
Protection avancée contre le phishing : ensembles de règles Suricata ouverts et gratuits

[FAIRE UN DON] · TABLEAU DE BORD DES VECTEURS · CONTRIBUER · SOUMETTRE UN VECTEUR · API REST CTI · WIKI
Renseignement prédictif anti-hameçonnage pour Suricata — Défense préventive dès le jour zéro
Antiphishing est une infrastructure open-source (GPLv3) de renseignement sur les menaces informatiques (CTI) et un ensemble de règles Suricata conçu pour identifier et neutraliser l'infrastructure de hameçonnage le plus tôt possible au niveau du réseau.
Le projet combine des indicateurs de hameçonnage sélectionnés, un traitement automatisé du renseignement sur les menaces, et l'analyse des domaines nouvellement enregistrés (NRD) afin d'identifier une infrastructure émergente suspecte avant qu'elle ne soit largement reconnue par les flux de menaces conventionnels.
Antiphishing est conçu pour transformer le renseignement sur les menaces émergentes en règles de détection et de prévention Suricata déployables.
L'infrastructure de hameçonnage moderne peut être créée, armée et abandonnée en peu de temps.
Les listes noires traditionnelles sont précieuses, mais elles identifient généralement l'infrastructure après que les indicateurs ont déjà été observés, signalés ou validés.
Antiphishing explore une approche complémentaire : le renseignement préventif sur les menaces.
Le pipeline NRD surveille les domaines nouvellement enregistrés présentant une activité DNS observée et analyse les domaines candidats à l'aide de multiples heuristiques, notamment :
Le pipeline analyse plus de 1,5 million de combinaisons de domaines candidats et produit un ensemble de domaines jugés suffisamment suspects pour justifier une action de sécurité supplémentaire.
L'objectif n'est pas d'affirmer que chaque domaine nouvellement enregistré est malveillant. Il s'agit plutôt d'identifier une infrastructure de hameçonnage potentielle à un stade précoce, avant qu'elle n'apparaisse nécessairement dans les flux conventionnels de domaines malveillants.
Cela crée une couche de détection complémentaire entre l'enregistrement brut de l'infrastructure et le renseignement malveillant confirmé.
Le terme Day Zero dans Antiphishing fait référence à l'objectif du projet de réduire le temps entre l'émergence d'une infrastructure suspecte et l'action défensive.
Cela ne signifie pas qu'Antiphishing peut détecter chaque attaque zero-day, vulnérabilité ou famille de logiciels malveillants jusqu'alors inconnue.
L'objectif est plus ciblé et pratique :
Identifier l'infrastructure de hameçonnage suspecte le plus tôt possible et rendre ce renseignement exploitable au niveau du réseau.
Le renseignement prédictif exige un modèle de confiance différent des flux d'IOC validés traditionnels.
Les domaines générés par le pipeline d'analyse NRD sont des indicateurs candidats produits par des heuristiques automatisées. Ils doivent donc être traités comme une infrastructure hautement suspecte, plutôt que d'être automatiquement interprétés comme des IOC malveillants validés manuellement.
Étant donné que le pipeline NRD privilégie la détection précoce, des faux positifs sont possibles.
Les organisations déployant des indicateurs prédictifs devraient envisager des mesures appropriées :
Le renseignement dérivé des NRD est particulièrement adapté aux environnements où le blocage précoce d'une infrastructure suspecte est préférable à l'attente qu'un domaine devienne un IOC malveillant confirmé.
C'est un compromis délibéré :
Un renseignement plus précoce peut offrir une protection plus précoce, mais un renseignement plus précoce comporte également une plus grande incertitude.
Antiphishing est plus qu'une simple liste noire statique de hameçonnage.
Le projet combine plusieurs sources et étapes de traitement :
Flux de menaces externes
│
├── Indicateurs de hameçonnage
│
└── Indicateurs d'infrastructure
│
▼
┌───────────────────┐
│ Traitement du │
│ renseignement │
└───────────────────┘
│
├── Analyse de domaines
├── Analyse d'adresses IP
└── Traitement d'URL
│
▼
Domaines nouvellement enregistrés
│
▼
Génération de candidats
│
├── Typosquatting
├── Homoglyphes
├── Mots-clés
└── Usurpation de marque
│
▼
Infrastructure suspecte
│
▼
Détection Suricata
│
▼
Application IDS / IPS
Le projet s'appuie également sur des logiciels libres externes, des bibliothèques open-source, des sources de renseignement publiques et des API communautaires.
