
Antiphishing v30597451371
Conjuntos de reglas de Suricata para proteger contra ataques de phishing.
[ DONAR - PANEL DE VECTORES - CONTRIBUIR - ENVIAR UN VECTOR - API REST CTI - WIKI ]
Inteligencia Predictiva Antiphishing para Suricata: Bloquea al Adversario en el Día Cero
Antiphishing es una infraestructura de Inteligencia de Amenazas Cibernéticas (CTI) de código abierto (GPLv3) y un conjunto de reglas para Suricata diseñado para neutralizar proactivamente la infraestructura de phishing en la capa de red.
Al combinar indicadores de amenazas curados con heurísticas agresivas de Dominios Recién Registrados (NRD), Antiphishing proporciona un conjunto de reglas para Suricata listo para implementar que detiene los ataques antes de que maduren.
⚡ Defensa Predictiva: Bloqueando al Enemigo Antes de la Detección
Los actores de amenazas modernos operan en una ventana volátil. Un dominio se registra, se arma y se descarta en cuestión de horas. Si esperas a que un dominio aparezca en una lista negra tradicional, el adversario ya ha vulnerado el perímetro.
Antiphishing invierte este paradigma. Adoptamos un enfoque de Defensa Predictiva: Nuestro pipeline monitorea Dominios Recién Registrados (NRD) con actividad DNS observada. Procesamos más de 1.5 millones de combinaciones de dominios, aplicando heurísticas avanzadas (typosquatting, detección de homoglifos y patrones de suplantación de marcas).
¿El resultado? Potenciamos tu motor Suricata para bloquear la infraestructura del enemigo antes de que exista cualquier detección global previa. Cortamos el vector de ataque mientras el adversario aún está configurando sus servidores.
🛡️ Transparencia Radical: Sospechoso vs. Malicioso
Para lograr un bloqueo verdaderamente de día cero, un motor de inteligencia debe ser agresivo. Creemos en la transparencia radical con la comunidad de seguridad sobre cómo deben aplicarse estos datos:
Los dominios clasificados por nuestro pipeline de análisis NRD actúan como un Mecanismo de Generación de Candidatos. Deben tratarse como Infraestructura Altamente Sospechosa, no como vectores maliciosos validados manualmente (IOCs).
⚠️ El Trade-off de Falsos Positivos: Debido a que nuestro motor prioriza el bloqueo preventivo sobre la certeza retroactiva, existe la posibilidad de falsos positivos. Este conjunto de datos NRD está diseñado para SOCs, MSSPs y Administradores que prefieren bloquear proactivamente infraestructura emergente sospechosa y permitir las excepciones, en lugar de esperar a que ocurra una brecha.
Si exiges certeza absoluta, siempre estarás un paso detrás del atacante. Antiphishing te da la ventaja de la anticipación.
Sobre los Hombros de Gigantes (Ecosistema de Código Abierto): Es importante señalar que Antiphishing no existe en el vacío. Utilizamos ampliamente software libre externo, bibliotecas de código abierto y APIs comunitarias para procesar nuestros NRD y fuentes de amenazas. Construimos el pipeline de inteligencia y la correlación de Suricata, pero el proyecto depende de las herramientas de la comunidad de código abierto en general para hacer posible este análisis.
⚙️ Cómo Funciona (Capas de Detección)
El conjunto de reglas (antiphishing.rules) y sus conjuntos de datos se implementan sin problemas en tu instancia de Suricata para proporcionar una inspección multicapa. (Nota: Las capacidades de acción —alertar vs. bloquear— dependen de si Suricata está implementado en modo IDS o IPS):
- DNS: Intercepción durante la fase de resolución (
dns.query). Identifica o detén la conexión antes del handshake. - TLS: Detección basada en dominios mediante Server Name Indication (
tls.sni), sin necesidad de descifrar el payload HTTPS. - HTTP: Inspección profunda de paquetes para tráfico visible en la capa de aplicación.
- IPv4: Correlación directa de flujos de red con infraestructura maliciosa conocida utilizando la palabra clave
datasetaltamente eficiente de Suricata (type ipv4).
Enlaces de Distribución Directa
- Archivo Tarball:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz - Archivo de Reglas:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🚀 Guía de instalación
Nuestra arquitectura está construida para una implementación rápida.
Nota: Después de actualizar phishing.lst, el conjunto de reglas de Suricata debe recargarse para que el conjunto de datos actualizado se active.
Guías Próximamente
🔄 Actualizaciones y Automatización
Nuestro motor de inteligencia se actualiza dinámicamente cada ~6 horas para rastrear vectores de phishing emergentes.
- Rango SID:
6000000-6100000(Asignado cuidadosamente para prevenir conflictos). - Formato: Totalmente compatible con
suricata-update.
🙏 Agradecimientos
Un agradecimiento especial y sincero a @antixmars, @sikysikov, @satta y @zoomequipd por sus contribuciones, conocimientos y apoyo. Antiphishing es un ecosistema colaborativo, y el buen trabajo merece ser reconocido. Gracias por ayudar a construir este proyecto.
💛 Apoya Este Proyecto (Financiación y Sostenibilidad)
Antiphishing se mantiene como una infraestructura de seguridad pública e independiente. Creemos que la detección predictiva de amenazas no debe estar encerrada detrás de muros de pago corporativos.
Sin embargo, mantener un pipeline de inteligencia agresivo de día cero tiene costos duros e inevitables. Para procesar millones de señales y bloquear preventivamente a los adversarios, el proyecto depende en gran medida de infraestructura de pago.
Tus patrocinios se utilizan estrictamente para financiar la operación y evolución de este motor:
- Licencias de API: Acceso comercial para WHOIS histórico, DNS inverso y análisis profundo de dominios.
- Potencia de Procesamiento NRD: Sobrecarga sustancial de CPU y RAM en VPS para procesar más de 1.5 millones de combinaciones de dominios diariamente.
- Alojamiento y Distribución: Mantener la API REST, los Paneles y la distribución global del conjunto de reglas confiables y rápidos.
🏢 Reciprocidad Corporativa (Para MSSPs, SOCs y Empresas)
Si tu organización utiliza Antiphishing para proteger redes de clientes, este proyecto proporciona las capacidades de una Plataforma de Inteligencia de Amenazas (TIP) comercial a costo cero. Estamos realizando el trabajo computacional pesado de un equipo dedicado de Inteligencia de Amenazas.
Al patrocinar el proyecto, estás asegurando tus propias defensas. Garantizas que nuestros servidores permanezcan en línea, que nuestros límites de API se expandan y que nuestras capacidades de detección predictiva continúen protegiendo a tus clientes sin interrupciones. No restringimos nuestra inteligencia detrás de fuentes de datos premium o muros de pago; tu patrocinio es el único mecanismo que mantiene este motor en funcionamiento.
🇧🇷 Apoio via PIX (Brasil)
Se o projeto protegeu sua rede, ajudou nos seus estudos ou economizou horas do seu tempo de resposta a incidentes, considere apoiar a infraestrutura:
- Chave PIX:
08650081401 - Beneficiário: Júlio Lira
🌐 GitHub Sponsors (Internacional)
Para soporte recurrente o contribuciones únicas de entidades corporativas o individuos: github.com/sponsors/julioliraup
Contacto y Falsos Positivos
Si encuentras algún falso positivo, tienes sugerencias o deseas discutir alianzas corporativas:
- Correo electrónico: [email protected]
- Issues: Por favor, abre un GitHub Issue para el ajuste de falsos positivos y modificaciones de reglas.
