
Antiphishing v35456910988
حماية متقدمة من التصيد الاحتيالي: قواعد Suricata مفتوحة المصدر ومجانية
Antiphishing — استخبارات تصيّد احتيالي تنبؤية لـ Suricata

[تبرّع] · متجهات لوحة المعلومات · المساهمة · إرسال متجه · واجهة REST API لاستخبارات التهديدات السيبرانية · الويكي
استخبارات تصيّد احتيالي تنبؤية لـ Suricata — دفاع استباقي من اليوم صفر
Antiphishing هو بنية تحتية مفتوحة المصدر (GPLv3) لاستخبارات التهديدات السيبرانية (CTI) ومجموعة قواعد Suricata مصمّمة لتحديد البنية التحتية للتصيّد الاحتيالي وتعطيلها في أقرب وقت ممكن على مستوى طبقة الشبكة.
يجمع المشروع بين مؤشرات تصيّد احتيالي منتقاة، ومعالجة آلية لاستخبارات التهديدات، وتحليل النطاقات المسجّلة حديثًا (NRDs) لتحديد البنية التحتية الناشئة المشبوهة قبل أن تصبح معروفة على نطاق واسع لدى خلاصات التهديدات التقليدية.
صُمّم Antiphishing لتحويل استخبارات التهديدات الناشئة إلى قواعد Suricata قابلة للنشر للكشف والمنع.
⚡ الدفاع التنبؤي: من النطاقات المسجّلة حديثًا إلى الكشف المبكر
يمكن إنشاء البنية التحتية للتصيّد الاحتيالي الحديث وتسليحها والتخلي عنها في غضون فترة زمنية قصيرة.
قوائم الحظر التقليدية ذات قيمة، لكنها عمومًا تحدّد البنية التحتية بعد أن تكون المؤشرات قد رُصدت أو أُبلغ عنها أو تم التحقق منها بالفعل.
يستكشف Antiphishing نهجًا تكميليًا: استخبارات التهديدات الاستباقية.
تراقب خط أنابيب NRD النطاقات المسجّلة حديثًا ذات نشاط DNS المرصود، وتحلّل النطاقات المرشّحة باستخدام عدة طرق استدلالية، بما في ذلك:
- كشف انتحال النطاقات (Typosquatting)
- كشف الأحرف المتشابهة (Homoglyph)
- أنماط انتحال العلامات التجارية
- الكلمات المفتاحية المشبوهة
- تحليل تشابه النطاقات
- مؤشرات أخرى مستخلصة من خط أنابيب التحليل الخاص بالمشروع
يحلّل خط الأنابيب أكثر من 1.5 مليون تركيبة نطاق مرشّحة وينتج مجموعة من النطاقات التي تُعتبر مشبوهة بما يكفي لاتخاذ إجراء أمني إضافي.
الهدف ليس الادعاء بأن كل نطاق مسجّل حديثًا خبيث. بدلًا من ذلك، الهدف هو تحديد البنية التحتية المحتملة للتصيّد الاحتيالي في مرحلة مبكرة، قبل أن تظهر بالضرورة في خلاصات النطاقات الخبيثة التقليدية.
وهذا ينشئ طبقة كشف تكميلية بين تسجيل البنية التحتية الخام واستخبارات التهديدات الخبيثة المؤكدة.
مفهوم اليوم صفر
يشير مصطلح اليوم صفر في Antiphishing إلى هدف المشروع المتمثل في تقليل الوقت بين ظهور البنية التحتية المشبوهة واتخاذ الإجراء الدفاعي.
وهو لا يعني أن Antiphishing قادر على كشف كل هجوم يوم صفر أو ثغرة أمنية أو عائلة برمجيات خبيثة غير معروفة سابقًا.
التركيز أضيق وأكثر عملية:
تحديد البنية التحتية المشبوهة للتصيّد الاحتيالي في أقرب وقت ممكن وجعل هذه الاستخبارات قابلة للتنفيذ على مستوى طبقة الشبكة.
🛡️ شفافية جذرية: المشبوه لا يعني خبيثًا مؤكدًا
تتطلب الاستخبارات التنبؤية نموذج ثقة مختلفًا عن خلاصات مؤشرات الاختراق (IOC) التقليدية التي تم التحقق منها.
النطاقات التي يولّدها خط أنابيب تحليل NRD هي مؤشرات مرشّحة ناتجة عن طرق استدلالية آلية. لذلك ينبغي التعامل معها على أنها بنية تحتية مشبوهة للغاية، بدلًا من تفسيرها تلقائيًا على أنها مؤشرات اختراق خبيثة تم التحقق منها يدويًا.
⚠️ اعتبار الإيجابيات الكاذبة
نظرًا لأن خط أنابيب NRD يعطي الأولوية للكشف المبكر، فإن الإيجابيات الكاذبة ممكنة.
