Zurück zu den Updates
New releaseSep 5, 2026

Antiphishing v33854571962

Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze

Teilen

Antiphishing — Predictive Phishing Intelligence für Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI

Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null

Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.

Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.

Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.


⚡ Präventive Verteidigung: Von neu registrierten Domains zur Früherkennung

Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.

Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.

Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.

Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:

  • Typosquatting-Erkennung
  • Homoglyphen-Erkennung
  • Markenimitations-Muster
  • Verdächtige Schlüsselwörter
  • Domain-Ähnlichkeitsanalyse
  • Weitere Indikatoren aus der Analyse-Pipeline des Projekts

Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.

Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.

Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.

Das Day-Zero-Konzept

Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.

Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.

Der Fokus ist enger und praktischer:

Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.


🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig

Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.

Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.

⚠️ Berücksichtigung von Fehlalarmen

Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.

Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:

  • Whitelisting
  • Überwachung
  • Alert-Tuning
  • Risikobasierte Durchsetzung
  • Validierungs-Workflows

Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.

Dies ist ein bewusster Kompromiss:

Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.


🧠 Threat-Intelligence-Pipeline

Antiphishing ist mehr als eine statische Phishing-Blockliste.

Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:

Externe Bedrohungs-Feeds
        │
        ├── Phishing-Indikatoren
        │
        └── Infrastruktur-Indikatoren
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence-     │
        │ Verarbeitung      │
        └───────────────────┘
                 │
                 ├── Domain-Analyse
                 ├── IP-Analyse
                 └── URL-Verarbeitung
                 │
                 ▼
        Neu registrierte Domains
                 │
                 ▼
        Kandidaten-Generierung
                 │
                 ├── Typosquatting
                 ├── Homoglyphen
                 ├── Schlüsselwörter
                 └── Markenimitation
                 │
                 ▼
        Verdächtige Infrastruktur
                 │
                 ▼
        Suricata-Erkennung
                 │
                 ▼
        IDS / IPS-Durchsetzung

Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.

Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.


⚙️ Erkennungsebenen

Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.

Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.

DNS

Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:

dns.query

Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.

TLS

Erkennung über den TLS Server Name Indication (SNI):

tls.sni

Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.

HTTP

Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.

Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.

IPv4

Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.

Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.


📦 Datasets

Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.

Phishing-Domains

phishing.lst

Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.

Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.

Phishing-IPv4

phishing_ips.lst

IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.

NRD-verdächtige Domains

nrd_suspicious_domains.txt

Domains, die von der NRD-Analyse-Pipeline erzeugt und als verdächtige Kandidaten klassifiziert wurden.

Wichtig: Aus NRD abgeleitete Domains sind prädiktive Intelligence und sollten nicht automatisch als bestätigte bösartige Indikatoren interpretiert werden.


🔌 OPNsense-Integration

Antiphishing ist in das OPNsense-IDS/IPS-Ökosystem integriert über:

os-intrusion-detection-content-at-antiphishing

Die OPNsense-Integration ist derzeit nicht gleichwertig mit dem vollständigen nativen Antiphishing-Regelsatz.

Aktueller Status

Die bestehende OPNsense-Integration stellt zuverlässig die HTTP-Signaturen bereit.

Die externen DNS-, TLS- und IPv4-Datasets erfordern zusätzliche Handhabung, da das OPNsense-IDS-Content-Framework derzeit keinen einheitlichen Mechanismus zum Verteilen und Laden externer Suricata-Dataset-Dateien bietet.

Der Haupt-Antiphishing-Regelsatz verwendet weiterhin die native Dataset-Implementierung von Suricata und wird nicht geändert, um diese OPNsense-Einschränkung zu berücksichtigen.

Ein OPNsense-spezifischer Regelsatz wird separat untersucht und getestet.

OPNsense-Benutzer sollten daher die Fähigkeiten des spezifisch verteilten Regelsatzes überprüfen, bevor sie davon ausgehen, dass alle Antiphishing-Erkennungsebenen aktiv sind.

Das Projekt zielt darauf ab, eine stabile OPNsense-Integration bereitzustellen, anstatt eine Konfiguration auszuliefern, die dazu führen kann, dass Suricata beim Start oder Neuladen fehlschlägt.


Haupt-Suricata-Regelsatz

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Der Haupt-Regelsatz verwendet die oben beschriebenen externen Datasets.

