
Antiphishing v33854571962
उन्नत फ़िशिंग सुरक्षा: Suricata नियमसेट ओपन और निःशुल्क
एंटीफिशिंग — Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI
Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस — डे ज़ीरो से पूर्व-निवारक सुरक्षा
एंटीफिशिंग एक ओपन-सोर्स (GPLv3) साइबर थ्रेट इंटेलिजेंस (CTI) इंफ्रास्ट्रक्चर और Suricata नियमसेट है, जिसे नेटवर्क परत पर फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान और विघटन के लिए डिज़ाइन किया गया है।
यह प्रोजेक्ट क्यूरेटेड फ़िशिंग संकेतकों, स्वचालित थ्रेट इंटेलिजेंस प्रोसेसिंग, और नव पंजीकृत डोमेन (NRDs) के विश्लेषण को जोड़ता है ताकि पारंपरिक थ्रेट फीड्स द्वारा व्यापक रूप से पहचाने जाने से पहले ही संदिग्ध उभरते इंफ्रास्ट्रक्चर की पहचान की जा सके।
एंटीफिशिंग को उभरती थ्रेट इंटेलिजेंस को तैनाती योग्य Suricata डिटेक्शन और प्रिवेंशन नियमों में बदलने के लिए डिज़ाइन किया गया है।
⚡ पूर्वानुमानित सुरक्षा: नव पंजीकृत डोमेन से प्रारंभिक पहचान तक
आधुनिक फ़िशिंग इंफ्रास्ट्रक्चर को कम समय में बनाया, हथियारबंद और छोड़ा जा सकता है।
पारंपरिक ब्लॉकलिस्ट मूल्यवान हैं, लेकिन वे आम तौर पर संकेतकों के देखे जाने, रिपोर्ट किए जाने या सत्यापित होने के बाद ही इंफ्रास्ट्रक्चर की पहचान करती हैं।
एंटीफिशिंग एक पूरक दृष्टिकोण की खोज करता है: पूर्व-निवारक थ्रेट इंटेलिजेंस।
NRD पाइपलाइन देखे गए DNS गतिविधि वाले नव पंजीकृत डोमेन की निगरानी करती है और कई ह्यूरिस्टिक्स का उपयोग करके उम्मीदवार डोमेन का विश्लेषण करती है, जिनमें शामिल हैं:
- टाइपोस्क्वाटिंग डिटेक्शन
- होमोग्लिफ़ डिटेक्शन
- ब्रांड प्रतिरूपण पैटर्न
- संदिग्ध कीवर्ड
- डोमेन समानता विश्लेषण
- प्रोजेक्ट की विश्लेषण पाइपलाइन से प्राप्त अन्य संकेतक
पाइपलाइन 1.5 मिलियन से अधिक उम्मीदवार डोमेन संयोजनों का विश्लेषण करती है और उन डोमेनों का एक सेट तैयार करती है जिन्हें आगे की सुरक्षा कार्रवाई के लिए पर्याप्त संदिग्ध माना जाता है।
उद्देश्य यह दावा करना नहीं है कि हर नव पंजीकृत डोमेन दुर्भावनापूर्ण है। इसके बजाय, लक्ष्य संभावित फ़िशिंग इंफ्रास्ट्रक्चर की प्रारंभिक चरण में पहचान करना है, इससे पहले कि यह आवश्यक रूप से पारंपरिक दुर्भावनापूर्ण-डोमेन फीड्स में दिखाई दे।
यह कच्चे इंफ्रास्ट्रक्चर पंजीकरण और पुष्टि किए गए दुर्भावनापूर्ण इंटेलिजेंस के बीच एक पूरक डिटेक्शन परत बनाता है।
डे-ज़ीरो अवधारणा
एंटीफिशिंग में डे ज़ीरो शब्द प्रोजेक्ट के संदिग्ध इंफ्रास्ट्रक्चर के उभरने और रक्षात्मक कार्रवाई के बीच के समय को कम करने के लक्ष्य को संदर्भित करता है।
इसका यह अर्थ नहीं है कि एंटीफिशिंग हर ज़ीरो-डे हमले, कमजोरी, या पहले से अज्ञात मैलवेयर परिवार का पता लगा सकता है।
फोकस संकीर्ण और व्यावहारिक है:
संदिग्ध फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान करें और उस इंटेलिजेंस को नेटवर्क परत पर कार्रवाई योग्य बनाएं।
