHOIS التاريخية، وDNS العكسي، وتحليلات النطاقات العميقة.
- قوة معالجة NRD: حمل كبير على وحدات المعالجة المركزية والذاكرة العشوائية للخوادم الافتراضية لمعالجة أكثر من 1.5 مليون مجموعة نطاقات يوميًا.
- الاستضافة والتوزيع: الحفاظ على REST API ولوحات المعلومات وتوزيع مجموعة القواعد العالمية موثوقًا وسريعًا.
🏢 المعاملة بالمثل للشركات (لمزودي MSSPs ومراكز SOCs والمؤسسات)
إذا كانت مؤسستك تستخدم Antiphishing لحماية شبكات العملاء، فإن هذا المشروع يوفر قدرات منصة استخبارات تهديدات تجارية (TIP) بتكلفة صفرية. نحن نقوم بالعبء الحسابي الثقيل لفريق استخبارات تهديدات مخصص.
من خلال رعاية المشروع، أنت تؤمن دفاعاتك الخاصة. تضمن بقاء خوادمنا عبر الإنترنت، وتوسع حدود API لدينا، واستمرار قدرات الكشف التنبؤي لدينا في حماية عملائك دون انقطاع. لا نقيد استخباراتنا خلف خلاصات بيانات متميزة أو جدران دفع؛ رعايتك هي الآلية الوحيدة التي تبقي هذا المحرك يعمل.
🇧🇷 Apoio via PIX (Brasil)
Se o projeto protegeu sua rede, ajudou nos seus estudos ou economizou horas do seu tempo de resposta a incidentes, considere apoiar a infraestrutura:
- Chave PIX:
08650081401 - Beneficiário: Júlio Lira
🌐 GitHub Sponsors (دولي)
للدعم المتكرر أو المساهمات لمرة واحدة من الكيانات الشركاتية أو الأفراد: github.com/sponsors/julioliraup
الاتصال والنتائج الإيجابية الكاذبة
إذا واجهت أي نتائج إيجابية كاذبة، أو لديك اقتراحات، أو تريد مناقشة شراكات الشركات:
- البريد الإلكتروني: [email protected]
- القضايا: يرجى فتح GitHub Issue لضبط النتائج الإيجابية الكاذبة وتعديلات القواعد.
