
Antiphishing v33854571962
Protection avancée contre le phishing : ensembles de règles Suricata ouverts et gratuits
Antiphishing — Renseignement prédictif anti-hameçonnage pour Suricata

[FAIRE UN DON] · TABLEAU DE BORD DES VECTEURS · CONTRIBUER · SOUMETTRE UN VECTEUR · API REST CTI · WIKI
Renseignement prédictif anti-hameçonnage pour Suricata — Défense préventive dès le jour zéro
Antiphishing est une infrastructure open-source (GPLv3) de renseignement sur les menaces informatiques (CTI) et un ensemble de règles Suricata conçu pour identifier et neutraliser l'infrastructure de hameçonnage le plus tôt possible au niveau du réseau.
Le projet combine des indicateurs de hameçonnage sélectionnés, un traitement automatisé du renseignement sur les menaces, et l'analyse des domaines nouvellement enregistrés (NRD) afin d'identifier une infrastructure émergente suspecte avant qu'elle ne soit largement reconnue par les flux de menaces conventionnels.
Antiphishing est conçu pour transformer le renseignement sur les menaces émergentes en règles de détection et de prévention Suricata déployables.
⚡ Défense prédictive : des domaines nouvellement enregistrés à la détection précoce
L'infrastructure de hameçonnage moderne peut être créée, armée et abandonnée en peu de temps.
Les listes noires traditionnelles sont précieuses, mais elles identifient généralement l'infrastructure après que les indicateurs ont déjà été observés, signalés ou validés.
Antiphishing explore une approche complémentaire : le renseignement préventif sur les menaces.
Le pipeline NRD surveille les domaines nouvellement enregistrés présentant une activité DNS observée et analyse les domaines candidats à l'aide de multiples heuristiques, notamment :
- Détection de typosquatting
- Détection d'homoglyphes
- Modèles d'usurpation de marque
- Mots-clés suspects
- Analyse de similarité de domaines
- Autres indicateurs issus du pipeline d'analyse du projet
Le pipeline analyse plus de 1,5 million de combinaisons de domaines candidats et produit un ensemble de domaines jugés suffisamment suspects pour justifier une action de sécurité supplémentaire.
L'objectif n'est pas d'affirmer que chaque domaine nouvellement enregistré est malveillant. Il s'agit plutôt d'identifier une infrastructure de hameçonnage potentielle à un stade précoce, avant qu'elle n'apparaisse nécessairement dans les flux conventionnels de domaines malveillants.
Cela crée une couche de détection complémentaire entre l'enregistrement brut de l'infrastructure et le renseignement malveillant confirmé.
Le concept du jour zéro
Le terme Day Zero dans Antiphishing fait référence à l'objectif du projet de réduire le temps entre l'émergence d'une infrastructure suspecte et l'action défensive.
Cela ne signifie pas qu'Antiphishing peut détecter chaque attaque zero-day, vulnérabilité ou famille de logiciels malveillants jusqu'alors inconnue.
L'objectif est plus ciblé et pratique :
Identifier l'infrastructure de hameçonnage suspecte le plus tôt possible et rendre ce renseignement exploitable au niveau du réseau.
🛡️ Transparence radicale : suspect ne signifie pas confirmé malveillant
Le renseignement prédictif exige un modèle de confiance différent des flux d'IOC validés traditionnels.
Les domaines générés par le pipeline d'analyse NRD sont des indicateurs candidats produits par des heuristiques automatisées. Ils doivent donc être traités comme une infrastructure hautement suspecte, plutôt que d'être automatiquement interprétés comme des IOC malveillants validés manuellement.
⚠️ Considération sur les faux positifs
Étant donné que le pipeline NRD privilégie la détection précoce, des faux positifs sont possibles.
Les organisations déployant des indicateurs prédictifs devraient envisager des mesures appropriées :
- Liste blanche
- Surveillance
- Réglage des alertes
- Application basée sur le risque
- Flux de validation
Le renseignement dérivé des NRD est particulièrement adapté aux environnements où le blocage précoce d'une infrastructure suspecte est préférable à l'attente qu'un domaine devienne un IOC malveillant confirmé.
