Zurück zu den Updates
New releaseJul 28, 2026

Antiphishing v30329629285

Suricata-Regelsätze zum Schutz vor Phishing-Angriffen.

Teilen

Antiphishing-Logo GitHub commit activity GitHub commit activity

[ SPENDEN - DASHBOARD-VEKTOREN - MITWIRKEN - VEKTOR EINREICHEN - REST API CTI - WIKI ]

Schützt vor Phishing-Angriffen

Funktionalität

Diese Regel wird mithilfe bösartiger URLs und Domains erstellt, die an Phishing-Angriffen beteiligt sind. Wir verwenden einige Community-APIs und NRD (neu registrierte Domain), um diese Regeln zu erstellen, und generieren daraus TLS-, DNS- und HTTP-Regeln.

Unsere Quellen:

  1. Phishstats
  2. Openphish
  3. cbuijs/nrd — Intelligence zu neu registrierten Domains

Mitwirkung: CONTRIBUTING.md

Installationsanleitung

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos Configuration-Ruleset-on-pfSense Konfiguration: Antiphishing-Regelsatz auf IDSTower

Allgemeine Informationen

Der Regelsatz ist die Datei antiphishing.rules, die zwei Regeln (TLS, DNS) enthält, die von einer phishing.lst-Liste abhängen. Schließlich gibt es eine weitere Datei namens antiphishing.rules.md5 zur Integritätsprüfung. Wir stellen eine komprimierte Datei bereit, die diese genannten Dateien enthält und ständig aktualisiert wird, ohne die URL zu ändern (tar.gz):

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz

Die .rules-Datei:

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

🛡️ NRD-Bedrohungsintelligenz

Antiphishing enthält jetzt eine Analyseebene für neu registrierte Domains (NRD), die auf die proaktive Erkennung von Phishing-Infrastruktur ausgerichtet ist.

Die Pipeline analysiert neu registrierte Domains mit beobachteter DNS-Auflösung/-Aktivität über öffentliche rekursive DNS-Resolver, darunter:

  • 8.8.8.8 — Google Public DNS
  • 1.1.1.1 — Cloudflare DNS

Die Analyse generiert mehr als 1,5 Millionen mögliche Domain-Kombinationen zur Untersuchung und verwendet dabei Techniken im Zusammenhang mit:

  • Typosquatting
  • Homoglyphen-Erkennung
  • Markenimitation
  • Hochriskante Phishing-Terminologie

Die generierten Kombinationen werden analysiert, um Domains zu identifizieren, die verdächtige Merkmale aufweisen.

Domains, die von der Analyse-Pipeline als verdächtig eingestuft werden, werden automatisch in den Antiphishing-Intelligence-Datensatz aufgenommen und können zu Erkennungsindikatoren für DNS- und TLS/SNI-Verkehr in Suricata werden.

Antiphishing-Threat-Intel werden zur Datei hinzugefügt:" oder "Die CRMs werden zur Datei hinzugefügt:

nrd_suspicious_domains.txt

Kommende Anleitungen

IPFire julioliraup/antiphishing-Regelsatz für Intrusion Prevention OPNsense  julioliraup/antiphishing-Regelsatz auf Suricata

Updates & Automatisierung

Unser Regelsatz wird dynamisch etwa alle 6 Stunden aktualisiert, um neu auftretende Phishing-Vektoren zu verfolgen.

  • SID-Bereich: 6000000 - 6100000 (Sorgfältig zugewiesen, um Konflikte mit anderen Regelsätzen zu vermeiden) .
  • Format: Vollständig kompatibel mit suricata-update.

🛡️ Unternehmenssupport & Finanzierung

Dieses Projekt ist Open Source und sowohl für den privaten als auch für den kommerziellen Gebrauch kostenlos. Um eine hochverfügbare Infrastruktur, automatisierte Erfassungs-Pipelines und unser Threat-Intelligence-Rechercheportal (/AT) aufrechtzuerhalten, sind wir auf Finanzierung durch Community und Unternehmen angewiesen.

Warum sponsern?

  • Nachhaltigkeit der Infrastruktur: Die Mittel fließen direkt in dedizierte Server für die Regelgenerierung und Verarbeitungslizenzen.
  • Sichtbarkeit für Unternehmen: Unternehmen, die oberhalb einer bestimmten Schwelle beitragen, können ihr Logo in dieser README präsentieren.

🇧🇷 Spende per PIX (Brasilien)

Sie können das Projekt sofort per PIX unterstützen:

  • PIX-Schlüssel: 08650081401
  • Begünstigter: Júlio Lira

🌐 Internationale Unterstützer

Für wiederkehrende Sponsoring-Zahlungen, Priority-Support oder internationale Spenden schauen Sie bitte in unsere FUNDING.md oder nutzen Sie den Sponsor-Button oben in diesem Repository.


Kontakt & False Positives

Wenn Sie auf False Positives stoßen, Vorschläge haben oder Unternehmenspartnerschaften besprechen möchten:

  • E-Mail: [email protected]
  • Issues: Bitte öffnen Sie ein GitHub-Issue für Regelanpassungen.

Kategorien