Le rôle d'Antiphishing est de combiner ces composants en un pipeline automatisé de renseignement et de détection.
L'ensemble de règles Suricata principal (antiphishing.rules) fournit plusieurs couches de détection.
Important : qu'une règle correspondante génère une alerte ou bloque activement le trafic dépend de la manière dont Suricata est déployé et configuré, en particulier s'il fonctionne en mode IDS ou IPS.
Détection des domaines suspects lors de l'inspection DNS à l'aide de :
dns.query
Le jeu de données natif Suricata contient le renseignement sur les domaines utilisé par la signature DNS.
Détection via l'indication de nom de serveur (SNI) TLS :
tls.sni
Cela permet une détection basée sur les domaines sans déchiffrer le trafic HTTPS.
Inspection du trafic HTTP et des URL de hameçonnage à l'aide de signatures au niveau de la couche application.
La détection HTTP peut offrir une visibilité plus précise sur la ressource demandée lorsque le trafic est disponible pour inspection.
Détection des connexions vers une infrastructure de hameçonnage connue à l'aide du renseignement IPv4 de destination.
L'ensemble de règles principal utilise le mécanisme de jeu de données de Suricata pour ce renseignement.
L'ensemble de règles Antiphishing principal utilise les jeux de données externes natifs de Suricata.
phishing.lst
Renseignement sur les domaines utilisé par les signatures de jeu de données DNS et TLS.
Le jeu de données de domaines est maintenu séparément du fichier de signatures Suricata car il contient des valeurs de jeu de données plutôt que des signatures Suricata.
phishing_ips.lst
Indicateurs IPv4 utilisés par la signature de jeu de données d'adresse IP de destination.
nrd_suspicious_domains.txt
Domaines générés par le pipeline d'analyse NRD et classés comme candidats suspects.
Important : les domaines dérivés des NRD sont du renseignement prédictif et ne doivent pas être automatiquement interprétés comme des indicateurs malveillants confirmés.
Antiphishing est intégré à l'écosystème IDS/IPS OPNsense via :
os-intrusion-detection-content-at-antiphishing
L'intégration OPNsense n'est actuellement pas équivalente à l'ensemble de règles Antiphishing natif complet.
L'intégration OPNsense existante fournit de manière fiable les signatures HTTP.
Les jeux de données externes DNS, TLS et IPv4 nécessitent un traitement supplémentaire car le cadre de contenu IDS d'OPNsense ne fournit actuellement pas de mécanisme uniforme pour distribuer et charger les fichiers de jeux de données externes Suricata.
L'ensemble de règles Antiphishing principal continue d'utiliser l'implémentation native des jeux de données de Suricata et n'est pas modifié pour s'adapter à cette limitation d'OPNsense.
Un ensemble de règles spécifique à OPNsense est étudié et testé séparément.
Les utilisateurs d'OPNsense doivent donc vérifier les capacités de l'ensemble de règles distribué spécifique avant de supposer que toutes les couches de détection Antiphishing sont actives.
Le projet vise à fournir une intégration OPNsense stable plutôt que de livrer une configuration qui pourrait faire échouer Suricata au démarrage ou au rechargement.
antiphishing.rules
L'ensemble de règles principal utilise les jeux de données externes décrits ci-dessus.
antiphishing-opnsense.rules
Ce fichier est une variante de compatibilité spécifique à OPNsense et peut ne pas offrir la même couverture de détection que l'ensemble de règles principal.
phishing.lst
Jeu de données Suricata encodé en Base64.
phishing_ips.lst
Jeu de données IPv4 en texte brut.
nrd_suspicious_domains.txt
Renseignement sur les domaines suspects dérivés des NRD.
Antiphishing est conçu pour s'intégrer à Suricata et suricata-update.
La méthode d'installation préférée dépend de la plateforme cible.
Consultez le guide d'installation et de configuration :
L'ensemble de règles Antiphishing est disponible via l'écosystème de contenu IDS/IPS d'OPNsense.
Consultez la documentation OPNsense et le wiki du projet pour l'état actuel de l'intégration et la procédure d'installation.