ينبغي للمؤسسات التي تنشر مؤشرات تنبؤية أن تنظر في الإجراءات المناسبة:
- القوائم البيضاء
- المراقبة
- ضبط التنبيهات
- التنفيذ القائم على المخاطر
- سير عمل التحقق
تتناسب الاستخبارات المستخلصة من NRD بشكل خاص مع البيئات التي يُفضّل فيها الحظر المبكر للبنية التحتية المشبوهة على انتظار أن يصبح النطاق مؤشر اختراق خبيثًا مؤكدًا.
هذه مقايضة متعمّدة:
الاستخبارات الأبكر يمكن أن توفّر حماية أبكر، لكن الاستخبارات الأبكر تحمل أيضًا قدرًا أكبر من عدم اليقين.
🧠 خط أنابيب استخبارات التهديدات
Antiphishing أكثر من مجرد قائمة حظر ثابتة للتصيّد الاحتيالي.
يجمع المشروع بين مصادر ومراحل معالجة متعددة:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
يعتمد المشروع أيضًا على برمجيات خارجية مجانية، ومكتبات مفتوحة المصدر، ومصادر استخبارات عامة، وواجهات برمجة تطبيقات مجتمعية.
دور Antiphishing هو دمج هذه المكوّنات في خط أنابيب آلي للاستخبارات والكشف.
⚙️ طبقات الكشف
توفّر مجموعة قواعد Suricata الرئيسية (antiphishing.rules) طبقات كشف متعددة.
مهم: ما إذا كانت القاعدة المطابقة تولّد تنبيهًا أو تحجب حركة المرور فعليًا يعتمد على كيفية نشر Suricata وتكوينه، لا سيما ما إذا كان يعمل في وضع IDS أو IPS.
DNS
كشف النطاقات المشبوهة أثناء فحص DNS باستخدام:
dns.query
تحتوي مجموعة بيانات Suricata الأصلية على استخبارات النطاقات المستخدمة بواسطة توقيع DNS.
TLS
الكشف من خلال مؤشر اسم الخادم في TLS (SNI):
tls.sni
يتيح ذلك الكشف القائم على النطاق دون فك تشفير حركة مرور HTTPS.
HTTP
فحص حركة مرور HTTP وعناوين URL للتصيّد الاحتيالي باستخدام توقيعات طبقة التطبيق.
يمكن أن يوفّر كشف HTTP رؤية أكثر تحديدًا للمورد المطلوب عندما تكون حركة المرور متاحة للفحص.
IPv4
كشف الاتصالات بالبنية التحتية المعروفة للتصيّد الاحتيالي باستخدام استخبارات عنوان IPv4 الوجهة.
تستخدم مجموعة القواعد الرئيسية آلية مجموعة البيانات في Suricata لهذه الاستخبارات.
📦 مجموعات البيانات
تستخدم مجموعة قواعد Antiphishing الرئيسية مجموعات بيانات Suricata الخارجية الأصلية.
نطاقات التصيّد الاحتيالي
phishing.lst
استخبارات النطاقات المستخدمة بواسطة توقيعات مجموعة بيانات DNS و TLS.
تُصان مجموعة بيانات النطاقات بشكل منفصل عن ملف توقيعات Suricata لأنها تحتوي على قيم مجموعة بيانات وليس على توقيعات Suricata.
عناوين IPv4 للتصيّد الاحتيالي
phishing_ips.lst
مؤشرات IPv4 المستخدمة بواسطة توقيع مجموعة بيانات عنوان IP الوجهة.
النطاقات المشبوهة من NRD
nrd_suspicious_domains.txt
النطاقات التي يولّدها خط أنابيب تحليل NRD والمصنّفة كمرشّحات مشبوهة.
مهم: النطاقات المستخلصة من NRD هي استخبارات تنبؤية ولا ينبغي تفسيرها تلقائيًا على أنها مؤشرات خبيثة مؤكدة.
🔌 التكامل مع OPNsense
يتكامل Antiphishing مع منظومة IDS/IPS في OPNsense من خلال:
os-intrusion-detection-content-at-antiphishing
التكامل مع OPNsense حاليًا ليس مكافئًا لمجموعة قواعد Antiphishing الأصلية الكاملة.
الحالة الحالية
يوفّر تكامل OPNsense الحالي بشكل موثوق توقيعات HTTP.
تتطلب مجموعات بيانات DNS و TLS و IPv4 الخارجية معالجة إضافية لأن إطار عمل محتوى IDS في OPNsense لا يوفّر حاليًا آلية موحّدة لتوزيع وتحميل ملفات مجموعات بيانات Suricata الخارجية.
تستمر مجموعة قواعد Antiphishing الرئيسية في استخدام تنفيذ مجموعات البيانات الأصلي في Suricata ولا تُعدّل لاستيعاب هذا القيد في OPNsense.
