
Antiphishing v29961632599
Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze
Antiphishing — Predictive Phishing Intelligence für Suricata

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI
Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null
Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.
Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.
Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.
⚡ Präventive Verteidigung: Von neu registrierten Domains zur Früherkennung
Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.
Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.
Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.
Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:
- Typosquatting-Erkennung
- Homoglyphen-Erkennung
- Markenimitations-Muster
- Verdächtige Schlüsselwörter
- Domain-Ähnlichkeitsanalyse
- Weitere Indikatoren aus der Analyse-Pipeline des Projekts
Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.
Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.
Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.
Das Day-Zero-Konzept
Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.
Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.
Der Fokus ist enger und praktischer:
Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.
🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig
Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.
Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.
⚠️ Berücksichtigung von Fehlalarmen
Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.
Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:
- Whitelisting
- Überwachung
- Alert-Tuning
- Risikobasierte Durchsetzung
- Validierungs-Workflows
Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.
Dies ist ein bewusster Kompromiss:
Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.
🧠 Threat-Intelligence-Pipeline
Antiphishing ist mehr als eine statische Phishing-Blockliste.
Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:
Externe Bedrohungs-Feeds
│
├── Phishing-Indikatoren
│
└── Infrastruktur-Indikatoren
│
▼
┌───────────────────┐
│ Intelligence- │
│ Verarbeitung │
└───────────────────┘
│
├── Domain-Analyse
├── IP-Analyse
└── URL-Verarbeitung
│
▼
Neu registrierte Domains
│
▼
Kandidaten-Generierung
│
├── Typosquatting
├── Homoglyphen
├── Schlüsselwörter
└── Markenimitation
│
▼
Verdächtige Infrastruktur
│
▼
Suricata-Erkennung
│
▼
IDS / IPS-Durchsetzung
Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.
Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.
⚙️ Erkennungsebenen
Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.
Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.
DNS
Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:
dns.query
Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.
TLS
Erkennung über den TLS Server Name Indication (SNI):
tls.sni
Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.
HTTP
Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.
Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.
IPv4
Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.
Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.
📦 Datasets
Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.
Phishing-Domains
phishing.lst
Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.
Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.
Phishing-IPv4
phishing_ips.lst
IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.
NRD-verdächtige Domains
nrd_suspicious_domains.txt