
Antiphishing v30329629285
Suricata-Regelsätze zum Schutz vor Phishing-Angriffen.
[ SPENDEN - DASHBOARD-VEKTOREN - MITWIRKEN - VEKTOR EINREICHEN - REST API CTI - WIKI ]
Schützt vor Phishing-Angriffen
Funktionalität
Diese Regel wird mithilfe bösartiger URLs und Domains erstellt, die an Phishing-Angriffen beteiligt sind. Wir verwenden einige Community-APIs und NRD (neu registrierte Domain), um diese Regeln zu erstellen, und generieren daraus TLS-, DNS- und HTTP-Regeln.
Unsere Quellen:
- Phishstats
- Openphish
- cbuijs/nrd — Intelligence zu neu registrierten Domains
Mitwirkung: CONTRIBUTING.md
Installationsanleitung
Allgemeine Informationen
Der Regelsatz ist die Datei antiphishing.rules, die zwei Regeln (TLS, DNS) enthält, die von einer phishing.lst-Liste abhängen. Schließlich gibt es eine weitere Datei namens antiphishing.rules.md5 zur Integritätsprüfung. Wir stellen eine komprimierte Datei bereit, die diese genannten Dateien enthält und ständig aktualisiert wird, ohne die URL zu ändern (tar.gz):
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz
Die .rules-Datei:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🛡️ NRD-Bedrohungsintelligenz
Antiphishing enthält jetzt eine Analyseebene für neu registrierte Domains (NRD), die auf die proaktive Erkennung von Phishing-Infrastruktur ausgerichtet ist.
Die Pipeline analysiert neu registrierte Domains mit beobachteter DNS-Auflösung/-Aktivität über öffentliche rekursive DNS-Resolver, darunter:
8.8.8.8— Google Public DNS1.1.1.1— Cloudflare DNS
Die Analyse generiert mehr als 1,5 Millionen mögliche Domain-Kombinationen zur Untersuchung und verwendet dabei Techniken im Zusammenhang mit:
- Typosquatting
- Homoglyphen-Erkennung
- Markenimitation
- Hochriskante Phishing-Terminologie
Die generierten Kombinationen werden analysiert, um Domains zu identifizieren, die verdächtige Merkmale aufweisen.
Domains, die von der Analyse-Pipeline als verdächtig eingestuft werden, werden automatisch in den Antiphishing-Intelligence-Datensatz aufgenommen und können zu Erkennungsindikatoren für DNS- und TLS/SNI-Verkehr in Suricata werden.
Antiphishing-Threat-Intel werden zur Datei hinzugefügt:" oder "Die CRMs werden zur Datei hinzugefügt:
nrd_suspicious_domains.txt
Kommende Anleitungen
Updates & Automatisierung
Unser Regelsatz wird dynamisch etwa alle 6 Stunden aktualisiert, um neu auftretende Phishing-Vektoren zu verfolgen.
- SID-Bereich:
6000000-6100000(Sorgfältig zugewiesen, um Konflikte mit anderen Regelsätzen zu vermeiden) . - Format: Vollständig kompatibel mit
suricata-update.
🛡️ Unternehmenssupport & Finanzierung
Dieses Projekt ist Open Source und sowohl für den privaten als auch für den kommerziellen Gebrauch kostenlos. Um eine hochverfügbare Infrastruktur, automatisierte Erfassungs-Pipelines und unser Threat-Intelligence-Rechercheportal (/AT) aufrechtzuerhalten, sind wir auf Finanzierung durch Community und Unternehmen angewiesen.
Warum sponsern?
- Nachhaltigkeit der Infrastruktur: Die Mittel fließen direkt in dedizierte Server für die Regelgenerierung und Verarbeitungslizenzen.
- Sichtbarkeit für Unternehmen: Unternehmen, die oberhalb einer bestimmten Schwelle beitragen, können ihr Logo in dieser README präsentieren.
🇧🇷 Spende per PIX (Brasilien)
Sie können das Projekt sofort per PIX unterstützen:
- PIX-Schlüssel:
08650081401 - Begünstigter: Júlio Lira
🌐 Internationale Unterstützer
Für wiederkehrende Sponsoring-Zahlungen, Priority-Support oder internationale Spenden schauen Sie bitte in unsere FUNDING.md oder nutzen Sie den Sponsor-Button oben in diesem Repository.
Kontakt & False Positives
Wenn Sie auf False Positives stoßen, Vorschläge haben oder Unternehmenspartnerschaften besprechen möchten:
- E-Mail: [email protected]
- Issues: Bitte öffnen Sie ein GitHub-Issue für Regelanpassungen.