
Antiphishing v33854571962
Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze
Antiphishing — Predictive Phishing Intelligence für Suricata

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI
Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null
Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.
Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.
Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.
⚡ Präventive Verteidigung: Von neu registrierten Domains zur Früherkennung
Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.
Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.
Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.
Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:
- Typosquatting-Erkennung
- Homoglyphen-Erkennung
- Markenimitations-Muster
- Verdächtige Schlüsselwörter
- Domain-Ähnlichkeitsanalyse
- Weitere Indikatoren aus der Analyse-Pipeline des Projekts
Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.
Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.
Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.
Das Day-Zero-Konzept
Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.
Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.
Der Fokus ist enger und praktischer:
Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.
🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig
Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.
Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.
⚠️ Berücksichtigung von Fehlalarmen
Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.
Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:
- Whitelisting
- Überwachung
- Alert-Tuning
- Risikobasierte Durchsetzung
- Validierungs-Workflows
Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.
Dies ist ein bewusster Kompromiss:
Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.
🧠 Threat-Intelligence-Pipeline
Antiphishing ist mehr als eine statische Phishing-Blockliste.
Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:
Externe Bedrohungs-Feeds
│
├── Phishing-Indikatoren
│
└── Infrastruktur-Indikatoren
│
▼
┌───────────────────┐
│ Intelligence- │
│ Verarbeitung │
└───────────────────┘
│
├── Domain-Analyse
├── IP-Analyse
└── URL-Verarbeitung
│
▼
Neu registrierte Domains
│
▼
Kandidaten-Generierung
│
├── Typosquatting
├── Homoglyphen
├── Schlüsselwörter
└── Markenimitation
│
▼
Verdächtige Infrastruktur
│
▼
Suricata-Erkennung
│
▼
IDS / IPS-Durchsetzung
Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.
Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.
⚙️ Erkennungsebenen
Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.
Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.
DNS
Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:
dns.query
Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.
TLS
Erkennung über den TLS Server Name Indication (SNI):
tls.sni
Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.
HTTP
Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.
Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.
IPv4
Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.
Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.
📦 Datasets
Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.
Phishing-Domains
phishing.lst
Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.
Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.
Phishing-IPv4
phishing_ips.lst
IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.
NRD-verdächtige Domains
nrd_suspicious_domains.txt
Domains, die von der NRD-Analyse-Pipeline erzeugt und als verdächtige Kandidaten klassifiziert wurden.
Wichtig: Aus NRD abgeleitete Domains sind prädiktive Intelligence und sollten nicht automatisch als bestätigte bösartige Indikatoren interpretiert werden.
🔌 OPNsense-Integration
Antiphishing ist in das OPNsense-IDS/IPS-Ökosystem integriert über:
os-intrusion-detection-content-at-antiphishing
Die OPNsense-Integration ist derzeit nicht gleichwertig mit dem vollständigen nativen Antiphishing-Regelsatz.
Aktueller Status
Die bestehende OPNsense-Integration stellt zuverlässig die HTTP-Signaturen bereit.
Die externen DNS-, TLS- und IPv4-Datasets erfordern zusätzliche Handhabung, da das OPNsense-IDS-Content-Framework derzeit keinen einheitlichen Mechanismus zum Verteilen und Laden externer Suricata-Dataset-Dateien bietet.
Der Haupt-Antiphishing-Regelsatz verwendet weiterhin die native Dataset-Implementierung von Suricata und wird nicht geändert, um diese OPNsense-Einschränkung zu berücksichtigen.
Ein OPNsense-spezifischer Regelsatz wird separat untersucht und getestet.
OPNsense-Benutzer sollten daher die Fähigkeiten des spezifisch verteilten Regelsatzes überprüfen, bevor sie davon ausgehen, dass alle Antiphishing-Erkennungsebenen aktiv sind.
Das Projekt zielt darauf ab, eine stabile OPNsense-Integration bereitzustellen, anstatt eine Konfiguration auszuliefern, die dazu führen kann, dass Suricata beim Start oder Neuladen fehlschlägt.
📁 Direkte Download-Links
Haupt-Suricata-Regelsatz
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
Der Haupt-Regelsatz verwendet die oben beschriebenen externen Datasets.
