Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Antiphishing — Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze | Kitploit
Tools/GitHubGitHub/julioliraup/antiphishing
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)Bedrohungsfeeds & AggregatorenIDS/IPS-UmgehungPhishingNetzwerksicherheitBedrohungsanalyseEinbruchserkennungDNS-Analyse
GitHubjulioliraup/antiphishing

Antiphishing

Erweiterter Phishing-Schutz: Offene und kostenlose Suricata-Regelsätze

13259vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigenWebseite
Teilen
# Antiphishing — Predictive Phishing Intelligence für Suricata

![Antiphishing logo](https://assets.kitploit.com/production/public/readmes/7244/2042b848f0509c046c8de3752786d484f6e2e9b324a6f8c26f14853fbd820c80.png)

![GitHub commit activity](https://img.shields.io/github/commit-activity/w/julioliraup/Antiphishing) ![GitHub commit activity](https://img.shields.io/github/commit-activity/t/julioliraup/Antiphishing)

[**[SPENDEN](https://github.com/sponsors/julioliraup)**] · [**DASHBOARD-VEKTOREN**](https://julioliraup.github.io/AT) · [**MITWIRKEN**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**VEKTOR EINREICHEN**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST-API-CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)

> **Predictive Phishing Intelligence für Suricata — präemptive Verteidigung ab Tag Null**

**Antiphishing** ist eine Open-Source-Infrastruktur (GPLv3) für Cyber Threat Intelligence (CTI) und ein Suricata-Regelwerk, das entwickelt wurde, um Phishing-Infrastruktur so früh wie möglich auf der Netzwerkebene zu identifizieren und zu stören.

Das Projekt kombiniert kuratierte Phishing-Indikatoren, automatisierte Verarbeitung von Threat Intelligence und die Analyse neu registrierter Domains (Newly Registered Domains, NRDs), um verdächtige aufkommende Infrastruktur zu identifizieren, bevor sie von konventionellen Threat-Feeds weithin erkannt wird.

Antiphishing wurde entwickelt, um aufkommende Threat Intelligence in einsetzbare Suricata-Erkennungs- und Präventionsregeln umzuwandeln.

---

## ⚡ Präemptive Verteidigung: Von neu registrierten Domains zur Früherkennung

Moderne Phishing-Infrastruktur kann innerhalb kurzer Zeit erstellt, bewaffnet und aufgegeben werden.

Traditionelle Blocklisten sind wertvoll, aber sie identifizieren Infrastruktur in der Regel erst, nachdem Indikatoren bereits beobachtet, gemeldet oder validiert wurden.

Antiphishing verfolgt einen komplementären Ansatz: **präemptive Threat Intelligence**.

Die NRD-Pipeline überwacht neu registrierte Domains mit beobachteter DNS-Aktivität und analysiert Kandidaten-Domains anhand mehrerer Heuristiken, darunter:

* Typosquatting-Erkennung
* Homoglyphen-Erkennung
* Markenimitationsmuster
* Verdächtige Schlüsselwörter
* Domain-Ähnlichkeitsanalyse
* Weitere Indikatoren aus der Analyse-Pipeline des Projekts

Die Pipeline analysiert **mehr als 1,5 Millionen Kandidaten-Domain-Kombinationen** und erzeugt eine Menge von Domains, die als verdächtig genug für weitere Sicherheitsmaßnahmen eingestuft werden.

Das Ziel ist nicht zu behaupten, dass jede neu registrierte Domain bösartig ist. Stattdessen besteht das Ziel darin, **potenzielle Phishing-Infrastruktur in einem frühen Stadium** zu identifizieren, bevor sie zwangsläufig in konventionellen Feeds für bösartige Domains auftaucht.

Dies schafft eine komplementäre Erkennungsebene zwischen der reinen Registrierung von Infrastruktur und bestätigter bösartiger Intelligence.

