Zurück zu den Updates
New releaseJul 23, 2026

Antiphishing v29961632599

Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze

Teilen

Antiphishing — Predictive Phishing Intelligence für Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI

Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null

Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.

Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.

Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.


⚡ Präventive Verteidigung: Von neu registrierten Domains zur Früherkennung

Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.

Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.

Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.

Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:

  • Typosquatting-Erkennung
  • Homoglyphen-Erkennung
  • Markenimitations-Muster
  • Verdächtige Schlüsselwörter
  • Domain-Ähnlichkeitsanalyse
  • Weitere Indikatoren aus der Analyse-Pipeline des Projekts

Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.

Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.

Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.

Das Day-Zero-Konzept

Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.

Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.

Der Fokus ist enger und praktischer:

Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.


🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig

Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.

Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.

⚠️ Berücksichtigung von Fehlalarmen

Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.

Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:

  • Whitelisting
  • Überwachung
  • Alert-Tuning
  • Risikobasierte Durchsetzung
  • Validierungs-Workflows

Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.

Dies ist ein bewusster Kompromiss:

Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.


🧠 Threat-Intelligence-Pipeline

Antiphishing ist mehr als eine statische Phishing-Blockliste.

Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:

Externe Bedrohungs-Feeds
        │
        ├── Phishing-Indikatoren
        │
        └── Infrastruktur-Indikatoren
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence-     │
        │ Verarbeitung      │
        └───────────────────┘
                 │
                 ├── Domain-Analyse
                 ├── IP-Analyse
                 └── URL-Verarbeitung
                 │
                 ▼
        Neu registrierte Domains
                 │
                 ▼
        Kandidaten-Generierung
                 │
                 ├── Typosquatting
                 ├── Homoglyphen
                 ├── Schlüsselwörter
                 └── Markenimitation
                 │
                 ▼
        Verdächtige Infrastruktur
                 │
                 ▼
        Suricata-Erkennung
                 │
                 ▼
        IDS / IPS-Durchsetzung

Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.

Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.


⚙️ Erkennungsebenen

Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.

Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.

DNS

Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:

dns.query

Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.

TLS

Erkennung über den TLS Server Name Indication (SNI):

tls.sni

Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.

HTTP

Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.

Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.

IPv4

Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.

Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.


📦 Datasets

Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.

Phishing-Domains

phishing.lst

Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.

Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.

Phishing-IPv4

phishing_ips.lst

IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.

NRD-verdächtige Domains

nrd_suspicious_domains.txt

Kategorien