OPNsense-Regelsatz
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Diese Datei ist eine OPNsense-spezifische Kompatibilitätsvariante und bietet möglicherweise nicht dieselbe Erkennungsabdeckung wie der Haupt-Regelsatz.
Phishing-Domains-Dataset
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64-kodiertes Suricata-Dataset.
Phishing-IPv4-Dataset
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
IPv4-Dataset im Klartext.
NRD-verdächtige Domains
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Aus NRD abgeleitete Intelligence zu verdächtigen Domains.
🚀 Installation
Antiphishing ist für die Integration mit Suricata und suricata-update ausgelegt.
Die bevorzugte Installationsmethode hängt von der Zielplattform ab.
GNU/Linux
Siehe Installations- und Konfigurationsanleitung:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
Der Antiphishing-Regelsatz ist über das OPNsense-IDS/IPS-Content-Ökosystem verfügbar.
Siehe die OPNsense-Dokumentation und das Projekt-Wiki für den aktuellen Integrationsstatus und das Installationsverfahren.
Kommende Anleitungen
🔄 Updates & Automatisierung
Die Antiphishing-Intelligence-Pipeline wird dynamisch etwa alle 6 Stunden aktualisiert, um neu entstehende Phishing-Infrastruktur zu verfolgen.
Die Update-Pipeline verarbeitet Intelligence aus mehreren Quellen und generiert die Suricata-Regeln und Datasets neu.
Suricata-Integration
Das Projekt ist für die Integration mit folgenden Komponenten ausgelegt:
suricata-update- Suricata IDS
- Suricata IPS
- Firewall-Plattformen, die Suricata verwenden
- Sicherheitsüberwachungsumgebungen
SID-Vergabe
Antiphishing verwendet den folgenden SID-Bereich:
6000000 - 6100000
SIDs werden innerhalb des Projekts sorgfältig vergeben, um interne Kollisionen zu vermeiden.
📊 Intelligence und Transparenz
Antiphishing stellt seine Intelligence über öffentliche Infrastruktur bereit, damit Benutzer die Daten einsehen, bewerten und in ihre eigenen Sicherheits-Workflows integrieren können.
Verfügbare Komponenten umfassen:
- Öffentliches Threat-Intelligence-Dashboard
- Suricata-Regeln
- Domain-Datasets
- IPv4-Datasets
- Aus NRD abgeleitete Intelligence zu verdächtigen Domains
- REST-API
- Dokumentation
- Community-Issue-Tracking
Das Projekt legt seine Erkennungsinfrastruktur bewusst offen, anstatt die Erkennungsmethodik als Blackbox zu behandeln.
🌐 Open-Source-Ökosystem
Antiphishing ist auf und neben dem breiteren Open-Source-Sicherheitsökosystem aufgebaut.
Das Projekt nutzt externe:
- Bedrohungs-Feeds
- Öffentliche APIs
- Open-Source-Bibliotheken
- Domain-Analyse-Tools
- DNS-Infrastruktur
- Suricata
- Suricata-update
Antiphishing erhebt keinen Anspruch auf die zugrunde liegenden Intelligence-Quellen oder Tools, die es verwendet.
Sein Hauptbeitrag ist die Automatisierung, Korrelation, Analyse-Pipeline und die Umwandlung von Intelligence in einsatzbereite Suricata-Erkennungsinhalte.
🙏 Danksagungen
Ein besonderer und aufrichtiger Dank geht an @antixmars, @sikysikov, @satta, @flipper203 und @zoomequipd für ihre Beiträge, Einblicke, Tests und Unterstützung.
Antiphishing ist ein kollaboratives Ökosystem, und Community-Feedback ist ein wichtiger Bestandteil zur Verbesserung der Erkennungsqualität und Plattformkompatibilität des Projekts.
💛 Unterstützen Sie dieses Projekt
Antiphishing wird als unabhängige, öffentliche Sicherheitsinfrastruktur gepflegt.
Das Projekt zielt darauf ab, proaktive Phishing-Intelligence und Netzwerk-Erkennung verfügbar zu machen, ohne dass Organisationen eine kommerzielle Threat-Intelligence-Plattform erwerben müssen.
Der Betrieb einer kontinuierlich aktualisierten Intelligence-Pipeline verursacht jedoch reale Infrastruktur- und Betriebskosten.