### Das Day-Zero-Konzept

Der Begriff **Day Zero** bezieht sich bei Antiphishing auf das Ziel des Projekts, die Zeitspanne zwischen dem Auftauchen verdächtiger Infrastruktur und der defensiven Reaktion zu verkürzen.

Er bedeutet **nicht**, dass Antiphishing jeden Zero-Day-Angriff, jede Schwachstelle oder jede bisher unbekannte Malware-Familie erkennen kann.

Der Fokus ist enger und praktischer:

> **Verdächtige Phishing-Infrastruktur so früh wie möglich identifizieren und diese Intelligence auf der Netzwerkebene nutzbar machen.**

---

## 🛡️ Radikale Transparenz: Verdächtig bedeutet nicht bestätigt bösartig

Predictive Intelligence erfordert ein anderes Vertrauensmodell als traditionelle validierte IOC-Feeds.

Domains, die von der NRD-Analyse-Pipeline generiert werden, sind **Kandidaten-Indikatoren**, die durch automatisierte Heuristiken erzeugt werden. Sie sollten daher als **hochgradig verdächtige Infrastruktur** behandelt werden und nicht automatisch als manuell validierte bösartige IOCs interpretiert werden.

### ⚠️ Berücksichtigung von False Positives

Da die NRD-Pipeline die Früherkennung priorisiert, sind False Positives möglich.

Organisationen, die prädiktive Indikatoren einsetzen, sollten geeignete Maßnahmen berücksichtigen:

* Whitelisting
* Überwachung
* Alarm-Abstimmung
* Risikobasierte Durchsetzung
* Validierungs-Workflows

Die aus NRD abgeleitete Intelligence eignet sich besonders für Umgebungen, in denen das frühe Blockieren verdächtiger Infrastruktur dem Warten darauf vorgezogen wird, dass eine Domain zu einem bestätigten bösartigen IOC wird.

Dies ist ein bewusster Kompromiss:

> **Frühere Intelligence kann früheren Schutz bieten, aber frühere Intelligence bringt auch größere Unsicherheit mit sich.**

---

## 🧠 Threat-Intelligence-Pipeline

Antiphishing ist mehr als eine statische Phishing-Blockliste.

Das Projekt kombiniert mehrere Quellen und Verarbeitungsstufen:

```text
External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement
```

Das Projekt stützt sich außerdem auf externe freie Software, Open-Source-Bibliotheken, öffentliche Intelligence-Quellen und Community-APIs.

Die Rolle von Antiphishing besteht darin, diese Komponenten in einer automatisierten Intelligence- und Erkennungs-Pipeline zu kombinieren.

---

## ⚙️ Erkennungsebenen

Das Haupt-Suricata-Regelwerk (`antiphishing.rules`) bietet mehrere Erkennungsebenen.

> **Wichtig:** Ob eine übereinstimmende Regel einen Alarm auslöst oder den Datenverkehr aktiv blockiert, hängt davon ab, wie Suricata bereitgestellt und konfiguriert ist, insbesondere ob es im IDS- oder IPS-Modus betrieben wird.

### DNS

Erkennung verdächtiger Domains während der DNS-Inspektion mittels:

```text
dns.query
```

Das native Suricata-Dataset enthält die Domain-Intelligence, die von der DNS-Signatur verwendet wird.

### TLS

Erkennung über die TLS Server Name Indication (SNI):

```text
tls.sni
```

Dies ermöglicht eine domainbasierte Erkennung ohne Entschlüsselung des HTTPS-Datenverkehrs.

### HTTP

Inspektion von HTTP-Datenverkehr und Phishing-URLs mittels Signaturen auf Anwendungsebene.

Die HTTP-Erkennung kann eine spezifischere Sicht auf die angeforderte Ressource bieten, wenn der Datenverkehr zur Inspektion verfügbar ist.

### IPv4

Erkennung von Verbindungen zu bekannter Phishing-Infrastruktur mittels Ziel-IPv4-Intelligence.

