
Antiphishing v30329629285
Ensembles de règles Suricata pour se protéger contre les attaques de phishing.
Antiphishing — Renseignement prédictif anti-hameçonnage pour Suricata

[FAIRE UN DON] · TABLEAU DE BORD DES VECTEURS · CONTRIBUER · SOUMETTRE UN VECTEUR · API REST CTI · WIKI
Renseignement prédictif anti-hameçonnage pour Suricata — Défense préventive dès le jour zéro
Antiphishing est une infrastructure open-source (GPLv3) de renseignement sur les menaces informatiques (CTI) et un ensemble de règles Suricata conçu pour identifier et neutraliser l'infrastructure de hameçonnage le plus tôt possible au niveau du réseau.
Le projet combine des indicateurs de hameçonnage sélectionnés, un traitement automatisé du renseignement sur les menaces, et l'analyse des domaines nouvellement enregistrés (NRD) afin d'identifier une infrastructure émergente suspecte avant qu'elle ne soit largement reconnue par les flux de menaces conventionnels.
Antiphishing est conçu pour transformer le renseignement sur les menaces émergentes en règles de détection et de prévention Suricata déployables.
⚡ Défense prédictive : des domaines nouvellement enregistrés à la détection précoce
L'infrastructure de hameçonnage moderne peut être créée, armée et abandonnée en peu de temps.
Les listes noires traditionnelles sont précieuses, mais elles identifient généralement l'infrastructure après que les indicateurs ont déjà été observés, signalés ou validés.
Antiphishing explore une approche complémentaire : le renseignement préventif sur les menaces.
Le pipeline NRD surveille les domaines nouvellement enregistrés présentant une activité DNS observée et analyse les domaines candidats à l'aide de multiples heuristiques, notamment :
- Détection de typosquatting
- Détection d'homoglyphes
- Modèles d'usurpation de marque
- Mots-clés suspects
- Analyse de similarité de domaines
- Autres indicateurs issus du pipeline d'analyse du projet
Le pipeline analyse plus de 1,5 million de combinaisons de domaines candidats et produit un ensemble de domaines jugés suffisamment suspects pour justifier une action de sécurité supplémentaire.
L'objectif n'est pas d'affirmer que chaque domaine nouvellement enregistré est malveillant. Il s'agit plutôt d'identifier une infrastructure de hameçonnage potentielle à un stade précoce, avant qu'elle n'apparaisse nécessairement dans les flux conventionnels de domaines malveillants.
Cela crée une couche de détection complémentaire entre l'enregistrement brut de l'infrastructure et le renseignement malveillant confirmé.
Le concept du jour zéro
Le terme Day Zero dans Antiphishing fait référence à l'objectif du projet de réduire le temps entre l'émergence d'une infrastructure suspecte et l'action défensive.
Cela ne signifie pas qu'Antiphishing peut détecter chaque attaque zero-day, vulnérabilité ou famille de logiciels malveillants jusqu'alors inconnue.
L'objectif est plus ciblé et pratique :
Identifier l'infrastructure de hameçonnage suspecte le plus tôt possible et rendre ce renseignement exploitable au niveau du réseau.
🛡️ Transparence radicale : suspect ne signifie pas confirmé malveillant
Le renseignement prédictif exige un modèle de confiance différent des flux d'IOC validés traditionnels.
Les domaines générés par le pipeline d'analyse NRD sont des indicateurs candidats produits par des heuristiques automatisées. Ils doivent donc être traités comme une infrastructure hautement suspecte, plutôt que d'être automatiquement interprétés comme des IOC malveillants validés manuellement.
⚠️ Considération sur les faux positifs
Étant donné que le pipeline NRD privilégie la détection précoce, des faux positifs sont possibles.
Les organisations déployant des indicateurs prédictifs devraient envisager des mesures appropriées :
- Liste blanche
- Surveillance
- Réglage des alertes
- Application basée sur le risque
- Flux de validation
Le renseignement dérivé des NRD est particulièrement adapté aux environnements où le blocage précoce d'une infrastructure suspecte est préférable à l'attente qu'un domaine devienne un IOC malveillant confirmé.
C'est un compromis délibéré :
Un renseignement plus précoce peut offrir une protection plus précoce, mais un renseignement plus précoce comporte également une plus grande incertitude.
🧠 Pipeline de renseignement sur les menaces
Antiphishing est plus qu'une simple liste noire statique de hameçonnage.
Le projet combine plusieurs sources et étapes de traitement :
Flux de menaces externes
│
├── Indicateurs de hameçonnage
│
└── Indicateurs d'infrastructure
│
▼
┌───────────────────┐
│ Traitement du │
│ renseignement │
└───────────────────┘
│
├── Analyse de domaines
├── Analyse d'adresses IP
└── Traitement d'URL
│
▼
Domaines nouvellement enregistrés
│
▼
Génération de candidats
│
├── Typosquatting
├── Homoglyphes
├── Mots-clés
└── Usurpation de marque
│
▼
Infrastructure suspecte
│
▼
Détection Suricata
│
▼
Application IDS / IPS
Le projet s'appuie également sur des logiciels libres externes, des bibliothèques open-source, des sources de renseignement publiques et des API communautaires.
Le rôle d'Antiphishing est de combiner ces composants en un pipeline automatisé de renseignement et de détection.
⚙️ Couches de détection
L'ensemble de règles Suricata principal (antiphishing.rules) fournit plusieurs couches de détection.
Important : qu'une règle correspondante génère une alerte ou bloque activement le trafic dépend de la manière dont Suricata est déployé et configuré, en particulier s'il fonctionne en mode IDS ou IPS.
DNS
Détection des domaines suspects lors de l'inspection DNS à l'aide de :
dns.query
Le jeu de données natif Suricata contient le renseignement sur les domaines utilisé par la signature DNS.
TLS
Détection via l'indication de nom de serveur (SNI) TLS :
tls.sni
Cela permet une détection basée sur les domaines sans déchiffrer le trafic HTTPS.
HTTP
Inspection du trafic HTTP et des URL de hameçonnage à l'aide de signatures au niveau de la couche application.
La détection HTTP peut offrir une visibilité plus précise sur la ressource demandée lorsque le trafic est disponible pour inspection.
IPv4
Détection des connexions vers une infrastructure de hameçonnage connue à l'aide du renseignement IPv4 de destination.
L'ensemble de règles principal utilise le mécanisme de jeu de données de Suricata pour ce renseignement.
📦 Jeux de données
L'ensemble de règles Antiphishing principal utilise les jeux de données externes natifs de Suricata.
Domaines de hameçonnage
phishing.lst
Renseignement sur les domaines utilisé par les signatures de jeu de données DNS et TLS.