🛡️ कट्टरपंथी पारदर्शिता: संदिग्ध का अर्थ पुष्टि किया गया दुर्भावनापूर्ण नहीं है
पूर्वानुमानित इंटेलिजेंस के लिए पारंपरिक सत्यापित IOC फीड्स से भिन्न विश्वास मॉडल की आवश्यकता होती है।
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न डोमेन उम्मीदवार संकेतक हैं जो स्वचालित ह्यूरिस्टिक्स के माध्यम से उत्पन्न होते हैं। इसलिए उन्हें अत्यधिक संदिग्ध इंफ्रास्ट्रक्चर के रूप में माना जाना चाहिए, न कि स्वचालित रूप से मैन्युअल रूप से सत्यापित दुर्भावनापूर्ण IOC के रूप में व्याख्या किया जाना चाहिए।
⚠️ फ़ॉल्स पॉज़िटिव विचार
क्योंकि NRD पाइपलाइन प्रारंभिक पहचान को प्राथमिकता देती है, फ़ॉल्स पॉज़िटिव संभव हैं।
पूर्वानुमानित संकेतकों को तैनात करने वाले संगठनों को उचित निम्नलिखित पर विचार करना चाहिए:
- व्हाइटलिस्टिंग
- निगरानी
- अलर्ट ट्यूनिंग
- जोखिम-आधारित प्रवर्तन
- सत्यापन वर्कफ़्लो
NRD-व्युत्पन्न इंटेलिजेंस विशेष रूप से उन वातावरणों के लिए उपयुक्त है जहां संदिग्ध इंफ्रास्ट्रक्चर की प्रारंभिक ब्लॉकिंग किसी डोमेन के पुष्टि किए गए दुर्भावनापूर्ण IOC बनने की प्रतीक्षा करने से बेहतर है।
यह एक जानबूझकर किया गया व्यापार-बंद है:
पहले की इंटेलिजेंस पहले की सुरक्षा प्रदान कर सकती है, लेकिन पहले की इंटेलिजेंस में अधिक अनिश्चितता भी होती है।
🧠 थ्रेट इंटेलिजेंस पाइपलाइन
एंटीफिशिंग एक स्थिर फ़िशिंग ब्लॉकलिस्ट से कहीं अधिक है।
यह प्रोजेक्ट कई स्रोतों और प्रोसेसिंग चरणों को जोड़ता है:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
यह प्रोजेक्ट बाहरी मुफ्त सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, सार्वजनिक इंटेलिजेंस स्रोतों और सामुदायिक APIs पर भी निर्भर करता है।
एंटीफिशिंग की भूमिका इन घटकों को एक स्वचालित इंटेलिजेंस और डिटेक्शन पाइपलाइन में संयोजित करना है।
⚙️ डिटेक्शन परतें
मुख्य Suricata नियमसेट (antiphishing.rules) कई डिटेक्शन परतें प्रदान करता है।
महत्वपूर्ण: क्या कोई मेल खाने वाला नियम अलर्ट उत्पन्न करता है या सक्रिय रूप से ट्रैफिक को ब्लॉक करता है, यह इस बात पर निर्भर करता है कि Suricata कैसे तैनात और कॉन्फ़िगर किया गया है, विशेष रूप से यह IDS या IPS मोड में काम कर रहा है या नहीं।
DNS
DNS निरीक्षण के दौरान संदिग्ध डोमेन की पहचान:
dns.query
नेटिव Suricata डेटासेट में DNS सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस शामिल है।
TLS
TLS सर्वर नेम इंडिकेशन (SNI) के माध्यम से पहचान:
tls.sni
यह HTTPS ट्रैफिक को डिक्रिप्ट किए बिना डोमेन-आधारित पहचान की अनुमति देता है।
HTTP
एप्लिकेशन-लेयर सिग्नेचर का उपयोग करके HTTP ट्रैफिक और फ़िशिंग URLs का निरीक्षण।
HTTP डिटेक्शन अनुरोधित संसाधन में अधिक विशिष्ट दृश्यता प्रदान कर सकता है जब ट्रैफिक निरीक्षण के लिए उपलब्ध हो।
IPv4