يجري التحقيق في مجموعة قواعد خاصة بـ OPNsense واختبارها بشكل منفصل.
لذلك ينبغي لمستخدمي OPNsense التحقق من قدرات مجموعة القواعد الموزّعة المحددة قبل افتراض أن جميع طبقات الكشف في Antiphishing نشطة.
يهدف المشروع إلى توفير تكامل مستقر مع OPNsense بدلًا من شحن تكوين قد يتسبب في فشل Suricata أثناء بدء التشغيل أو إعادة التحميل.
📁 روابط التوزيع المباشر
مجموعة قواعد Suricata الرئيسية
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
تستخدم مجموعة القواعد الرئيسية مجموعات البيانات الخارجية الموضّحة أعلاه.
مجموعة قواعد OPNsense
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
هذا الملف هو نسخة توافقية خاصة بـ OPNsense وقد لا يوفّر نفس تغطية الكشف التي توفّرها مجموعة القواعد الرئيسية.
مجموعة بيانات نطاقات التصيّد الاحتيالي
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
مجموعة بيانات Suricata مشفّرة بـ Base64.
مجموعة بيانات عناوين IPv4 للتصيّد الاحتيالي
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
مجموعة بيانات IPv4 بنص عادي.
النطاقات المشبوهة من NRD
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
استخبارات النطاقات المشبوهة المستخلصة من NRD.
🚀 التثبيت
صُمّم Antiphishing للتكامل مع Suricata و suricata-update.
تعتمد طريقة التثبيت المفضّلة على المنصة المستهدفة.
GNU/Linux
راجع دليل التثبيت والتكوين:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
مجموعة قواعد Antiphishing متاحة من خلال منظومة محتوى IDS/IPS في OPNsense.
راجع وثائق OPNsense وويكي المشروع للاطلاع على حالة التكامل الحالية وإجراءات التثبيت.
أدلة قادمة
🔄 التحديثات والأتمتة
يُحدَّث خط أنابيب استخبارات Antiphishing ديناميكيًا كل 6 ساعات تقريبًا لتتبّع البنية التحتية الناشئة للتصيّد الاحتيالي.
تعالج عملية التحديث الاستخبارات من مصادر متعددة وتعيد توليد قواعد Suricata ومجموعات البيانات.
التكامل مع Suricata
صُمّم المشروع للتكامل مع:
suricata-update- Suricata IDS
- Suricata IPS
- منصات الجدران النارية التي تستخدم Suricata
- بيئات المراقبة الأمنية
تخصيص SID
يستخدم Antiphishing نطاق SID التالي:
6000000 - 6100000
يُخصَّص SID بعناية داخل المشروع لتجنّب التعارضات الداخلية.
📊 الاستخبارات والشفافية
يكشف Antiphishing عن استخباراته من خلال بنية تحتية عامة حتى يتمكن المستخدمون من فحص البيانات وتقييمها ودمجها في سير عملهم الأمني.
تشمل المكوّنات المتاحة:
- لوحة معلومات عامة لاستخبارات التهديدات
- قواعد Suricata
- مجموعات بيانات النطاقات
- مجموعات بيانات IPv4
- استخبارات النطاقات المشبوهة المستخلصة من NRD
- واجهة REST API
- الوثائق
- تتبّع المشكلات المجتمعي
يكشف المشروع عن بنيته التحتية للكشف بشكل متعمّد بدلًا من التعامل مع منهجية الكشف كصندوق أسود.
🌐 منظومة المصادر المفتوحة
بُني Antiphishing فوق منظومة الأمن مفتوحة المصدر الأوسع وجنبًا إلى جنب معها.
يستخدم المشروع مصادر خارجية:
- خلاصات التهديدات
- واجهات برمجة التطبيقات العامة
- المكتبات مفتوحة المصدر
- أدوات تحليل النطاقات
- البنية التحتية لـ DNS
- Suricata
- Suricata-update
لا يدّعي Antiphishing ملكية مصادر الاستخبارات أو الأدوات الأساسية التي يستهلكها.
مساهمته الأساسية هي الأتمتة، والربط، وخط أنابيب التحليل، وتحويل الاستخبارات إلى محتوى كشف Suricata قابل للنشر.
🙏 شكر وتقدير
شكر خاص وصادق لـ @antixmars و @sikysikov و @satta و @flipper203 و @zoomequipd على مساهماتهم ورؤاهم واختباراتهم ودعمهم.
Antiphishing منظومة تعاونية، وملاحظات المجتمع جزء مهم من تحسين جودة الكشف والتوافق مع المنصات في المشروع.
💛 ادعم هذا المشروع
يُصان Antiphishing كبنية تحتية أمنية عامة ومستقلة.