C'est un compromis délibéré :
Un renseignement plus précoce peut offrir une protection plus précoce, mais un renseignement plus précoce comporte également une plus grande incertitude.
🧠 Pipeline de renseignement sur les menaces
Antiphishing est plus qu'une simple liste noire statique de hameçonnage.
Le projet combine plusieurs sources et étapes de traitement :
Flux de menaces externes
│
├── Indicateurs de hameçonnage
│
└── Indicateurs d'infrastructure
│
▼
┌───────────────────┐
│ Traitement du │
│ renseignement │
└───────────────────┘
│
├── Analyse de domaines
├── Analyse d'adresses IP
└── Traitement d'URL
│
▼
Domaines nouvellement enregistrés
│
▼
Génération de candidats
│
├── Typosquatting
├── Homoglyphes
├── Mots-clés
└── Usurpation de marque
│
▼
Infrastructure suspecte
│
▼
Détection Suricata
│
▼
Application IDS / IPS
Le projet s'appuie également sur des logiciels libres externes, des bibliothèques open-source, des sources de renseignement publiques et des API communautaires.
Le rôle d'Antiphishing est de combiner ces composants en un pipeline automatisé de renseignement et de détection.
⚙️ Couches de détection
L'ensemble de règles Suricata principal (antiphishing.rules) fournit plusieurs couches de détection.
Important : qu'une règle correspondante génère une alerte ou bloque activement le trafic dépend de la manière dont Suricata est déployé et configuré, en particulier s'il fonctionne en mode IDS ou IPS.
DNS
Détection des domaines suspects lors de l'inspection DNS à l'aide de :
dns.query
Le jeu de données natif Suricata contient le renseignement sur les domaines utilisé par la signature DNS.
TLS
Détection via l'indication de nom de serveur (SNI) TLS :
tls.sni
Cela permet une détection basée sur les domaines sans déchiffrer le trafic HTTPS.
HTTP
Inspection du trafic HTTP et des URL de hameçonnage à l'aide de signatures au niveau de la couche application.
La détection HTTP peut offrir une visibilité plus précise sur la ressource demandée lorsque le trafic est disponible pour inspection.
IPv4
Détection des connexions vers une infrastructure de hameçonnage connue à l'aide du renseignement IPv4 de destination.
L'ensemble de règles principal utilise le mécanisme de jeu de données de Suricata pour ce renseignement.
📦 Jeux de données
L'ensemble de règles Antiphishing principal utilise les jeux de données externes natifs de Suricata.
Domaines de hameçonnage
phishing.lst
Renseignement sur les domaines utilisé par les signatures de jeu de données DNS et TLS.
Le jeu de données de domaines est maintenu séparément du fichier de signatures Suricata car il contient des valeurs de jeu de données plutôt que des signatures Suricata.
IPv4 de hameçonnage
phishing_ips.lst
Indicateurs IPv4 utilisés par la signature de jeu de données d'adresse IP de destination.
Domaines suspects NRD
nrd_suspicious_domains.txt
Domaines générés par le pipeline d'analyse NRD et classés comme candidats suspects.
Important : les domaines dérivés des NRD sont du renseignement prédictif et ne doivent pas être automatiquement interprétés comme des indicateurs malveillants confirmés.
🔌 Intégration OPNsense
Antiphishing est intégré à l'écosystème IDS/IPS OPNsense via :
os-intrusion-detection-content-at-antiphishing
L'intégration OPNsense n'est actuellement pas équivalente à l'ensemble de règles Antiphishing natif complet.
État actuel
L'intégration OPNsense existante fournit de manière fiable les signatures HTTP.
Les jeux de données externes DNS, TLS et IPv4 nécessitent un traitement supplémentaire car le cadre de contenu IDS d'OPNsense ne fournit actuellement pas de mécanisme uniforme pour distribuer et charger les fichiers de jeux de données externes Suricata.
