अपडेट पर वापस जाएँ
New releaseJul 28, 2026

Antiphishing v30329629285

Suricata rulesets फ़िशिंग हमले से बचाने के लिए।

साझा करें

एंटीफिशिंग — Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI

Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस — डे ज़ीरो से पूर्व-निवारक सुरक्षा

एंटीफिशिंग एक ओपन-सोर्स (GPLv3) साइबर थ्रेट इंटेलिजेंस (CTI) इंफ्रास्ट्रक्चर और Suricata नियमसेट है, जिसे नेटवर्क परत पर फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान और विघटन के लिए डिज़ाइन किया गया है।

यह प्रोजेक्ट क्यूरेटेड फ़िशिंग संकेतकों, स्वचालित थ्रेट इंटेलिजेंस प्रोसेसिंग, और नव पंजीकृत डोमेन (NRDs) के विश्लेषण को जोड़ता है ताकि पारंपरिक थ्रेट फीड्स द्वारा व्यापक रूप से पहचाने जाने से पहले ही संदिग्ध उभरते इंफ्रास्ट्रक्चर की पहचान की जा सके।

एंटीफिशिंग को उभरती थ्रेट इंटेलिजेंस को तैनाती योग्य Suricata डिटेक्शन और प्रिवेंशन नियमों में बदलने के लिए डिज़ाइन किया गया है।


⚡ पूर्वानुमानित सुरक्षा: नव पंजीकृत डोमेन से प्रारंभिक पहचान तक

आधुनिक फ़िशिंग इंफ्रास्ट्रक्चर को कम समय में बनाया, हथियारबंद और छोड़ा जा सकता है।

पारंपरिक ब्लॉकलिस्ट मूल्यवान हैं, लेकिन वे आम तौर पर संकेतकों के देखे जाने, रिपोर्ट किए जाने या सत्यापित होने के बाद ही इंफ्रास्ट्रक्चर की पहचान करती हैं।

एंटीफिशिंग एक पूरक दृष्टिकोण की खोज करता है: पूर्व-निवारक थ्रेट इंटेलिजेंस।

NRD पाइपलाइन देखे गए DNS गतिविधि वाले नव पंजीकृत डोमेन की निगरानी करती है और कई ह्यूरिस्टिक्स का उपयोग करके उम्मीदवार डोमेन का विश्लेषण करती है, जिनमें शामिल हैं:

  • टाइपोस्क्वाटिंग डिटेक्शन
  • होमोग्लिफ़ डिटेक्शन
  • ब्रांड प्रतिरूपण पैटर्न
  • संदिग्ध कीवर्ड
  • डोमेन समानता विश्लेषण
  • प्रोजेक्ट की विश्लेषण पाइपलाइन से प्राप्त अन्य संकेतक

पाइपलाइन 1.5 मिलियन से अधिक उम्मीदवार डोमेन संयोजनों का विश्लेषण करती है और उन डोमेनों का एक सेट तैयार करती है जिन्हें आगे की सुरक्षा कार्रवाई के लिए पर्याप्त संदिग्ध माना जाता है।

उद्देश्य यह दावा करना नहीं है कि हर नव पंजीकृत डोमेन दुर्भावनापूर्ण है। इसके बजाय, लक्ष्य संभावित फ़िशिंग इंफ्रास्ट्रक्चर की प्रारंभिक चरण में पहचान करना है, इससे पहले कि यह आवश्यक रूप से पारंपरिक दुर्भावनापूर्ण-डोमेन फीड्स में दिखाई दे।

यह कच्चे इंफ्रास्ट्रक्चर पंजीकरण और पुष्टि किए गए दुर्भावनापूर्ण इंटेलिजेंस के बीच एक पूरक डिटेक्शन परत बनाता है।

डे-ज़ीरो अवधारणा

एंटीफिशिंग में डे ज़ीरो शब्द प्रोजेक्ट के संदिग्ध इंफ्रास्ट्रक्चर के उभरने और रक्षात्मक कार्रवाई के बीच के समय को कम करने के लक्ष्य को संदर्भित करता है।

इसका यह अर्थ नहीं है कि एंटीफिशिंग हर ज़ीरो-डे हमले, कमजोरी, या पहले से अज्ञात मैलवेयर परिवार का पता लगा सकता है।

फोकस संकीर्ण और व्यावहारिक है:

संदिग्ध फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान करें और उस इंटेलिजेंस को नेटवर्क परत पर कार्रवाई योग्य बनाएं।


🛡️ कट्टरपंथी पारदर्शिता: संदिग्ध का अर्थ पुष्टि किया गया दुर्भावनापूर्ण नहीं है

पूर्वानुमानित इंटेलिजेंस के लिए पारंपरिक सत्यापित IOC फीड्स से भिन्न विश्वास मॉडल की आवश्यकता होती है।

NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न डोमेन उम्मीदवार संकेतक हैं जो स्वचालित ह्यूरिस्टिक्स के माध्यम से उत्पन्न होते हैं। इसलिए उन्हें अत्यधिक संदिग्ध इंफ्रास्ट्रक्चर के रूप में माना जाना चाहिए, न कि स्वचालित रूप से मैन्युअल रूप से सत्यापित दुर्भावनापूर्ण IOC के रूप में व्याख्या किया जाना चाहिए।

