
Antiphishing v31231970767
Protection avancée contre le phishing : ensembles de règles Suricata ouverts et gratuits
[ FAIRE UN DON - TABLEAU DE BORD VECTEURS - CONTRIBUER - SOUMETTRE UN VECTEUR - API REST CTI - WIKI ]
Protégez-vous contre les attaques de phishing
Fonctionnement
Cette règle est construite à partir d'URL malveillantes et de domaines impliqués dans des attaques de phishing. Nous utilisons certaines API communautaires et NRD (Newly Registered Domain) pour construire ces règles, et avec elles, nous créons des règles TLS, DNS et HTTP.
Nos sources :
- Phishstats
- Openphish
- cbuijs/nrd — Intelligence sur les domaines nouvellement enregistrés
Contribution : CONTRIBUTING.md
Guide d'installation
Informations générales
Le ruleset est le fichier antiphishing.rules, qui contient deux règles (TLS, DNS) qui dépendent d'une liste phishing.lst. Enfin, il existe un autre fichier nommé antiphishing.rules.md5 pour la vérification de l'intégrité. Nous fournissons un fichier compressé contenant ces fichiers mentionnés, qui sont constamment mis à jour sans changer l'URL (tar.gz) :
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz
Fichier .rules :
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🛡️ Intelligence des menaces NRD
Antiphishing inclut désormais une couche d'analyse des domaines nouvellement enregistrés (NRD) axée sur la détection proactive de l'infrastructure de phishing.
Le pipeline analyse les domaines nouvellement enregistrés avec une résolution/activité DNS observée via les résolveurs DNS récursifs publics, notamment :
8.8.8.8— Google Public DNS1.1.1.1— Cloudflare DNS
L'analyse génère plus de 1,5 million de combinaisons possibles de domaines à inspecter, en utilisant des techniques associées à :
- Typosquatting
- Détection d'homoglyphes
- Usurpation de marques
- Terminologie de phishing à haut risque
Les combinaisons générées sont analysées pour identifier les domaines présentant des caractéristiques suspectes.
Les domaines classés comme suspects par le pipeline d'analyse sont automatiquement incorporés dans le jeu de données d'intelligence Antiphishing et peuvent devenir des indicateurs de détection pour le trafic DNS et TLS/SNI dans Suricata.
Les Threat Intel d'Antiphishing sont ajoutés au fichier :" ou "Les CRM sont ajoutés au fichier :
nrd_suspicious_domains.txt
Guides à venir
Mises à jour et automatisation
Notre ruleset est mis à jour dynamiquement toutes les ~6 heures pour suivre les vecteurs de phishing émergents.
- Plage de SID :
6000000-6100000(Attribuée avec soin pour éviter les conflits avec d'autres rulesets) . - Format : Entièrement compatible avec
suricata-update.
🛡️ Soutien aux entreprises et financement
Ce projet est open-source et gratuit pour un usage personnel et commercial. Afin de maintenir une infrastructure à haute disponibilité, des pipelines automatisés de collecte et notre portail de consultation Threat Intelligence (/AT), nous comptons sur le financement de la communauté et des entreprises.
Pourquoi sponsoriser ?
- Durabilité de l'infrastructure : Les fonds vont directement aux serveurs dédiés pour la génération de règles et les licences de traitement.
- Visibilité pour les entreprises : Les entreprises contribuant au-delà d'un certain seuil peuvent afficher leur logo dans ce README.
🇧🇷 Don via PIX (Brésil)
Vous pouvez soutenir le projet instantanément via PIX :
- Clé PIX :
08650081401 - Bénéficiaire : Júlio Lira
🌐 Soutiens internationaux
Pour un sponsoring récurrent, un support prioritaire ou des dons internationaux, veuillez consulter notre FUNDING.md ou utiliser le bouton Sponsor en haut de ce dépôt.
Contact et faux positifs
Si vous rencontrez des faux positifs, avez des suggestions ou souhaitez discuter de partenariats d'entreprise :
- E-mail : [email protected]
- Problèmes : Veuillez ouvrir une issue GitHub pour les ajustements de règles.