Unterstützung hilft, Folgendes zu finanzieren:
API und Intelligence
- Kommerzieller API-Zugriff
- Historische WHOIS-Daten
- Reverse DNS
- Domain-Analysen
- Zusätzliche Intelligence-Quellen
NRD-Verarbeitung
Die NRD-Analyse-Pipeline benötigt erhebliche CPU- und Speicherressourcen, um große Mengen von Kandidaten-Domain-Kombinationen zu verarbeiten.
Infrastruktur
Sponsoring hilft auch bei der Pflege von:
- VPS-Infrastruktur
- REST-API-Diensten
- Öffentlichen Dashboards
- Regelsatz-Verteilung
- Automatisierter Verarbeitung
- Kontinuierlichen Updates
🏢 Unternehmensunterstützung
Für MSSPs, SOCs, Sicherheitsteams, Forscher und Organisationen, die Antiphishing in der Produktion einsetzen:
Antiphishing bietet einen Open-Source-Ansatz für prädiktive Phishing-Intelligence und Netzwerk-Durchsetzung über Suricata.
Durch die Unterstützung des Projekts helfen Organisationen, die Infrastruktur zu pflegen, die erforderlich ist, um neu entstehende Threat Intelligence kontinuierlich zu verarbeiten, zu analysieren und zu verteilen.
Das Ziel ist es, die Intelligence für die Community zugänglich zu halten, anstatt die gesamte Erkennungspipeline hinter einer kommerziellen Bezahlschranke zu platzieren.
🇧🇷 Unterstützung über PIX
Wenn Antiphishing Ihr Netzwerk schützt, Ihre Forschung unterstützt oder Ihrem Team während der Incident Response Zeit spart, ziehen Sie in Betracht, die Infrastruktur zu unterstützen:
- PIX:
08650081401 - Begünstigter: Júlio Lira
🌐 GitHub Sponsors
Für wiederkehrende Unterstützung oder einmalige Beiträge:
https://github.com/sponsors/julioliraup
🤝 Mitwirken
Beiträge sind willkommen.
Sie können beitragen, indem Sie:
- Fehlalarme melden
- Phishing-Vektoren einreichen
- Erkennungslogik verbessern
- Plattform-Integrationen testen
- Dokumentation verbessern
- Regeln überprüfen
- Die Intelligence-Pipeline verbessern
- Code beitragen
Siehe:
CONTRIBUTING.md
🐛 Fehlalarme und Probleme
Prädiktive Intelligence beinhaltet zwangsläufig Unsicherheit.
Wenn Sie einen Fehlalarm, einen falschen Indikator, ein Erkennungsproblem oder ein Integrationsproblem feststellen, öffnen Sie bitte ein GitHub-Issue mit so vielen technischen Informationen wie möglich.
Nützliche Informationen können umfassen:
- SID
- Beteiligte Domain/IP
- Erkennungsprotokoll
- Suricata-Version
- Plattform
- Relevante Logs
- Reproduktionsschritte
Diese Informationen helfen, die Erkennungspipeline zu verbessern und gleichzeitig unnötige Fehlalarme zu reduzieren.
📬 Kontakt
Für Sicherheitsforschung, Fehlalarme, technische Zusammenarbeit oder Partnerschaftsgespräche:
E-Mail: [email protected]
Issues: https://github.com/julioliraup/Antiphishing/issues
🎯 Projektvision
Antiphishing basiert auf einem einfachen Prinzip:
Threat Intelligence ist am wertvollsten, wenn sie handlungsfähig wird, bevor der Angreifer Zeit hat, einen Fuß in die Tür zu bekommen.
Das Projekt kombiniert Open-Source-Intelligence, automatisierte Analyse, Forschung zu neu entstehenden Domains und Suricata-Durchsetzung, um ein proaktiveres Modell der Phishing-Verteidigung zu erkunden.
Anstatt darauf zu warten, dass jede bösartige Domain zu einem bekannten IOC wird, untersucht Antiphishing, ob die Infrastruktur rund um eine neu entstehende Phishing-Kampagne früher nützliche defensive Signale liefern kann.
Das ist die Kernidee des Projekts:
Von neu entstehender Infrastruktur → zu Intelligence → zu Erkennung → zu Prävention.