गंतव्य IPv4 इंटेलिजेंस का उपयोग करके ज्ञात फ़िशिंग इंफ्रास्ट्रक्चर से कनेक्शन की पहचान।
मुख्य नियमसेट इस इंटेलिजेंस के लिए Suricata के डेटासेट तंत्र का उपयोग करता है।
📦 डेटासेट
मुख्य एंटीफिशिंग नियमसेट नेटिव Suricata बाहरी डेटासेट का उपयोग करता है।
फ़िशिंग डोमेन
phishing.lst
DNS और TLS डेटासेट सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस।
डोमेन डेटासेट को Suricata सिग्नेचर फ़ाइल से अलग बनाए रखा जाता है क्योंकि इसमें Suricata सिग्नेचर के बजाय डेटासेट मान होते हैं।
फ़िशिंग IPv4
phishing_ips.lst
गंतव्य-IP डेटासेट सिग्नेचर द्वारा उपयोग किए जाने वाले IPv4 संकेतक।
NRD संदिग्ध डोमेन
nrd_suspicious_domains.txt
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न और संदिग्ध उम्मीदवारों के रूप में वर्गीकृत डोमेन।
महत्वपूर्ण: NRD-व्युत्पन्न डोमेन पूर्वानुमानित इंटेलिजेंस हैं और इन्हें स्वचालित रूप से पुष्टि किए गए दुर्भावनापूर्ण संकेतकों के रूप में व्याख्या नहीं किया जाना चाहिए।
🔌 OPNsense एकीकरण
एंटीफिशिंग OPNsense IDS/IPS इकोसिस्टम के साथ एकीकृत है:
os-intrusion-detection-content-at-antiphishing
OPNsense एकीकरण वर्तमान में पूर्ण नेटिव एंटीफिशिंग नियमसेट के बराबर नहीं है।
वर्तमान स्थिति
मौजूदा OPNsense एकीकरण विश्वसनीय रूप से HTTP सिग्नेचर प्रदान करता है।
बाहरी DNS, TLS, और IPv4 डेटासेट को अतिरिक्त हैंडलिंग की आवश्यकता होती है क्योंकि OPNsense IDS कंटेंट फ्रेमवर्क वर्तमान में बाहरी Suricata डेटासेट फ़ाइलों को वितरित और लोड करने के लिए एक समान तंत्र प्रदान नहीं करता है।
मुख्य एंटीफिशिंग नियमसेट Suricata के नेटिव डेटासेट कार्यान्वयन का उपयोग करना जारी रखता है और इस OPNsense सीमा को समायोजित करने के लिए इसे नहीं बदला जाता है।
एक OPNsense-विशिष्ट नियमसेट की अलग से जांच और परीक्षण किया जा रहा है।
OPNsense उपयोगकर्ताओं को यह मानने से पहले कि सभी एंटीफिशिंग डिटेक्शन परतें सक्रिय हैं, विशिष्ट वितरित नियमसेट की क्षमताओं को सत्यापित करना चाहिए।
प्रोजेक्ट का लक्ष्य एक स्थिर OPNsense एकीकरण प्रदान करना है, न कि ऐसा कॉन्फ़िगरेशन भेजना जो स्टार्टअप या रीलोड के दौरान Suricata को विफल कर सकता है।
📁 प्रत्यक्ष वितरण लिंक
मुख्य Suricata नियमसेट
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
मुख्य नियमसेट ऊपर वर्णित बाहरी डेटासेट का उपयोग करता है।
OPNsense नियमसेट
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
यह फ़ाइल एक OPNsense-विशिष्ट संगतता संस्करण है और मुख्य नियमसेट के समान डिटेक्शन कवरेज प्रदान नहीं कर सकती है।
फ़िशिंग डोमेन डेटासेट
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64-एन्कोडेड Suricata डेटासेट।
फ़िशिंग IPv4 डेटासेट
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
प्लेन-टेक्स्ट IPv4 डेटासेट।
NRD संदिग्ध डोमेन
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