OPNsense-Regelsatz

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Diese Datei ist eine OPNsense-spezifische Kompatibilitätsvariante und bietet möglicherweise nicht dieselbe Erkennungsabdeckung wie der Haupt-Regelsatz.

Phishing-Domains-Dataset

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64-kodiertes Suricata-Dataset.

Phishing-IPv4-Dataset

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

IPv4-Dataset im Klartext.

NRD-verdächtige Domains

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Aus NRD abgeleitete Intelligence zu verdächtigen Domains.


🚀 Installation

Antiphishing ist für die Integration mit Suricata und suricata-update ausgelegt.

Die bevorzugte Installationsmethode hängt von der Zielplattform ab.

GNU/Linux

Siehe Installations- und Konfigurationsanleitung:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

Der Antiphishing-Regelsatz ist über das OPNsense-IDS/IPS-Content-Ökosystem verfügbar.

OPNsense Antiphishing ruleset on Suricata

Siehe die OPNsense-Dokumentation und das Projekt-Wiki für den aktuellen Integrationsstatus und das Installationsverfahren.

Kommende Anleitungen

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 Updates & Automatisierung

Die Antiphishing-Intelligence-Pipeline wird dynamisch etwa alle 6 Stunden aktualisiert, um neu entstehende Phishing-Infrastruktur zu verfolgen.

Die Update-Pipeline verarbeitet Intelligence aus mehreren Quellen und generiert die Suricata-Regeln und Datasets neu.

Suricata-Integration

Das Projekt ist für die Integration mit folgenden Komponenten ausgelegt:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Firewall-Plattformen, die Suricata verwenden
  • Sicherheitsüberwachungsumgebungen

SID-Vergabe

Antiphishing verwendet den folgenden SID-Bereich:

6000000 - 6100000

SIDs werden innerhalb des Projekts sorgfältig vergeben, um interne Kollisionen zu vermeiden.


📊 Intelligence und Transparenz

Antiphishing stellt seine Intelligence über öffentliche Infrastruktur bereit, damit Benutzer die Daten einsehen, bewerten und in ihre eigenen Sicherheits-Workflows integrieren können.

Verfügbare Komponenten umfassen:

  • Öffentliches Threat-Intelligence-Dashboard
  • Suricata-Regeln
  • Domain-Datasets
  • IPv4-Datasets
  • Aus NRD abgeleitete Intelligence zu verdächtigen Domains
  • REST-API
  • Dokumentation
  • Community-Issue-Tracking

Das Projekt legt seine Erkennungsinfrastruktur bewusst offen, anstatt die Erkennungsmethodik als Blackbox zu behandeln.


🌐 Open-Source-Ökosystem

Antiphishing ist auf und neben dem breiteren Open-Source-Sicherheitsökosystem aufgebaut.

Das Projekt nutzt externe:

  • Bedrohungs-Feeds
  • Öffentliche APIs
  • Open-Source-Bibliotheken
  • Domain-Analyse-Tools
  • DNS-Infrastruktur
  • Suricata
  • Suricata-update

Antiphishing erhebt keinen Anspruch auf die zugrunde liegenden Intelligence-Quellen oder Tools, die es verwendet.

Sein Hauptbeitrag ist die Automatisierung, Korrelation, Analyse-Pipeline und die Umwandlung von Intelligence in einsatzbereite Suricata-Erkennungsinhalte.


🙏 Danksagungen

Ein besonderer und aufrichtiger Dank geht an @antixmars, @sikysikov, @satta, @flipper203 und @zoomequipd für ihre Beiträge, Einblicke, Tests und Unterstützung.

Antiphishing ist ein kollaboratives Ökosystem, und Community-Feedback ist ein wichtiger Bestandteil zur Verbesserung der Erkennungsqualität und Plattformkompatibilität des Projekts.


💛 Unterstützen Sie dieses Projekt

Antiphishing wird als unabhängige, öffentliche Sicherheitsinfrastruktur gepflegt.

Das Projekt zielt darauf ab, proaktive Phishing-Intelligence und Netzwerk-Erkennung verfügbar zu machen, ohne dass Organisationen eine kommerzielle Threat-Intelligence-Plattform erwerben müssen.

Der Betrieb einer kontinuierlich aktualisierten Intelligence-Pipeline verursacht jedoch reale Infrastruktur- und Betriebskosten.