L'ensemble de règles Antiphishing principal continue d'utiliser l'implémentation native des jeux de données de Suricata et n'est pas modifié pour s'adapter à cette limitation d'OPNsense.
Un ensemble de règles spécifique à OPNsense est étudié et testé séparément.
Les utilisateurs d'OPNsense doivent donc vérifier les capacités de l'ensemble de règles distribué spécifique avant de supposer que toutes les couches de détection Antiphishing sont actives.
Le projet vise à fournir une intégration OPNsense stable plutôt que de livrer une configuration qui pourrait faire échouer Suricata au démarrage ou au rechargement.
📁 Liens de distribution directs
Ensemble de règles Suricata principal
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
L'ensemble de règles principal utilise les jeux de données externes décrits ci-dessus.
Ensemble de règles OPNsense
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Ce fichier est une variante de compatibilité spécifique à OPNsense et peut ne pas offrir la même couverture de détection que l'ensemble de règles principal.
Jeu de données des domaines de hameçonnage
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Jeu de données Suricata encodé en Base64.
Jeu de données IPv4 de hameçonnage
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
Jeu de données IPv4 en texte brut.
Domaines suspects NRD
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Renseignement sur les domaines suspects dérivés des NRD.
🚀 Installation
Antiphishing est conçu pour s'intégrer à Suricata et suricata-update.
La méthode d'installation préférée dépend de la plateforme cible.
GNU/Linux
Consultez le guide d'installation et de configuration :
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
L'ensemble de règles Antiphishing est disponible via l'écosystème de contenu IDS/IPS d'OPNsense.
Consultez la documentation OPNsense et le wiki du projet pour l'état actuel de l'intégration et la procédure d'installation.
Guides à venir
🔄 Mises à jour et automatisation
Le pipeline de renseignement Antiphishing est mis à jour dynamiquement environ toutes les 6 heures pour suivre l'infrastructure de hameçonnage émergente.
Le pipeline de mise à jour traite le renseignement provenant de multiples sources et régénère les règles et jeux de données Suricata.
Intégration Suricata
Le projet est conçu pour l'intégration avec :
suricata-update- Suricata IDS
- Suricata IPS
- Plateformes de pare-feu utilisant Suricata
- Environnements de surveillance de la sécurité
Allocation des SID
Antiphishing utilise la plage de SID suivante :
6000000 - 6100000
Les SID sont soigneusement attribués au sein du projet pour éviter les collisions internes.
📊 Renseignement et transparence
Antiphishing expose son renseignement via une infrastructure publique afin que les utilisateurs puissent inspecter, évaluer et intégrer les données dans leurs propres flux de travail de sécurité.
Les composants disponibles comprennent :
- Tableau de bord public de renseignement sur les menaces
- Règles Suricata
- Jeux de données de domaines
- Jeux de données IPv4
- Renseignement sur les domaines suspects dérivés des NRD
- API REST
- Documentation
- Suivi communautaire des problèmes
Le projet expose délibérément son infrastructure de détection plutôt que de traiter la méthodologie de détection comme une boîte noire.
🌐 Écosystème open-source
Antiphishing est construit sur et aux côtés de l'écosystème de sécurité open-source plus large.
Le projet utilise des éléments externes :
- Flux de menaces
- API publiques
- Bibliothèques open-source
- Outils d'analyse de domaines
- Infrastructure DNS
- Suricata
- Suricata-update
Antiphishing ne revendique pas la propriété des sources de renseignement ou des outils sous-jacents qu'il consomme.
Sa principale contribution est l'automatisation, la corrélation, le pipeline d'analyse et la conversion du renseignement en contenu de détection Suricata déployable.
🙏 Remerciements
Un remerciement spécial et sincère à @antixmars, @sikysikov, @satta, @flipper203 et @zoomequipd pour leurs contributions, leurs idées, leurs tests et leur soutien.
Antiphishing est un écosystème collaboratif, et les retours de la communauté sont une part importante de l'amélioration de la qualité de détection et de la compatibilité des plateformes du projet.