يهدف المشروع إلى إتاحة استخبارات التصيّد الاحتيالي الاستباقية والكشف على مستوى الشبكة دون أن تُضطر المؤسسات إلى شراء منصة تجارية لاستخبارات التهديدات.
ومع ذلك، فإن تشغيل خط أنابيب استخبارات محدَّث باستمرار له تكاليف حقيقية للبنية التحتية والتشغيل.
يساعد الدعم في تمويل:
واجهة API والاستخبارات
- الوصول التجاري إلى واجهة API
- بيانات WHOIS التاريخية
- DNS العكسي
- تحليلات النطاقات
- مصادر استخبارات إضافية
معالجة NRD
يتطلب خط أنابيب تحليل NRD موارد كبيرة من المعالج والذاكرة لمعالجة أعداد ضخمة من تركيبات النطاقات المرشّحة.
البنية التحتية
تساعد الرعاية أيضًا في صيانة:
- بنية VPS التحتية
- خدمات REST API
- لوحات المعلومات العامة
- توزيع مجموعات القواعد
- المعالجة الآلية
- التحديثات المستمرة
🏢 الدعم المؤسسي
لمزوّدي خدمات الأمن المُدار (MSSPs)، ومراكز العمليات الأمنية (SOCs)، والفرق الأمنية، والباحثين، والمؤسسات التي تستخدم Antiphishing في بيئة الإنتاج:
يوفّر Antiphishing نهجًا مفتوح المصدر لاستخبارات التصيّد الاحتيالي التنبؤية والتنفيذ على مستوى الشبكة من خلال Suricata.
بدعم المشروع، تساعد المؤسسات في صيانة البنية التحتية اللازمة لمعالجة استخبارات التهديدات الناشئة وتحليلها وتوزيعها باستمرار.
الهدف هو إبقاء الاستخبارات متاحة للمجتمع بدلًا من وضع خط أنابيب الكشف بأكمله خلف جدار دفع تجاري.
🇧🇷 الدعم عبر PIX
إذا كان Antiphishing يحمي شبكتك، أو يدعم بحثك، أو يوفّر على فريقك الوقت أثناء الاستجابة للحوادث، ففكّر في دعم البنية التحتية:
- PIX:
08650081401 - المستفيد: Júlio Lira
🌐 رعاة GitHub
للدعم المتكرر أو المساهمات لمرة واحدة:
https://github.com/sponsors/julioliraup
🤝 المساهمة
المساهمات مرحّب بها.
يمكنك المساهمة من خلال:
- الإبلاغ عن الإيجابيات الكاذبة
- إرسال متجهات التصيّد الاحتيالي
- تحسين منطق الكشف
- اختبار تكاملات المنصات
- تحسين الوثائق
- مراجعة القواعد
- تحسين خط أنابيب الاستخبارات
- المساهمة بالكود
راجع:
CONTRIBUTING.md
🐛 الإيجابيات الكاذبة والمشكلات
تنطوي الاستخبارات التنبؤية بالضرورة على عدم اليقين.
إذا حدّدت إيجابية كاذبة، أو مؤشرًا غير صحيح، أو مشكلة في الكشف، أو مشكلة في التكامل، فيرجى فتح Issue على GitHub مع أكبر قدر ممكن من المعلومات التقنية.
قد تشمل المعلومات المفيدة:
- SID
- النطاق/IP المعني
- بروتوكول الكشف
- إصدار Suricata
- المنصة
- السجلات ذات الصلة
- خطوات إعادة الإنتاج
تساعد هذه المعلومات في تحسين خط أنابيب الكشف مع تقليل الإيجابيات الكاذبة غير الضرورية.
📬 التواصل
للبحث الأمني، أو الإيجابيات الكاذبة، أو التعاون التقني، أو مناقشات الشراكة:
البريد الإلكتروني: [email protected]
المشكلات: https://github.com/julioliraup/Antiphishing/issues
🎯 رؤية المشروع
بُني Antiphishing حول مبدأ بسيط:
استخبارات التهديدات تكون في أعلى قيمة لها عندما تصبح قابلة للتنفيذ قبل أن يتاح للمهاجم الوقت لترسيخ موطئ قدم.
يجمع المشروع بين الاستخبارات مفتوحة المصدر، والتحليل الآلي، وبحوث النطاقات الناشئة، والتنفيذ عبر Suricata لاستكشاف نموذج أكثر استباقية للدفاع ضد التصيّد الاحتيالي.
بدلًا من انتظار أن يصبح كل نطاق خبيث مؤشر اختراق معروفًا، يبحث Antiphishing فيما إذا كانت البنية التحتية المحيطة بحملة تصيّد احتيالي ناشئة يمكن أن توفّر إشارات دفاعية مفيدة في وقت أبكر.
هذه هي الفكرة الجوهرية للمشروع:
من البنية التحتية الناشئة → إلى الاستخبارات → إلى الكشف → إلى المنع.