
Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze

[SPENDEN] · DASHBOARD-VEKTOREN · MITWIRKEN · VEKTOR EINREICHEN · REST-API-CTI · WIKI
Predictive Phishing Intelligence für Suricata — Präventive Verteidigung ab Tag Null
Antiphishing ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) sowie ein Suricata-Regelsatz, der darauf ausgelegt ist, Phishing-Infrastruktur so früh wie möglich auf Netzwerkebene zu identifizieren und zu unterbinden.
Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Threat-Intelligence-Verarbeitung und die Analyse neu registrierter Domains (NRDs), um verdächtige neu entstehende Infrastruktur zu identifizieren, bevor sie von herkömmlichen Bedrohungs-Feeds allgemein erkannt wird.
Antiphishing ist darauf ausgelegt, neu entstehende Threat Intelligence in einsatzbereite Suricata-Erkennungs- und Präventionsregeln umzuwandeln.
Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und wieder aufgegeben werden.
Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur im Allgemeinen erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.
Antiphishing verfolgt einen komplementären Ansatz: präventive Threat Intelligence.
Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains mithilfe mehrerer Heuristiken, darunter:
Die Pipeline analysiert mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen und erzeugt eine Reihe von Domains, die als ausreichend verdächtig für weitere Sicherheitsmaßnahmen eingestuft werden.
Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, potenzielle Phishing-Infrastruktur in einem frühen Stadium zu identifizieren, bevor sie zwangsläufig in herkömmlichen Feeds für bösartige Domains auftaucht.
Dadurch entsteht eine komplementäre Erkennungsebene zwischen der rohen Infrastruktur-Registrierung und bestätigter bösartiger Intelligence.
Der Begriff Day Zero bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeit zwischen dem Auftauchen verdächtiger Infrastruktur und defensiven Maßnahmen zu verkürzen.
Es bedeutet nicht, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.
Der Fokus ist enger und praktischer:
Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf Netzwerkebene handlungsfähig machen.
Prädiktive Intelligence erfordert ein anderes Vertrauensmodell als herkömmliche validierte IOC-Feeds.
Domains, die von der NRD-Analyse-Pipeline erzeugt werden, sind Kandidaten-Indikatoren, die durch automatisierte Heuristiken entstehen. Sie sollten daher als hochgradig verdächtige Infrastruktur behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.
Da die NRD-Pipeline der Früherkennung Priorität einräumt, sind Fehlalarme möglich.
Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen in Betracht ziehen:
Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen die frühzeitige Blockierung verdächtiger Infrastruktur dem Warten auf eine Domain bevorzugt wird, die zu einem bestätigten bösartigen IOC wird.
Dies ist ein bewusster Kompromiss:
Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence birgt auch größere Unsicherheit.
Antiphishing ist mehr als eine statische Phishing-Blockliste.
Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:
Externe Bedrohungs-Feeds
│
├── Phishing-Indikatoren
│
└── Infrastruktur-Indikatoren
│
▼
┌───────────────────┐
│ Intelligence- │
│ Verarbeitung │
└───────────────────┘
│
├── Domain-Analyse
├── IP-Analyse
└── URL-Verarbeitung
│
▼
Neu registrierte Domains
│
▼
Kandidaten-Generierung
│
├── Typosquatting
├── Homoglyphen
├── Schlüsselwörter
└── Markenimitation
│
▼
Verdächtige Infrastruktur
│
▼
Suricata-Erkennung
│
▼
IDS / IPS-Durchsetzung
Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.
Die Rolle von Antiphishing besteht darin, diese Komponenten zu einer automatisierten Intelligence- und Erkennungspipeline zu kombinieren.
Der Haupt-Suricata-Regelsatz (antiphishing.rules) bietet mehrere Erkennungsebenen.
Wichtig: Ob eine passende Regel einen Alert erzeugt oder Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus arbeitet.
Erkennung verdächtiger Domains während der DNS-Inspektion mithilfe von:
dns.query
Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.
Erkennung über den TLS Server Name Indication (SNI):
tls.sni
Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.
Inspektion von HTTP-Datenverkehr und Phishing-URLs mithilfe von Anwendungsschicht-Signaturen.
Die HTTP-Erkennung kann eine genauere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr für die Inspektion verfügbar ist.
Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mithilfe von Ziel-IPv4-Intelligence.
Der Haupt-Regelsatz verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.
Der Haupt-Antiphishing-Regelsatz verwendet native externe Suricata-Datasets.
phishing.lst
Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.
Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.
phishing_ips.lst
IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.
nrd_suspicious_domains.txt
Domains, die von der NRD-Analyse-Pipeline erzeugt und als verdächtige Kandidaten klassifiziert wurden.
Wichtig: Aus NRD abgeleitete Domains sind prädiktive Intelligence und sollten nicht automatisch als bestätigte bösartige Indikatoren interpretiert werden.
Antiphishing ist in das OPNsense-IDS/IPS-Ökosystem integriert über:
os-intrusion-detection-content-at-antiphishing
Die OPNsense-Integration ist derzeit nicht gleichwertig mit dem vollständigen nativen Antiphishing-Regelsatz.
Die bestehende OPNsense-Integration stellt zuverlässig die HTTP-Signaturen bereit.
Die externen DNS-, TLS- und IPv4-Datasets erfordern zusätzliche Handhabung, da das OPNsense-IDS-Content-Framework derzeit keinen einheitlichen Mechanismus zum Verteilen und Laden externer Suricata-Dataset-Dateien bietet.
Der Haupt-Antiphishing-Regelsatz verwendet weiterhin die native Dataset-Implementierung von Suricata und wird nicht geändert, um diese OPNsense-Einschränkung zu berücksichtigen.
Ein OPNsense-spezifischer Regelsatz wird separat untersucht und getestet.
OPNsense-Benutzer sollten daher die Fähigkeiten des spezifisch verteilten Regelsatzes überprüfen, bevor sie davon ausgehen, dass alle Antiphishing-Erkennungsebenen aktiv sind.
Das Projekt zielt darauf ab, eine stabile OPNsense-Integration bereitzustellen, anstatt eine Konfiguration auszuliefern, die dazu führen kann, dass Suricata beim Start oder Neuladen fehlschlägt.
antiphishing.rules
Der Haupt-Regelsatz verwendet die oben beschriebenen externen Datasets.
antiphishing-opnsense.rules
Diese Datei ist eine OPNsense-spezifische Kompatibilitätsvariante und bietet möglicherweise nicht dieselbe Erkennungsabdeckung wie der Haupt-Regelsatz.
phishing.lst
Base64-kodiertes Suricata-Dataset.
phishing_ips.lst
IPv4-Dataset im Klartext.
nrd_suspicious_domains.txt
Aus NRD abgeleitete Intelligence zu verdächtigen Domains.
Antiphishing ist für die Integration mit Suricata und suricata-update ausgelegt.
Die bevorzugte Installationsmethode hängt von der Zielplattform ab.
Siehe Installations- und Konfigurationsanleitung:
Der Antiphishing-Regelsatz ist über das OPNsense-IDS/IPS-Content-Ökosystem verfügbar.
Siehe die OPNsense-Dokumentation und das Projekt-Wiki für den aktuellen Integrationsstatus und das Installationsverfahren.

Die Antiphishing-Intelligence-Pipeline wird dynamisch etwa alle 6 Stunden aktualisiert, um neu entstehende Phishing-Infrastruktur zu verfolgen.
Die Update-Pipeline verarbeitet Intelligence aus mehreren Quellen und generiert die Suricata-Regeln und Datasets neu.
Das Projekt ist für die Integration mit folgenden Komponenten ausgelegt:
suricata-updateAntiphishing verwendet den folgenden SID-Bereich:
6000000 - 6100000
SIDs werden innerhalb des Projekts sorgfältig vergeben, um interne Kollisionen zu vermeiden.
Antiphishing stellt seine Intelligence über öffentliche Infrastruktur bereit, damit Benutzer die Daten einsehen, bewerten und in ihre eigenen Sicherheits-Workflows integrieren können.
Verfügbare Komponenten umfassen:
Das Projekt legt seine Erkennungsinfrastruktur bewusst offen, anstatt die Erkennungsmethodik als Blackbox zu behandeln.
Antiphishing ist auf und neben dem breiteren Open-Source-Sicherheitsökosystem aufgebaut.