Das Haupt-Regelwerk verwendet für diese Intelligence den Dataset-Mechanismus von Suricata.

---

## 📦 Datasets

Das Haupt-Regelwerk von Antiphishing verwendet native externe Suricata-Datasets.

### Phishing-Domains

```text
phishing.lst
```

Domain-Intelligence, die von den DNS- und TLS-Dataset-Signaturen verwendet wird.

Das Domain-Dataset wird getrennt von der Suricata-Signaturdatei gepflegt, da es Dataset-Werte und keine Suricata-Signaturen enthält.

### Phishing-IPv4

```text
phishing_ips.lst
```

IPv4-Indikatoren, die von der Ziel-IP-Dataset-Signatur verwendet werden.

### NRD-verdächtige Domains

```text
nrd_suspicious_domains.txt
```

Domains, die von der NRD-Analyse-Pipeline generiert und als verdächtige Kandidaten eingestuft wurden.

**Wichtig:** Aus NRD abgeleitete Domains sind prädiktive Intelligence und sollten nicht automatisch als bestätigte bösartige Indikatoren interpretiert werden.

---

## 🔌 OPNsense-Integration

Antiphishing ist über folgendes Paket in das OPNsense-IDS/IPS-Ökosystem integriert:

`os-intrusion-detection-content-at-antiphishing`

Die OPNsense-Integration ist derzeit **nicht gleichwertig mit dem vollständigen nativen Antiphishing-Regelwerk**.

### Aktueller Status

Die bestehende OPNsense-Integration stellt zuverlässig die **HTTP-Signaturen** bereit.

Die externen DNS-, TLS- und IPv4-Datasets erfordern eine zusätzliche Behandlung, da das OPNsense-IDS-Content-Framework derzeit keinen einheitlichen Mechanismus für die Verteilung und das Laden externer Suricata-Dataset-Dateien bietet.

Das Haupt-Antiphishing-Regelwerk verwendet weiterhin die native Dataset-Implementierung von Suricata und wird nicht geändert, um diese OPNsense-Einschränkung zu berücksichtigen.

Ein OPNsense-spezifisches Regelwerk wird derzeit separat untersucht und getestet.

> **OPNsense-Benutzer sollten daher die Fähigkeiten des konkret verteilten Regelwerks überprüfen, bevor sie davon ausgehen, dass alle Antiphishing-Erkennungsebenen aktiv sind.**

Das Projekt zielt darauf ab, eine stabile OPNsense-Integration bereitzustellen, anstatt eine Konfiguration auszuliefern, die dazu führen kann, dass Suricata beim Start oder Neuladen fehlschlägt.

---

## 📁 Direkte Vertriebslinks

### Haupt-Suricata-Regelwerk

`antiphishing.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Das Haupt-Regelwerk verwendet die oben beschriebenen externen Datasets.

### OPNsense-Regelwerk

`antiphishing-opnsense.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Diese Datei ist eine OPNsense-spezifische Kompatibilitätsvariante und bietet möglicherweise nicht die gleiche Erkennungsabdeckung wie das Haupt-Regelwerk.

### Phishing-Domains-Dataset

`phishing.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64-kodiertes Suricata-Dataset.

### Phishing-IPv4-Dataset

`phishing_ips.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

IPv4-Dataset im Klartextformat.

### NRD-verdächtige Domains

`nrd_suspicious_domains.txt`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Aus NRD abgeleitete Intelligence zu verdächtigen Domains.

---

## 🚀 Installation

Antiphishing wurde für die Integration mit Suricata und `suricata-update` entwickelt.

Die bevorzugte Installationsmethode hängt von der Zielplattform ab.

### GNU/Linux

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
  <img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
  <img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>

### pfSense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
  <img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>

### IDSTower

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
  <img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>

### OPNsense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
  <img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>

Siehe die OPNsense-Dokumentation und das Projekt-Wiki für den aktuellen Integrationsstatus und das Installationsverfahren.

