अपडेट पर वापस जाएँ
New releaseSep 5, 2026

Antiphishing v33854571962

उन्नत फ़िशिंग सुरक्षा: Suricata नियमसेट ओपन और निःशुल्क

साझा करें

एंटीफिशिंग — Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI

Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस — डे ज़ीरो से पूर्व-निवारक सुरक्षा

एंटीफिशिंग एक ओपन-सोर्स (GPLv3) साइबर थ्रेट इंटेलिजेंस (CTI) इंफ्रास्ट्रक्चर और Suricata नियमसेट है, जिसे नेटवर्क परत पर फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान और विघटन के लिए डिज़ाइन किया गया है।

यह प्रोजेक्ट क्यूरेटेड फ़िशिंग संकेतकों, स्वचालित थ्रेट इंटेलिजेंस प्रोसेसिंग, और नव पंजीकृत डोमेन (NRDs) के विश्लेषण को जोड़ता है ताकि पारंपरिक थ्रेट फीड्स द्वारा व्यापक रूप से पहचाने जाने से पहले ही संदिग्ध उभरते इंफ्रास्ट्रक्चर की पहचान की जा सके।

एंटीफिशिंग को उभरती थ्रेट इंटेलिजेंस को तैनाती योग्य Suricata डिटेक्शन और प्रिवेंशन नियमों में बदलने के लिए डिज़ाइन किया गया है।


⚡ पूर्वानुमानित सुरक्षा: नव पंजीकृत डोमेन से प्रारंभिक पहचान तक

आधुनिक फ़िशिंग इंफ्रास्ट्रक्चर को कम समय में बनाया, हथियारबंद और छोड़ा जा सकता है।

पारंपरिक ब्लॉकलिस्ट मूल्यवान हैं, लेकिन वे आम तौर पर संकेतकों के देखे जाने, रिपोर्ट किए जाने या सत्यापित होने के बाद ही इंफ्रास्ट्रक्चर की पहचान करती हैं।

एंटीफिशिंग एक पूरक दृष्टिकोण की खोज करता है: पूर्व-निवारक थ्रेट इंटेलिजेंस

NRD पाइपलाइन देखे गए DNS गतिविधि वाले नव पंजीकृत डोमेन की निगरानी करती है और कई ह्यूरिस्टिक्स का उपयोग करके उम्मीदवार डोमेन का विश्लेषण करती है, जिनमें शामिल हैं:

  • टाइपोस्क्वाटिंग डिटेक्शन
  • होमोग्लिफ़ डिटेक्शन
  • ब्रांड प्रतिरूपण पैटर्न
  • संदिग्ध कीवर्ड
  • डोमेन समानता विश्लेषण
  • प्रोजेक्ट की विश्लेषण पाइपलाइन से प्राप्त अन्य संकेतक

पाइपलाइन 1.5 मिलियन से अधिक उम्मीदवार डोमेन संयोजनों का विश्लेषण करती है और उन डोमेनों का एक सेट तैयार करती है जिन्हें आगे की सुरक्षा कार्रवाई के लिए पर्याप्त संदिग्ध माना जाता है।

उद्देश्य यह दावा करना नहीं है कि हर नव पंजीकृत डोमेन दुर्भावनापूर्ण है। इसके बजाय, लक्ष्य संभावित फ़िशिंग इंफ्रास्ट्रक्चर की प्रारंभिक चरण में पहचान करना है, इससे पहले कि यह आवश्यक रूप से पारंपरिक दुर्भावनापूर्ण-डोमेन फीड्स में दिखाई दे।

यह कच्चे इंफ्रास्ट्रक्चर पंजीकरण और पुष्टि किए गए दुर्भावनापूर्ण इंटेलिजेंस के बीच एक पूरक डिटेक्शन परत बनाता है।

डे-ज़ीरो अवधारणा

एंटीफिशिंग में डे ज़ीरो शब्द प्रोजेक्ट के संदिग्ध इंफ्रास्ट्रक्चर के उभरने और रक्षात्मक कार्रवाई के बीच के समय को कम करने के लक्ष्य को संदर्भित करता है।