⚠️ फ़ॉल्स पॉज़िटिव विचार

क्योंकि NRD पाइपलाइन प्रारंभिक पहचान को प्राथमिकता देती है, फ़ॉल्स पॉज़िटिव संभव हैं।

पूर्वानुमानित संकेतकों को तैनात करने वाले संगठनों को उचित निम्नलिखित पर विचार करना चाहिए:

  • व्हाइटलिस्टिंग
  • निगरानी
  • अलर्ट ट्यूनिंग
  • जोखिम-आधारित प्रवर्तन
  • सत्यापन वर्कफ़्लो

NRD-व्युत्पन्न इंटेलिजेंस विशेष रूप से उन वातावरणों के लिए उपयुक्त है जहां संदिग्ध इंफ्रास्ट्रक्चर की प्रारंभिक ब्लॉकिंग किसी डोमेन के पुष्टि किए गए दुर्भावनापूर्ण IOC बनने की प्रतीक्षा करने से बेहतर है।

यह एक जानबूझकर किया गया व्यापार-बंद है:

पहले की इंटेलिजेंस पहले की सुरक्षा प्रदान कर सकती है, लेकिन पहले की इंटेलिजेंस में अधिक अनिश्चितता भी होती है।


🧠 थ्रेट इंटेलिजेंस पाइपलाइन

एंटीफिशिंग एक स्थिर फ़िशिंग ब्लॉकलिस्ट से कहीं अधिक है।

यह प्रोजेक्ट कई स्रोतों और प्रोसेसिंग चरणों को जोड़ता है:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

यह प्रोजेक्ट बाहरी मुफ्त सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, सार्वजनिक इंटेलिजेंस स्रोतों और सामुदायिक APIs पर भी निर्भर करता है।

एंटीफिशिंग की भूमिका इन घटकों को एक स्वचालित इंटेलिजेंस और डिटेक्शन पाइपलाइन में संयोजित करना है।


⚙️ डिटेक्शन परतें

मुख्य Suricata नियमसेट (antiphishing.rules) कई डिटेक्शन परतें प्रदान करता है।

महत्वपूर्ण: क्या कोई मेल खाने वाला नियम अलर्ट उत्पन्न करता है या सक्रिय रूप से ट्रैफिक को ब्लॉक करता है, यह इस बात पर निर्भर करता है कि Suricata कैसे तैनात और कॉन्फ़िगर किया गया है, विशेष रूप से यह IDS या IPS मोड में काम कर रहा है या नहीं।

DNS

DNS निरीक्षण के दौरान संदिग्ध डोमेन की पहचान:

dns.query

नेटिव Suricata डेटासेट में DNS सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस शामिल है।

TLS

TLS सर्वर नेम इंडिकेशन (SNI) के माध्यम से पहचान:

tls.sni

यह HTTPS ट्रैफिक को डिक्रिप्ट किए बिना डोमेन-आधारित पहचान की अनुमति देता है।

HTTP

एप्लिकेशन-लेयर सिग्नेचर का उपयोग करके HTTP ट्रैफिक और फ़िशिंग URLs का निरीक्षण।

HTTP डिटेक्शन अनुरोधित संसाधन में अधिक विशिष्ट दृश्यता प्रदान कर सकता है जब ट्रैफिक निरीक्षण के लिए उपलब्ध हो।

IPv4

गंतव्य IPv4 इंटेलिजेंस का उपयोग करके ज्ञात फ़िशिंग इंफ्रास्ट्रक्चर से कनेक्शन की पहचान।

मुख्य नियमसेट इस इंटेलिजेंस के लिए Suricata के डेटासेट तंत्र का उपयोग करता है।


📦 डेटासेट

मुख्य एंटीफिशिंग नियमसेट नेटिव Suricata बाहरी डेटासेट का उपयोग करता है।

फ़िशिंग डोमेन

phishing.lst

DNS और TLS डेटासेट सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस।

डोमेन डेटासेट को Suricata सिग्नेचर फ़ाइल से अलग बनाए रखा जाता है क्योंकि इसमें Suricata सिग्नेचर के बजाय डेटासेट मान होते हैं।

फ़िशिंग IPv4

phishing_ips.lst

गंतव्य-IP डेटासेट सिग्नेचर द्वारा उपयोग किए जाने वाले IPv4 संकेतक।

NRD संदिग्ध डोमेन

nrd_suspicious_domains.txt

NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न और संदिग्ध उम्मीदवारों के रूप में वर्गीकृत डोमेन।

महत्वपूर्ण: NRD-व्युत्पन्न डोमेन पूर्वानुमानित इंटेलिजेंस हैं और इन्हें स्वचालित रूप से पुष्टि किए गए दुर्भावनापूर्ण संकेतकों के रूप में व्याख्या नहीं किया जाना चाहिए।


🔌 OPNsense एकीकरण

एंटीफिशिंग OPNsense IDS/IPS इकोसिस्टम के साथ एकीकृत है:

os-intrusion-detection-content-at-antiphishing

OPNsense एकीकरण वर्तमान में पूर्ण नेटिव एंटीफिशिंग नियमसेट के बराबर नहीं है।

वर्तमान स्थिति

मौजूदा OPNsense एकीकरण विश्वसनीय रूप से HTTP सिग्नेचर प्रदान करता है।

श्रेणियाँ