Unterstützung hilft, Folgendes zu finanzieren:

API und Intelligence

  • Kommerzieller API-Zugriff
  • Historische WHOIS-Daten
  • Reverse DNS
  • Domain-Analysen
  • Zusätzliche Intelligence-Quellen

NRD-Verarbeitung

Die NRD-Analyse-Pipeline benötigt erhebliche CPU- und Speicherressourcen, um große Mengen von Kandidaten-Domain-Kombinationen zu verarbeiten.

Infrastruktur

Sponsoring hilft auch bei der Pflege von:

  • VPS-Infrastruktur
  • REST-API-Diensten
  • Öffentlichen Dashboards
  • Regelsatz-Verteilung
  • Automatisierter Verarbeitung
  • Kontinuierlichen Updates

🏢 Unternehmensunterstützung

Für MSSPs, SOCs, Sicherheitsteams, Forscher und Organisationen, die Antiphishing in der Produktion einsetzen:

Antiphishing bietet einen Open-Source-Ansatz für prädiktive Phishing-Intelligence und Netzwerk-Durchsetzung über Suricata.

Durch die Unterstützung des Projekts helfen Organisationen, die Infrastruktur zu pflegen, die erforderlich ist, um neu entstehende Threat Intelligence kontinuierlich zu verarbeiten, zu analysieren und zu verteilen.

Das Ziel ist es, die Intelligence für die Community zugänglich zu halten, anstatt die gesamte Erkennungspipeline hinter einer kommerziellen Bezahlschranke zu platzieren.

🇧🇷 Unterstützung über PIX

Wenn Antiphishing Ihr Netzwerk schützt, Ihre Forschung unterstützt oder Ihrem Team während der Incident Response Zeit spart, ziehen Sie in Betracht, die Infrastruktur zu unterstützen:

  • PIX: 08650081401
  • Begünstigter: Júlio Lira

🌐 GitHub Sponsors

Für wiederkehrende Unterstützung oder einmalige Beiträge:

https://github.com/sponsors/julioliraup


🤝 Mitwirken

Beiträge sind willkommen.

Sie können beitragen, indem Sie:

  • Fehlalarme melden
  • Phishing-Vektoren einreichen
  • Erkennungslogik verbessern
  • Plattform-Integrationen testen
  • Dokumentation verbessern
  • Regeln überprüfen
  • Die Intelligence-Pipeline verbessern
  • Code beitragen

Siehe:

CONTRIBUTING.md


🐛 Fehlalarme und Probleme

Prädiktive Intelligence beinhaltet zwangsläufig Unsicherheit.

Wenn Sie einen Fehlalarm, einen falschen Indikator, ein Erkennungsproblem oder ein Integrationsproblem feststellen, öffnen Sie bitte ein GitHub-Issue mit so vielen technischen Informationen wie möglich.

Nützliche Informationen können umfassen:

  • SID
  • Beteiligte Domain/IP
  • Erkennungsprotokoll
  • Suricata-Version
  • Plattform
  • Relevante Logs
  • Reproduktionsschritte

Diese Informationen helfen, die Erkennungspipeline zu verbessern und gleichzeitig unnötige Fehlalarme zu reduzieren.


📬 Kontakt

Für Sicherheitsforschung, Fehlalarme, technische Zusammenarbeit oder Partnerschaftsgespräche:

E-Mail: [email protected]

Issues: https://github.com/julioliraup/Antiphishing/issues


🎯 Projektvision

Antiphishing basiert auf einem einfachen Prinzip:

Threat Intelligence ist am wertvollsten, wenn sie handlungsfähig wird, bevor der Angreifer Zeit hat, einen Fuß in die Tür zu bekommen.

Das Projekt kombiniert Open-Source-Intelligence, automatisierte Analyse, Forschung zu neu entstehenden Domains und Suricata-Durchsetzung, um ein proaktiveres Modell der Phishing-Verteidigung zu erkunden.

Anstatt darauf zu warten, dass jede bösartige Domain zu einem bekannten IOC wird, untersucht Antiphishing, ob die Infrastruktur rund um eine neu entstehende Phishing-Kampagne früher nützliche defensive Signale liefern kann.

Das ist die Kernidee des Projekts:

Von neu entstehender Infrastruktur → zu Intelligence → zu Erkennung → zu Prävention.

Kategorien