
Antiphishing v35456910988
Protection avancée contre le phishing : ensembles de règles Suricata ouverts et gratuits
Antiphishing — Renseignement prédictif sur l'hameçonnage pour Suricata

[FAIRE UN DON] · TABLEAU DE BORD DES VECTEURS · CONTRIBUER · SOUMETTRE UN VECTEUR · API REST CTI · WIKI
Renseignement prédictif sur l'hameçonnage pour Suricata — Défense préemptive dès le jour zéro
Antiphishing est une infrastructure de Cyber Threat Intelligence (CTI) open source (GPLv3) et un ensemble de règles Suricata conçus pour identifier et perturber les infrastructures d'hameçonnage le plus tôt possible au niveau réseau.
Le projet combine des indicateurs d'hameçonnage sélectionnés, un traitement automatisé du renseignement sur les menaces et l'analyse des domaines nouvellement enregistrés (NRD) afin d'identifier les infrastructures suspectes émergentes avant qu'elles ne soient largement reconnues par les flux de menaces conventionnels.
Antiphishing est conçu pour transformer le renseignement sur les menaces émergentes en règles de détection et de prévention Suricata déployables.
⚡ Défense prédictive : des domaines nouvellement enregistrés à la détection précoce
Les infrastructures d'hameçonnage modernes peuvent être créées, armées et abandonnées en peu de temps.
Les listes de blocage traditionnelles sont précieuses, mais elles identifient généralement les infrastructures après que les indicateurs ont déjà été observés, signalés ou validés.
Antiphishing explore une approche complémentaire : le renseignement préemptif sur les menaces.
Le pipeline NRD surveille les domaines nouvellement enregistrés présentant une activité DNS observée et analyse les domaines candidats à l'aide de plusieurs heuristiques, notamment :
- Détection de typosquatting
- Détection d'homoglyphes
- Schémas d'usurpation de marque
- Mots-clés suspects
- Analyse de similarité de domaines
- Autres indicateurs issus du pipeline d'analyse du projet
Le pipeline analyse plus de 1,5 million de combinaisons de domaines candidates et produit un ensemble de domaines jugés suffisamment suspects pour justifier une action de sécurité supplémentaire.
L'objectif n'est pas d'affirmer que chaque domaine nouvellement enregistré est malveillant. Il s'agit plutôt d'identifier une infrastructure d'hameçonnage potentielle à un stade précoce, avant qu'elle n'apparaisse nécessairement dans les flux conventionnels de domaines malveillants.
Cela crée une couche de détection complémentaire entre l'enregistrement brut d'une infrastructure et le renseignement malveillant confirmé.
Le concept de jour zéro
Le terme jour zéro dans Antiphishing désigne l'objectif du projet de réduire le délai entre l'apparition d'une infrastructure suspecte et l'action défensive.
Cela ne signifie pas qu'Antiphishing peut détecter chaque attaque zero-day, vulnérabilité ou famille de logiciels malveillants jusqu'alors inconnue.
L'objectif est plus restreint et pratique :
Identifier une infrastructure d'hameçonnage suspecte le plus tôt possible et rendre ce renseignement exploitable au niveau réseau.
🛡️ Transparence radicale : suspect ne signifie pas malveillant confirmé
Le renseignement prédictif nécessite un modèle de confiance différent de celui des flux IOC validés traditionnels.
Les domaines générés par le pipeline d'analyse NRD sont des indicateurs candidats produits par des heuristiques automatisées. Ils doivent donc être traités comme des infrastructures hautement suspectes, plutôt qu'interprétés automatiquement comme des IOC malveillants validés manuellement.
⚠️ Considération sur les faux positifs
Étant donné que le pipeline NRD privilégie la détection précoce, des faux positifs sont possibles.
Les organisations déployant des indicateurs prédictifs doivent envisager des mesures appropriées :
- Liste blanche
- Surveillance
- Réglage des alertes
- Application basée sur le risque
- Flux de validation
Le renseignement issu du NRD est particulièrement adapté aux environnements où le blocage précoce d'une infrastructure suspecte est préférable à l'attente qu'un domaine devienne un IOC malveillant confirmé.
Il s'agit d'un compromis délibéré :
Un renseignement plus précoce peut offrir une protection plus précoce, mais un renseignement plus précoce comporte également une plus grande incertitude.
🧠 Pipeline de renseignement sur les menaces
Antiphishing est plus qu'une simple liste de blocage statique d'hameçonnage.
Le projet combine plusieurs sources et étapes de traitement :
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
Le projet s'appuie également sur des logiciels libres externes, des bibliothèques open source, des sources de renseignement publiques et des API communautaires.
Le rôle d'Antiphishing est de combiner ces composants en un pipeline automatisé de renseignement et de détection.
⚙️ Couches de détection
L'ensemble de règles Suricata principal (antiphishing.rules) fournit plusieurs couches de détection.
Important : Qu'une règle correspondante génère une alerte ou bloque activement le trafic dépend de la manière dont Suricata est déployé et configuré, en particulier s'il fonctionne en mode IDS ou IPS.
DNS
Détection des domaines suspects lors de l'inspection DNS à l'aide de :
dns.query
Le dataset natif de Suricata contient le renseignement sur les domaines utilisé par la signature DNS.
TLS
Détection via l'indication du nom du serveur TLS (SNI) :
tls.sni
Cela permet une détection basée sur le domaine sans déchiffrer le trafic HTTPS.
HTTP
Inspection du trafic HTTP et des URL d'hameçonnage à l'aide de signatures de la couche applicative.
La détection HTTP peut fournir une visibilité plus spécifique sur la ressource demandée lorsque le trafic est disponible pour inspection.
IPv4
Détection des connexions vers une infrastructure d'hameçonnage connue à l'aide du renseignement sur les adresses IPv4 de destination.
L'ensemble de règles principal utilise le mécanisme de dataset de Suricata pour ce renseignement.
📦 Datasets
L'ensemble de règles principal Antiphishing utilise des datasets externes natifs de Suricata.
Domaines d'hameçonnage
phishing.lst
Renseignement sur les domaines utilisé par les signatures de dataset DNS et TLS.