NRD-व्युत्पन्न संदिग्ध-डोमेन इंटेलिजेंस।
🚀 इंस्टॉलेशन
एंटीफिशिंग को Suricata और suricata-update के साथ एकीकृत करने के लिए डिज़ाइन किया गया है।
पसंदीदा इंस्टॉलेशन विधि लक्ष्य प्लेटफ़ॉर्म पर निर्भर करती है।
GNU/Linux
इंस्टॉलेशन और कॉन्फ़िगरेशन गाइड देखें:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
एंटीफिशिंग नियमसेट OPNsense IDS/IPS कंटेंट इकोसिस्टम के माध्यम से उपलब्ध है।
वर्तमान एकीकरण स्थिति और इंस्टॉलेशन प्रक्रिया के लिए OPNsense दस्तावेज़ीकरण और प्रोजेक्ट विकी देखें।
आगामी गाइड
🔄 अपडेट और स्वचालन
एंटीफिशिंग इंटेलिजेंस पाइपलाइन उभरते फ़िशिंग इंफ्रास्ट्रक्चर को ट्रैक करने के लिए लगभग हर 6 घंटे में गतिशील रूप से अपडेट होती है।
अपडेट पाइपलाइन कई स्रोतों से इंटेलिजेंस को प्रोसेस करती है और Suricata नियमों और डेटासेट को पुनर्जीवित करती है।
Suricata एकीकरण
प्रोजेक्ट निम्नलिखित के साथ एकीकरण के लिए डिज़ाइन किया गया है:
suricata-update- Suricata IDS
- Suricata IPS
- Suricata का उपयोग करने वाले फ़ायरवॉल प्लेटफ़ॉर्म
- सुरक्षा निगरानी वातावरण
SID आवंटन
एंटीफिशिंग निम्नलिखित SID रेंज का उपयोग करता है:
6000000 - 6100000
आंतरिक टकराव से बचने के लिए SIDs को प्रोजेक्ट के भीतर सावधानीपूर्वक आवंटित किया जाता है।
📊 इंटेलिजेंस और पारदर्शिता
एंटीफिशिंग अपनी इंटेलिजेंस को सार्वजनिक इंफ्रास्ट्रक्चर के माध्यम से उजागर करता है ताकि उपयोगकर्ता डेटा का निरीक्षण, मूल्यांकन और अपने स्वयं के सुरक्षा वर्कफ़्लो में एकीकरण कर सकें।
उपलब्ध घटकों में शामिल हैं:
- सार्वजनिक थ्रेट-इंटेलिजेंस डैशबोर्ड
- Suricata नियम
- डोमेन डेटासेट
- IPv4 डेटासेट
- NRD-व्युत्पन्न संदिग्ध-डोमेन इंटेलिजेंस
- REST API
- दस्तावेज़ीकरण
- सामुदायिक मुद्दा ट्रैकिंग
प्रोजेक्ट जानबूझकर अपने डिटेक्शन इंफ्रास्ट्रक्चर को उजागर करता है, बजाय डिटेक्शन पद्धति को ब्लैक बॉक्स के रूप में मानने के।
🌐 ओपन-सोर्स इकोसिस्टम
एंटीफिशिंग व्यापक ओपन-सोर्स सुरक्षा इकोसिस्टम के शीर्ष पर और उसके साथ बनाया गया है।
प्रोजेक्ट बाहरी निम्नलिखित का उपयोग करता है:
- थ्रेट फीड्स
- सार्वजनिक APIs
- ओपन-सोर्स लाइब्रेरी
- डोमेन-विश्लेषण उपकरण
- DNS इंफ्रास्ट्रक्चर
- Suricata
- Suricata-update
एंटीफिशिंग अंतर्निहित इंटेलिजेंस स्रोतों या उपभोग किए जाने वाले उपकरणों पर स्वामित्व का दावा नहीं करता है।
इसका प्राथमिक योगदान स्वचालन, सहसंबंध, विश्लेषण पाइपलाइन, और इंटेलिजेंस का तैनाती योग्य Suricata डिटेक्शन कंटेंट में रूपांतरण है।
🙏 आभार
@antixmars, @sikysikov, @satta, @flipper203, और @zoomequipd को उनके योगदान, अंतर्दृष्टि, परीक्षण और समर्थन के लिए एक विशेष और हार्दिक धन्यवाद।
एंटीफिशिंग एक सहयोगी इकोसिस्टम है, और सामुदायिक प्रतिक्रिया प्रोजेक्ट की डिटेक्शन गुणवत्ता और प्लेटफ़ॉर्म संगतता में सुधार का एक महत्वपूर्ण हिस्सा है।