इसका यह अर्थ नहीं है कि एंटीफिशिंग हर ज़ीरो-डे हमले, कमजोरी, या पहले से अज्ञात मैलवेयर परिवार का पता लगा सकता है।

फोकस संकीर्ण और व्यावहारिक है:

संदिग्ध फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान करें और उस इंटेलिजेंस को नेटवर्क परत पर कार्रवाई योग्य बनाएं।


🛡️ कट्टरपंथी पारदर्शिता: संदिग्ध का अर्थ पुष्टि किया गया दुर्भावनापूर्ण नहीं है

पूर्वानुमानित इंटेलिजेंस के लिए पारंपरिक सत्यापित IOC फीड्स से भिन्न विश्वास मॉडल की आवश्यकता होती है।

NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न डोमेन उम्मीदवार संकेतक हैं जो स्वचालित ह्यूरिस्टिक्स के माध्यम से उत्पन्न होते हैं। इसलिए उन्हें अत्यधिक संदिग्ध इंफ्रास्ट्रक्चर के रूप में माना जाना चाहिए, न कि स्वचालित रूप से मैन्युअल रूप से सत्यापित दुर्भावनापूर्ण IOC के रूप में व्याख्या किया जाना चाहिए।

⚠️ फ़ॉल्स पॉज़िटिव विचार

क्योंकि NRD पाइपलाइन प्रारंभिक पहचान को प्राथमिकता देती है, फ़ॉल्स पॉज़िटिव संभव हैं।

पूर्वानुमानित संकेतकों को तैनात करने वाले संगठनों को उचित निम्नलिखित पर विचार करना चाहिए:

  • व्हाइटलिस्टिंग
  • निगरानी
  • अलर्ट ट्यूनिंग
  • जोखिम-आधारित प्रवर्तन
  • सत्यापन वर्कफ़्लो

NRD-व्युत्पन्न इंटेलिजेंस विशेष रूप से उन वातावरणों के लिए उपयुक्त है जहां संदिग्ध इंफ्रास्ट्रक्चर की प्रारंभिक ब्लॉकिंग किसी डोमेन के पुष्टि किए गए दुर्भावनापूर्ण IOC बनने की प्रतीक्षा करने से बेहतर है।

यह एक जानबूझकर किया गया व्यापार-बंद है:

पहले की इंटेलिजेंस पहले की सुरक्षा प्रदान कर सकती है, लेकिन पहले की इंटेलिजेंस में अधिक अनिश्चितता भी होती है।


🧠 थ्रेट इंटेलिजेंस पाइपलाइन

एंटीफिशिंग एक स्थिर फ़िशिंग ब्लॉकलिस्ट से कहीं अधिक है।

यह प्रोजेक्ट कई स्रोतों और प्रोसेसिंग चरणों को जोड़ता है:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

यह प्रोजेक्ट बाहरी मुफ्त सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, सार्वजनिक इंटेलिजेंस स्रोतों और सामुदायिक APIs पर भी निर्भर करता है।

एंटीफिशिंग की भूमिका इन घटकों को एक स्वचालित इंटेलिजेंस और डिटेक्शन पाइपलाइन में संयोजित करना है।


⚙️ डिटेक्शन परतें

मुख्य Suricata नियमसेट (antiphishing.rules) कई डिटेक्शन परतें प्रदान करता है।

महत्वपूर्ण: क्या कोई मेल खाने वाला नियम अलर्ट उत्पन्न करता है या सक्रिय रूप से ट्रैफिक को ब्लॉक करता है, यह इस बात पर निर्भर करता है कि Suricata कैसे तैनात और कॉन्फ़िगर किया गया है, विशेष रूप से यह IDS या IPS मोड में काम कर रहा है या नहीं।

DNS

DNS निरीक्षण के दौरान संदिग्ध डोमेन की पहचान:

dns.query

नेटिव Suricata डेटासेट में DNS सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस शामिल है।

TLS

TLS सर्वर नेम इंडिकेशन (SNI) के माध्यम से पहचान:

tls.sni

यह HTTPS ट्रैफिक को डिक्रिप्ट किए बिना डोमेन-आधारित पहचान की अनुमति देता है।

HTTP

एप्लिकेशन-लेयर सिग्नेचर का उपयोग करके HTTP ट्रैफिक और फ़िशिंग URLs का निरीक्षण।

HTTP डिटेक्शन अनुरोधित संसाधन में अधिक विशिष्ट दृश्यता प्रदान कर सकता है जब ट्रैफिक निरीक्षण के लिए उपलब्ध हो।