Das Projekt nutzt externe:
Antiphishing erhebt keinen Anspruch auf die zugrunde liegenden Intelligence-Quellen oder Tools, die es verwendet.
Sein Hauptbeitrag ist die Automatisierung, Korrelation, Analyse-Pipeline und die Umwandlung von Intelligence in einsatzbereite Suricata-Erkennungsinhalte.
Ein besonderer und aufrichtiger Dank geht an @antixmars, @sikysikov, @satta, @flipper203 und @zoomequipd für ihre Beiträge, Einblicke, Tests und Unterstützung.
Antiphishing ist ein kollaboratives Ökosystem, und Community-Feedback ist ein wichtiger Bestandteil zur Verbesserung der Erkennungsqualität und Plattformkompatibilität des Projekts.
Antiphishing wird als unabhängige, öffentliche Sicherheitsinfrastruktur gepflegt.
Das Projekt zielt darauf ab, proaktive Phishing-Intelligence und Netzwerk-Erkennung verfügbar zu machen, ohne dass Organisationen eine kommerzielle Threat-Intelligence-Plattform erwerben müssen.
Der Betrieb einer kontinuierlich aktualisierten Intelligence-Pipeline verursacht jedoch reale Infrastruktur- und Betriebskosten.
Unterstützung hilft, Folgendes zu finanzieren:
Die NRD-Analyse-Pipeline benötigt erhebliche CPU- und Speicherressourcen, um große Mengen von Kandidaten-Domain-Kombinationen zu verarbeiten.
Sponsoring hilft auch bei der Pflege von:
Für MSSPs, SOCs, Sicherheitsteams, Forscher und Organisationen, die Antiphishing in der Produktion einsetzen:
Antiphishing bietet einen Open-Source-Ansatz für prädiktive Phishing-Intelligence und Netzwerk-Durchsetzung über Suricata.
Durch die Unterstützung des Projekts helfen Organisationen, die Infrastruktur zu pflegen, die erforderlich ist, um neu entstehende Threat Intelligence kontinuierlich zu verarbeiten, zu analysieren und zu verteilen.
Das Ziel ist es, die Intelligence für die Community zugänglich zu halten, anstatt die gesamte Erkennungspipeline hinter einer kommerziellen Bezahlschranke zu platzieren.
Wenn Antiphishing Ihr Netzwerk schützt, Ihre Forschung unterstützt oder Ihrem Team während der Incident Response Zeit spart, ziehen Sie in Betracht, die Infrastruktur zu unterstützen:
08650081401Für wiederkehrende Unterstützung oder einmalige Beiträge:
Beiträge sind willkommen.
Sie können beitragen, indem Sie:
Siehe:
CONTRIBUTING.md
Prädiktive Intelligence beinhaltet zwangsläufig Unsicherheit.
Wenn Sie einen Fehlalarm, einen falschen Indikator, ein Erkennungsproblem oder ein Integrationsproblem feststellen, öffnen Sie bitte ein GitHub-Issue mit so vielen technischen Informationen wie möglich.
Nützliche Informationen können umfassen:
Diese Informationen helfen, die Erkennungspipeline zu verbessern und gleichzeitig unnötige Fehlalarme zu reduzieren.
Für Sicherheitsforschung, Fehlalarme, technische Zusammenarbeit oder Partnerschaftsgespräche:
E-Mail: [email protected]
Antiphishing basiert auf einem einfachen Prinzip:
Threat Intelligence ist am wertvollsten, wenn sie handlungsfähig wird, bevor der Angreifer Zeit hat, einen Fuß in die Tür zu bekommen.
Das Projekt kombiniert Open-Source-Intelligence, automatisierte Analyse, Forschung zu neu entstehenden Domains und Suricata-Durchsetzung, um ein proaktiveres Modell der Phishing-Verteidigung zu erkunden.
Anstatt darauf zu warten, dass jede bösartige Domain zu einem bekannten IOC wird, untersucht Antiphishing, ob die Infrastruktur rund um eine neu entstehende Phishing-Kampagne früher nützliche defensive Signale liefern kann.
Das ist die Kernidee des Projekts:
Von neu entstehender Infrastruktur → zu Intelligence → zu Erkennung → zu Prävention.