💛 इस प्रोजेक्ट का समर्थन करें
एंटीफिशिंग को एक स्वतंत्र, सार्वजनिक सुरक्षा इंफ्रास्ट्रक्चर के रूप में बनाए रखा जाता है।
प्रोजेक्ट का लक्ष्य सक्रिय फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय डिटेक्शन को संगठनों को वाणिज्यिक थ्रेट-इंटेलिजेंस प्लेटफ़ॉर्म खरीदने की आवश्यकता के बिना उपलब्ध कराना है।
हालांकि, निरंतर अपडेट होने वाली इंटेलिजेंस पाइपलाइन को संचालित करने की वास्तविक इंफ्रास्ट्रक्चर और परिचालन लागतें हैं।
समर्थन निम्नलिखित के वित्तपोषण में मदद करता है:
API और इंटेलिजेंस
- वाणिज्यिक API एक्सेस
- ऐतिहासिक WHOIS डेटा
- रिवर्स DNS
- डोमेन एनालिटिक्स
- अतिरिक्त इंटेलिजेंस स्रोत
NRD प्रोसेसिंग
NRD विश्लेषण पाइपलाइन को बड़ी संख्या में उम्मीदवार डोमेन संयोजनों को प्रोसेस करने के लिए पर्याप्त CPU और मेमोरी संसाधनों की आवश्यकता होती है।
इंफ्रास्ट्रक्चर
प्रायोजन निम्नलिखित को बनाए रखने में भी मदद करता है:
- VPS इंफ्रास्ट्रक्चर
- REST API सेवाएं
- सार्वजनिक डैशबोर्ड
- नियमसेट वितरण
- स्वचालित प्रोसेसिंग
- निरंतर अपडेट
🏢 कॉर्पोरेट समर्थन
MSSPs, SOCs, सुरक्षा टीमों, शोधकर्ताओं और प्रोडक्शन में एंटीफिशिंग का उपयोग करने वाले संगठनों के लिए:
एंटीफिशिंग Suricata के माध्यम से पूर्वानुमानित फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय प्रवर्तन के लिए एक ओपन-सोर्स दृष्टिकोण प्रदान करता है।
प्रोजेक्ट का समर्थन करके, संगठन उभरती थ्रेट इंटेलिजेंस को निरंतर प्रोसेस, विश्लेषण और वितरित करने के लिए आवश्यक इंफ्रास्ट्रक्चर को बनाए रखने में मदद करते हैं।
लक्ष्य पूरे डिटेक्शन पाइपलाइन को वाणिज्यिक पेवॉल के पीछे रखने के बजाय इंटेलिजेंस को समुदाय के लिए सुलभ रखना है।
🇧🇷 PIX के माध्यम से समर्थन
यदि एंटीफिशिंग आपके नेटवर्क की सुरक्षा करता है, आपके शोध का समर्थन करता है, या घटना प्रतिक्रिया के दौरान आपकी टीम का समय बचाता है, तो इंफ्रास्ट्रक्चर का समर्थन करने पर विचार करें:
- PIX:
08650081401 - लाभार्थी: Júlio Lira
🌐 GitHub प्रायोजक
आवर्ती समर्थन या एकमुश्त योगदान के लिए:
https://github.com/sponsors/julioliraup
🤝 योगदान
योगदान का स्वागत है।
आप निम्नलिखित तरीकों से योगदान कर सकते हैं:
- फ़ॉल्स पॉज़िटिव की रिपोर्ट करना
- फ़िशिंग वेक्टर सबमिट करना
- डिटेक्शन लॉजिक में सुधार करना
- प्लेटफ़ॉर्म एकीकरण का परीक्षण करना
- दस्तावेज़ीकरण में सुधार करना
- नियमों की समीक्षा करना
- इंटेलिजेंस पाइपलाइन में सुधार करना
- कोड का योगदान करना
देखें:
CONTRIBUTING.md
🐛 फ़ॉल्स पॉज़िटिव और मुद्दे
पूर्वानुमानित इंटेलिजेंस में स्वाभाविक रूप से अनिश्चितता शामिल होती है।
यदि आप कोई फ़ॉल्स पॉज़िटिव, गलत संकेतक, डिटेक्शन समस्या, या एकीकरण मुद्दा पहचानते हैं, तो कृपया यथासंभव अधिक तकनीकी जानकारी के साथ एक GitHub Issue खोलें।
उपयोगी जानकारी में शामिल हो सकते हैं:
- SID
- शामिल डोमेन/IP
- ड