
Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI
Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null
Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.
Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.
Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.
Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.
Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.
Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.
Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:
Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.
Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.
Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.
Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.
Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.
Der Fokus ist enger und praktischer:
Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.
Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.
Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.
Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.
Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:
Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.
Dies ist ein bewusster Kompromiss:
Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.
Antiphishing ist mehr als eine statische Phishing-Blockliste.
Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:
Externe Bedrohungs-Feeds
│
├── Phishing-Indikatoren
│
└── Infrastruktur-Indikatoren
│
▼
┌───────────────────┐
│ Intelligence- │
│ Verarbeitung │
└───────────────────┘
│
├── Domain-Analyse
├── IP-Analyse
└── URL-Verarbeitung
│
▼
Neu registrierte Domains
│
▼
Kandidaten-Generierung
│
├── Typosquatting
├── Homoglyphen
├── Schlüsselwörter
└── Markenimitation
│
▼
Verdächtige Infrastruktur
│
▼
Suricata-Erkennung
│
▼
IDS / IPS-Durchsetzung
Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.
Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.
Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.
Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.
Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:
dns.query
Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.
Erkennung über den TLS Server Name Indication (SNI):
tls.sni
Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.
Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.
Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.
Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.
Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.
Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.
phishing.lst
Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.
Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.
phishing_ips.lst
IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.
nrd_suspicious_domains.txt