### IPFIRE

IPFire julioliraup/antiphishing-Regelwerk zur Intrusion Prevention

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
        <img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>

---

## 🔄 Updates & Automatisierung

Die Antiphishing-Intelligence-Pipeline wird dynamisch etwa alle **6 Stunden** aktualisiert, um aufkommende Phishing-Infrastruktur zu verfolgen.

Die Update-Pipeline verarbeitet Intelligence aus mehreren Quellen und generiert die Suricata-Regeln und -Datasets neu.

### Suricata-Integration

Das Projekt ist für die Integration mit folgenden Komponenten konzipiert:

* `suricata-update`
* Suricata IDS
* Suricata IPS
* Firewall-Plattformen, die Suricata verwenden
* Sicherheitsüberwachungsumgebungen

### SID-Zuweisung

Antiphishing verwendet den folgenden SID-Bereich:

```text
6000000 - 6100000
```

SIDs werden innerhalb des Projekts sorgfältig zugewiesen, um interne Kollisionen zu vermeiden.

---

## 📊 Intelligence und Transparenz

Antiphishing stellt seine Intelligence über öffentliche Infrastruktur bereit, damit Benutzer die Daten einsehen, bewerten und in ihre eigenen Sicherheits-Workflows integrieren können.

Verfügbare Komponenten umfassen:

* Öffentliches Threat-Intelligence-Dashboard
* Suricata-Regeln
* Domain-Datasets
* IPv4-Datasets
* Aus NRD abgeleitete Intelligence zu verdächtigen Domains
* REST-API
* Dokumentation
* Community-Issue-Tracking

Das Projekt legt seine Erkennungsinfrastruktur bewusst offen, anstatt die Erkennungsmethodik als Blackbox zu behandeln.

---

## 🌐 Open-Source-Ökosystem

Antiphishing baut auf dem breiteren Open-Source-Sicherheitsökosystem auf und arbeitet an dessen Seite.

Das Projekt nutzt externe:

* Threat-Feeds
* Öffentliche APIs
* Open-Source-Bibliotheken
* Domain-Analyse-Tools
* DNS-Infrastruktur
* Suricata
* Suricata-update

Antiphishing beansprucht kein Eigentum an den zugrunde liegenden Intelligence-Quellen oder Tools, die es verwendet.

Sein primärer Beitrag ist die **Automatisierung, Korrelation, Analyse-Pipeline und Umwandlung von Intelligence in einsetzbare Suricata-Erkennungsinhalte**.

---

## 🙏 Danksagungen

Ein besonderer und aufrichtiger Dank gilt [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203) und [@zoomequipd](https://github.com/zoomequipd) für ihre Beiträge, Erkenntnisse, Tests und Unterstützung.

Antiphishing ist ein kollaboratives Ökosystem, und Community-Feedback ist ein wichtiger Bestandteil der Verbesserung der Erkennungsqualität und Plattformkompatibilität des Projekts.

---

## 💛 Unterstützen Sie dieses Projekt

Antiphishing wird als unabhängige, öffentliche Sicherheitsinfrastruktur gepflegt.

Das Projekt zielt darauf ab, proaktive Phishing-Intelligence und Erkennung auf Netzwerkebene verfügbar zu machen, ohne dass Organisationen eine kommerzielle Threat-Intelligence-Plattform erwerben müssen.

Der Betrieb einer kontinuierlich aktualisierten Intelligence-Pipeline verursacht jedoch reale Infrastruktur- und Betriebskosten.

Unterstützung hilft bei der Finanzierung von:

### API und Intelligence

* Kommerzieller API-Zugang
* Historische WHOIS-Daten
* Reverse DNS
* Domain-Analytik
* Zusätzliche Intelligence-Quellen

### NRD-Verarbeitung

Die NRD-Analyse-Pipeline erfordert erhebliche CPU- und Speicherressourcen, um eine große Anzahl von Kandidaten-Domain-Kombinationen zu verarbeiten.