IPv4

गंतव्य IPv4 इंटेलिजेंस का उपयोग करके ज्ञात फ़िशिंग इंफ्रास्ट्रक्चर से कनेक्शन की पहचान।

मुख्य नियमसेट इस इंटेलिजेंस के लिए Suricata के डेटासेट तंत्र का उपयोग करता है।


📦 डेटासेट

मुख्य एंटीफिशिंग नियमसेट नेटिव Suricata बाहरी डेटासेट का उपयोग करता है।

फ़िशिंग डोमेन

phishing.lst

DNS और TLS डेटासेट सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस।

डोमेन डेटासेट को Suricata सिग्नेचर फ़ाइल से अलग बनाए रखा जाता है क्योंकि इसमें Suricata सिग्नेचर के बजाय डेटासेट मान होते हैं।

फ़िशिंग IPv4

phishing_ips.lst

गंतव्य-IP डेटासेट सिग्नेचर द्वारा उपयोग किए जाने वाले IPv4 संकेतक।

NRD संदिग्ध डोमेन

nrd_suspicious_domains.txt

NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न और संदिग्ध उम्मीदवारों के रूप में वर्गीकृत डोमेन।

महत्वपूर्ण: NRD-व्युत्पन्न डोमेन पूर्वानुमानित इंटेलिजेंस हैं और इन्हें स्वचालित रूप से पुष्टि किए गए दुर्भावनापूर्ण संकेतकों के रूप में व्याख्या नहीं किया जाना चाहिए।


🔌 OPNsense एकीकरण

एंटीफिशिंग OPNsense IDS/IPS इकोसिस्टम के साथ एकीकृत है:

os-intrusion-detection-content-at-antiphishing

OPNsense एकीकरण वर्तमान में पूर्ण नेटिव एंटीफिशिंग नियमसेट के बराबर नहीं है

वर्तमान स्थिति

मौजूदा OPNsense एकीकरण विश्वसनीय रूप से HTTP सिग्नेचर प्रदान करता है।

बाहरी DNS, TLS, और IPv4 डेटासेट को अतिरिक्त हैंडलिंग की आवश्यकता होती है क्योंकि OPNsense IDS कंटेंट फ्रेमवर्क वर्तमान में बाहरी Suricata डेटासेट फ़ाइलों को वितरित और लोड करने के लिए एक समान तंत्र प्रदान नहीं करता है।

मुख्य एंटीफिशिंग नियमसेट Suricata के नेटिव डेटासेट कार्यान्वयन का उपयोग करना जारी रखता है और इस OPNsense सीमा को समायोजित करने के लिए इसे नहीं बदला जाता है।

एक OPNsense-विशिष्ट नियमसेट की अलग से जांच और परीक्षण किया जा रहा है।

OPNsense उपयोगकर्ताओं को यह मानने से पहले कि सभी एंटीफिशिंग डिटेक्शन परतें सक्रिय हैं, विशिष्ट वितरित नियमसेट की क्षमताओं को सत्यापित करना चाहिए।

प्रोजेक्ट का लक्ष्य एक स्थिर OPNsense एकीकरण प्रदान करना है, न कि ऐसा कॉन्फ़िगरेशन भेजना जो स्टार्टअप या रीलोड के दौरान Suricata को विफल कर सकता है।


📁 प्रत्यक्ष वितरण लिंक

मुख्य Suricata नियमसेट

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

मुख्य नियमसेट ऊपर वर्णित बाहरी डेटासेट का उपयोग करता है।

OPNsense नियमसेट

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

यह फ़ाइल एक OPNsense-विशिष्ट संगतता संस्करण है और मुख्य नियमसेट के समान डिटेक्शन कवरेज प्रदान नहीं कर सकती है।

फ़िशिंग डोमेन डेटासेट

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64-एन्कोडेड Suricata डेटासेट।

