
Antiphishing v35456910988
Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze
Antiphishing — Predictive Phishing Intelligence für Suricata

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI
Predictive Phishing Intelligence für Suricata — präemptive Verteidigung ab Tag Null
Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) und ein Suricata-Regelwerk, das entwickelt wurde, um Phishing-Infrastruktur so früh wie möglich auf der Netzwerkebene zu identifizieren und zu stören.
Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Verarbeitung von Threat Intelligence und die Analyse neu registrierter Domains (Newly Registered Domains, NRDs), um verdächtige aufkommende Infrastruktur zu identifizieren, bevor sie von konventionellen Threat-Feeds weithin erkannt wird.
Antiphishing wurde entwickelt, um aufkommende Threat Intelligence in einsetzbare Suricata-Erkennungs- und Präventionsregeln umzuwandeln.
⚡ Präemptive Verteidigung: Von neu registrierten Domains zur Früherkennung
Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und aufgegeben werden.
Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur in der Regel erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.
Antiphishing verfolgt einen komplementären Ansatz: präemptive Threat Intelligence.
Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains anhand mehrerer Heuristiken, darunter:
- Typosquatting-Erkennung
- Homoglyphen-Erkennung
- Markenimitationsmuster
- Verdächtige Schlüsselwörter
- Domain-Ähnlichkeitsanalyse
- Weitere Indikatoren aus der Analyse-Pipeline des Projekts
Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Menge von Domains, die als verdächtig genug für weitere Sicherheitsmaßnahmen eingestuft werden.
Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in konventionellen Feeds für bösartige Domains auftaucht.
Dies schafft eine komplementäre Erkennungsebene zwischen der reinen Registrierung von Infrastruktur und bestätigter bösartiger Intelligence.
Das Day-Zero-Konzept
Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeitspanne zwischen dem Auftauchen verdächtiger Infrastruktur und der defensiven Reaktion zu verkürzen.
Er bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.
Der Fokus ist enger und praktischer:
Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf der Netzwerkebene nutzbar machen.
🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig
Predictive Intelligence erfordert ein anderes Vertrauensmodell als traditionelle validierte IOC-Feeds.
Domains, die von der NRD-Analyse-Pipeline generiert werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken erzeugt werden. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.
⚠️ Berücksichtigung von False Positives
Da die NRD-Pipeline die Früherkennung priorisiert, sind False Positives möglich.
Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen berücksichtigen:
- Whitelisting
- Überwachung
- Alarm-Abstimmung
- Risikobasierte Durchsetzung
- Validierungs-Workflows
Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen das frühe Blockieren verdächtiger Infrastruktur dem Warten darauf vorgezogen wird, dass eine Domain zu einem bestätigten bösartigen IOC wird.
Dies ist ein bewusster Kompromiss:
Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence bringt auch größere Unsicherheit mit sich.
🧠 Threat-Intelligence-Pipeline
Antiphishing ist mehr als eine statische Phishing-Blockliste.
Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.
Die Rolle von Antiphishing besteht darin, diese Komponenten in einer automatisierten Intelligence- und Erkennungs-Pipeline zu kombinieren.
⚙️ Erkennungsebenen
Das Haupt-Suricata-Regelwerk (antiphishing.rules) bietet mehrere Erkennungsebenen.
Wichtig: Ob eine übereinstimmende Regel einen Alarm auslöst oder den Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus betrieben wird.
DNS
Erkennung verdächtiger Domains während der DNS-Inspektion mittels:
dns.query
Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.
TLS
Erkennung über die TLS Server Name Indication (SNI):
tls.sni
Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.
HTTP
Inspektion von HTTP-Datenverkehr und Phishing-URLs mittels Signaturen auf Anwendungsebene.
Die HTTP-Erkennung kann eine spezifischere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr zur Inspektion verfügbar ist.
IPv4
Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mittels Ziel-IPv4-Intelligence.
Das Haupt-Regelwerk verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.
📦 Datasets
Das Haupt-Regelwerk von Antiphishing verwendet native externe Suricata-Datasets.
Phishing-Domains
phishing.lst
Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.
Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.
Phishing-IPv4
phishing_ips.lst
IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.
NRD-verdächtige Domains
nrd_suspicious_domains.txt