### Infrastruktur

Sponsoring hilft auch bei der Pflege von:

* VPS-Infrastruktur
* REST-API-Diensten
* Öffentlichen Dashboards
* Regelwerk-Vertrieb
* Automatisierte Verarbeitung
* Kontinuierliche Updates

---

## 🏢 Unternehmensunterstützung

Für MSSPs, SOCs, Sicherheitsteams, Forscher und Organisationen, die Antiphishing in der Produktion einsetzen:

Antiphishing bietet einen Open-Source-Ansatz für prädiktive Phishing-Intelligence und Durchsetzung auf Netzwerkebene durch Suricata.

Durch die Unterstützung des Projekts helfen Organisationen, die Infrastruktur zu erhalten, die erforderlich ist, um aufkommende Threat Intelligence kontinuierlich zu verarbeiten, zu analysieren und zu verteilen.

Das Ziel ist, die Intelligence für die Community zugänglich zu halten, anstatt die gesamte Erkennungs-Pipeline hinter einer kommerziellen Bezahlschranke zu platzieren.

### 🇧🇷 Unterstützung via PIX

Wenn Antiphishing Ihr Netzwerk schützt, Ihre Forschung unterstützt oder Ihrem Team Zeit bei der Incident Response spart, ziehen Sie in Betracht, die Infrastruktur zu unterstützen:

* **PIX:** `08650081401`
* **Begünstigter:** Júlio Lira

### 🌐 GitHub Sponsors

Für wiederkehrende Unterstützung oder einmalige Beiträge:

https://github.com/sponsors/julioliraup

---

## 🤝 Mitwirken

Beiträge sind willkommen.

Sie können beitragen durch:

* Melden von False Positives
* Einreichen von Phishing-Vektoren
* Verbessern der Erkennungslogik
* Testen von Plattformintegrationen
* Verbessern der Dokumentation
* Überprüfen von Regeln
* Verbessern der Intelligence-Pipeline
* Beitragen von Code

Siehe:

`CONTRIBUTING.md`

---

## 🐛 False Positives und Probleme

Predictive Intelligence bringt zwangsläufig Unsicherheit mit sich.

Wenn Sie ein False Positive, einen falschen Indikator, ein Erkennungsproblem oder ein Integrationsproblem feststellen, öffnen Sie bitte ein GitHub-Issue mit so vielen technischen Informationen wie möglich.

Nützliche Informationen können umfassen:

* SID
* Betroffene Domain/IP
* Erkennungsprotokoll
* Suricata-Version
* Plattform
* Relevante Logs
* Schritte zur Reproduktion

Diese Informationen helfen, die Erkennungs-Pipeline zu verbessern und gleichzeitig unnötige False Positives zu reduzieren.

---

## 📬 Kontakt

Für Sicherheitsforschung, False Positives, technische Zusammenarbeit oder Partnerschaftsgespräche:

**E-Mail:** [[email protected]](mailto:[email protected])

**Issues:**
https://github.com/julioliraup/Antiphishing/issues

---

## 🎯 Projektvision

Antiphishing basiert auf einem einfachen Prinzip:

> **Threat Intelligence ist am wertvollsten, wenn sie handlungsfähig wird, bevor der Angreifer Zeit hat, sich festzusetzen.**

Das Projekt kombiniert Open-Source-Intelligence, automatisierte Analyse, Forschung zu aufkommenden Domains und Suricata-Durchsetzung, um ein proaktiveres Modell der Phishing-Abwehr zu erkunden.

Anstatt darauf zu warten, dass jede bösartige Domain zu einem bekannten IOC wird, untersucht Antiphishing, ob **die Infrastruktur rund um eine aufkommende Phishing-Kampagne früher nützliche defensive Signale liefern kann**.

Das ist die Kernidee des Projekts:

**Von aufkommender Infrastruktur → zu Intelligence → zu Erkennung → zu Prävention.**
Tool herunterladen