Le pipeline de renseignement Antiphishing est mis à jour dynamiquement environ toutes les 6 heures pour suivre l'infrastructure de hameçonnage émergente.
Le pipeline de mise à jour traite le renseignement provenant de multiples sources et régénère les règles et jeux de données Suricata.
Le projet est conçu pour l'intégration avec :
suricata-updateAntiphishing utilise la plage de SID suivante :
6000000 - 6100000
Les SID sont soigneusement attribués au sein du projet pour éviter les collisions internes.
Antiphishing expose son renseignement via une infrastructure publique afin que les utilisateurs puissent inspecter, évaluer et intégrer les données dans leurs propres flux de travail de sécurité.
Les composants disponibles comprennent :
Le projet expose délibérément son infrastructure de détection plutôt que de traiter la méthodologie de détection comme une boîte noire.
Antiphishing est construit sur et aux côtés de l'écosystème de sécurité open-source plus large.
Le projet utilise des éléments externes :
Antiphishing ne revendique pas la propriété des sources de renseignement ou des outils sous-jacents qu'il consomme.
Sa principale contribution est l'automatisation, la corrélation, le pipeline d'analyse et la conversion du renseignement en contenu de détection Suricata déployable.
Un remerciement spécial et sincère à @antixmars, @sikysikov, @satta, @flipper203 et @zoomequipd pour leurs contributions, leurs idées, leurs tests et leur soutien.
Antiphishing est un écosystème collaboratif, et les retours de la communauté sont une part importante de l'amélioration de la qualité de détection et de la compatibilité des plateformes du projet.
Antiphishing est maintenu comme une infrastructure de sécurité publique et indépendante.
Le projet vise à rendre le renseignement proactif anti-hameçonnage et la détection au niveau du réseau disponibles sans exiger des organisations qu'elles achètent une plateforme commerciale de renseignement sur les menaces.
Cependant, l'exploitation d'un pipeline de renseignement continuellement mis à jour entraîne de réels coûts d'infrastructure et d'exploitation.
Le soutien aide à financer :
Le pipeline d'analyse NRD nécessite des ressources CPU et mémoire substantielles pour traiter de grands nombres de combinaisons de domaines candidats.
Le parrainage aide également à maintenir :
Pour les MSSP, les SOC, les équipes de sécurité, les chercheurs et les organisations utilisant Antiphishing en production :
Antiphishing fournit une approche open-source du renseignement prédictif anti-hameçonnage et de l'application au niveau du réseau via Suricata.
En soutenant le projet, les organisations aident à maintenir l'infrastructure requise pour traiter, analyser et distribuer en continu le renseignement sur les menaces émergentes.
L'objectif est de garder le renseignement accessible à la communauté plutôt que de placer l'ensemble du pipeline de détection derrière un paywall commercial.
Si Antiphishing protège votre réseau, soutient votre recherche ou fait gagner du temps à votre équipe lors de la réponse à incident, envisagez de soutenir l'infrastructure :
08650081401Pour un soutien récurrent ou des contributions ponctuelles :
Les contributions sont les bienvenues.
Vous pouvez contribuer en :
Consultez :
CONTRIBUTING.md
Le renseignement prédictif implique nécessairement de l'incertitude.
Si vous identifiez un faux positif, un indicateur incorrect, un problème de détection ou un problème d'intégration, veuillez ouvrir un problème GitHub avec autant d'informations techniques que possible.
Les informations utiles peuvent inclure :
Ces informations aident à améliorer le pipeline de détection tout en réduisant les faux positifs inutiles.
Pour la recherche en sécurité, les faux positifs, la collaboration technique ou les discussions de partenariat :
E-mail : [email protected]
Antiphishing est construit autour d'un principe simple :
Le renseignement sur les menaces est le plus précieux lorsqu'il devient exploitable avant que l'attaquant n'ait le temps d'établir une position.
Le projet combine le renseignement open-source, l'analyse automatisée, la recherche sur les domaines émergents et l'application Suricata pour explorer un modèle plus proactif de défense contre le hameçonnage.
Plutôt que d'attendre que chaque domaine malveillant devienne un IOC connu, Antiphishing étudie si l'infrastructure entourant une campagne de hameçonnage émergente peut fournir des signaux défensifs utiles plus tôt.
C'est l'idée centrale du projet :
De l'infrastructure émergente → au renseignement → à la détection → à la prévention.