💛 Soutenir ce projet
Antiphishing est maintenu comme une infrastructure de sécurité publique et indépendante.
Le projet vise à rendre le renseignement proactif anti-hameçonnage et la détection au niveau du réseau disponibles sans exiger des organisations qu'elles achètent une plateforme commerciale de renseignement sur les menaces.
Cependant, l'exploitation d'un pipeline de renseignement continuellement mis à jour entraîne de réels coûts d'infrastructure et d'exploitation.
Le soutien aide à financer :
API et renseignement
- Accès aux API commerciales
- Données WHOIS historiques
- DNS inversé
- Analytique de domaines
- Sources de renseignement supplémentaires
Traitement NRD
Le pipeline d'analyse NRD nécessite des ressources CPU et mémoire substantielles pour traiter de grands nombres de combinaisons de domaines candidats.
Infrastructure
Le parrainage aide également à maintenir :
- Infrastructure VPS
- Services d'API REST
- Tableaux de bord publics
- Distribution des ensembles de règles
- Traitement automatisé
- Mises à jour continues
🏢 Soutien aux entreprises
Pour les MSSP, les SOC, les équipes de sécurité, les chercheurs et les organisations utilisant Antiphishing en production :
Antiphishing fournit une approche open-source du renseignement prédictif anti-hameçonnage et de l'application au niveau du réseau via Suricata.
En soutenant le projet, les organisations aident à maintenir l'infrastructure requise pour traiter, analyser et distribuer en continu le renseignement sur les menaces émergentes.
L'objectif est de garder le renseignement accessible à la communauté plutôt que de placer l'ensemble du pipeline de détection derrière un paywall commercial.
🇧🇷 Soutien via PIX
Si Antiphishing protège votre réseau, soutient votre recherche ou fait gagner du temps à votre équipe lors de la réponse à incident, envisagez de soutenir l'infrastructure :
- PIX :
08650081401 - Bénéficiaire : Júlio Lira
🌐 GitHub Sponsors
Pour un soutien récurrent ou des contributions ponctuelles :
https://github.com/sponsors/julioliraup
🤝 Contribuer
Les contributions sont les bienvenues.
Vous pouvez contribuer en :
- Signalant des faux positifs
- Soumettant des vecteurs de hameçonnage
- Améliorant la logique de détection
- Testant les intégrations de plateformes
- Améliorant la documentation
- Révisant les règles
- Améliorant le pipeline de renseignement
- Contribuant au code
Consultez :
CONTRIBUTING.md
🐛 Faux positifs et problèmes
Le renseignement prédictif implique nécessairement de l'incertitude.
Si vous identifiez un faux positif, un indicateur incorrect, un problème de détection ou un problème d'intégration, veuillez ouvrir un problème GitHub avec autant d'informations techniques que possible.
Les informations utiles peuvent inclure :
- SID
- Domaine/IP impliqué
- Protocole de détection
- Version de Suricata
- Plateforme
- Journaux pertinents
- Étapes de reproduction
Ces informations aident à améliorer le pipeline de détection tout en réduisant les faux positifs inutiles.
📬 Contact
Pour la recherche en sécurité, les faux positifs, la collaboration technique ou les discussions de partenariat :
E-mail : [email protected]
Problèmes : https://github.com/julioliraup/Antiphishing/issues
🎯 Vision du projet
Antiphishing est construit autour d'un principe simple :
Le renseignement sur les menaces est le plus précieux lorsqu'il devient exploitable avant que l'attaquant n'ait le temps d'établir une position.
Le projet combine le renseignement open-source, l'analyse automatisée, la recherche sur les domaines émergents et l'application Suricata pour explorer un modèle plus proactif de défense contre le hameçonnage.
Plutôt que d'attendre que chaque domaine malveillant devienne un IOC connu, Antiphishing étudie si l'infrastructure entourant une campagne de hameçonnage émergente peut fournir des signaux défensifs utiles plus tôt.
C'est l'idée centrale du projet :
De l'infrastructure émergente → au renseignement → à la détection → à la prévention.