फ़िशिंग IPv4 डेटासेट

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

प्लेन-टेक्स्ट IPv4 डेटासेट।

NRD संदिग्ध डोमेन

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

NRD-व्युत्पन्न संदिग्ध-डोमेन इंटेलिजेंस।


🚀 इंस्टॉलेशन

एंटीफिशिंग को Suricata और suricata-update के साथ एकीकृत करने के लिए डिज़ाइन किया गया है।

पसंदीदा इंस्टॉलेशन विधि लक्ष्य प्लेटफ़ॉर्म पर निर्भर करती है।

GNU/Linux

इंस्टॉलेशन और कॉन्फ़िगरेशन गाइड देखें:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

एंटीफिशिंग नियमसेट OPNsense IDS/IPS कंटेंट इकोसिस्टम के माध्यम से उपलब्ध है।

OPNsense Antiphishing ruleset on Suricata

वर्तमान एकीकरण स्थिति और इंस्टॉलेशन प्रक्रिया के लिए OPNsense दस्तावेज़ीकरण और प्रोजेक्ट विकी देखें।

आगामी गाइड

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 अपडेट और स्वचालन

एंटीफिशिंग इंटेलिजेंस पाइपलाइन उभरते फ़िशिंग इंफ्रास्ट्रक्चर को ट्रैक करने के लिए लगभग हर 6 घंटे में गतिशील रूप से अपडेट होती है।

अपडेट पाइपलाइन कई स्रोतों से इंटेलिजेंस को प्रोसेस करती है और Suricata नियमों और डेटासेट को पुनर्जीवित करती है।

Suricata एकीकरण

प्रोजेक्ट निम्नलिखित के साथ एकीकरण के लिए डिज़ाइन किया गया है:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Suricata का उपयोग करने वाले फ़ायरवॉल प्लेटफ़ॉर्म
  • सुरक्षा निगरानी वातावरण

SID आवंटन

एंटीफिशिंग निम्नलिखित SID रेंज का उपयोग करता है:

6000000 - 6100000

आंतरिक टकराव से बचने के लिए SIDs को प्रोजेक्ट के भीतर सावधानीपूर्वक आवंटित किया जाता है।


📊 इंटेलिजेंस और पारदर्शिता

एंटीफिशिंग अपनी इंटेलिजेंस को सार्वजनिक इंफ्रास्ट्रक्चर के माध्यम से उजागर करता है ताकि उपयोगकर्ता डेटा का निरीक्षण, मूल्यांकन और अपने स्वयं के सुरक्षा वर्कफ़्लो में एकीकरण कर सकें।

उपलब्ध घटकों में शामिल हैं:

  • सार्वजनिक थ्रेट-इंटेलिजेंस डैशबोर्ड
  • Suricata नियम
  • डोमेन डेटासेट
  • IPv4 डेटासेट
  • NRD-व्युत्पन्न संदिग्ध-डोमेन इंटेलिजेंस
  • REST API
  • दस्तावेज़ीकरण
  • सामुदायिक मुद्दा ट्रैकिंग

प्रोजेक्ट जानबूझकर अपने डिटेक्शन इंफ्रास्ट्रक्चर को उजागर करता है, बजाय डिटेक्शन पद्धति को ब्लैक बॉक्स के रूप में मानने के।


🌐 ओपन-सोर्स इकोसिस्टम

एंटीफिशिंग व्यापक ओपन-सोर्स सुरक्षा इकोसिस्टम के शीर्ष पर और उसके साथ बनाया गया है।

प्रोजेक्ट बाहरी निम्नलिखित का उपयोग करता है:

  • थ्रेट फीड्स
  • सार्वजनिक APIs
  • ओपन-सोर्स लाइब्रेरी
  • डोमेन-विश्लेषण उपकरण
  • DNS इंफ्रास्ट्रक्चर
  • Suricata
  • Suricata-update

एंटीफिशिंग अंतर्निहित इंटेलिजेंस स्रोतों या उपभोग किए जाने वाले उपकरणों पर स्वामित्व का दावा नहीं करता है।

इसका प्राथमिक योगदान स्वचालन, सहसंबंध, विश्लेषण पाइपलाइन, और इंटेलिजेंस का तैनाती योग्य Suricata डिटेक्शन कंटेंट में रूपांतरण है।


🙏 आभार

@antixmars, @sikysikov, @satta, @flipper203, और @zoomequipd को उनके योगदान, अंतर्दृष्टि, परीक्षण और समर्थन के लिए एक विशेष और हार्दिक धन्यवाद।

एंटीफिशिंग एक सहयोगी इकोसिस्टम है, और सामुदायिक प्रतिक्रिया प्रोजेक्ट की डिटेक्शन गुणवत्ता और प्लेटफ़ॉर्म संगतता में सुधार का एक महत्वपूर्ण हिस्सा है।


💛 इस प्रोजेक्ट का समर्थन करें

एंटीफिशिंग को एक स्वतंत्र, सार्वजनिक सुरक्षा इंफ्रास्ट्रक्चर के रूप में बनाए रखा जाता है।

प्रोजेक्ट का लक्ष्य सक्रिय फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय डिटेक्शन को संगठनों को वाणिज्यिक थ्रेट-इंटेलिजेंस प्लेटफ़ॉर्म खरीदने की आवश्यकता के बिना उपलब्ध कराना है।

हालांकि, निरंतर अपडेट होने वाली इंटेलिजेंस पाइपलाइन को संचालित करने की वास्तविक इंफ्रास्ट्रक्चर और परिचालन लागतें हैं।

समर्थन निम्नलिखित के वित्तपोषण में मदद करता है:

API और इंटेलिजेंस

  • वाणिज्यिक API एक्सेस
  • ऐतिहासिक WHOIS डेटा
  • रिवर्स DNS
  • डोमेन एनालिटिक्स
  • अतिरिक्त इंटेलिजेंस स्रोत

NRD प्रोसेसिंग

NRD विश्लेषण पाइपलाइन को बड़ी संख्या में उम्मीदवार डोमेन संयोजनों को प्रोसेस करने के लिए पर्याप्त CPU और मेमोरी संसाधनों की आवश्यकता होती है।

इंफ्रास्ट्रक्चर

प्रायोजन निम्नलिखित को बनाए रखने में भी मदद करता है:

  • VPS इंफ्रास्ट्रक्चर
  • REST API सेवाएं
  • सार्वजनिक डैशबोर्ड
  • नियमसेट वितरण
  • स्वचालित प्रोसेसिंग
  • निरंतर अपडेट

🏢 कॉर्पोरेट समर्थन

MSSPs, SOCs, सुरक्षा टीमों, शोधकर्ताओं और प्रोडक्शन में एंटीफिशिंग का उपयोग करने वाले संगठनों के लिए:

एंटीफिशिंग Suricata के माध्यम से पूर्वानुमानित फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय प्रवर्तन के लिए एक ओपन-सोर्स दृष्टिकोण प्रदान करता है।

प्रोजेक्ट का समर्थन करके, संगठन उभरती थ्रेट इंटेलिजेंस को निरंतर प्रोसेस, विश्लेषण और वितरित करने के लिए आवश्यक इंफ्रास्ट्रक्चर को बनाए रखने में मदद करते हैं।

लक्ष्य पूरे डिटेक्शन पाइपलाइन को वाणिज्यिक पेवॉल के पीछे रखने के बजाय इंटेलिजेंस को समुदाय के लिए सुलभ रखना है।

🇧🇷 PIX के माध्यम से समर्थन

यदि एंटीफिशिंग आपके नेटवर्क की सुरक्षा करता है, आपके शोध का समर्थन करता है, या घटना प्रतिक्रिया के दौरान आपकी टीम का समय बचाता है, तो इंफ्रास्ट्रक्चर का समर्थन करने पर विचार करें:

  • PIX: 08650081401
  • लाभार्थी: Júlio Lira

🌐 GitHub प्रायोजक

आवर्ती समर्थन या एकमुश्त योगदान के लिए:

https://github.com/sponsors/julioliraup


🤝 योगदान

योगदान का स्वागत है।

आप निम्नलिखित तरीकों से योगदान कर सकते हैं:

  • फ़ॉल्स पॉज़िटिव की रिपोर्ट करना
  • फ़िशिंग वेक्टर सबमिट करना
  • डिटेक्शन लॉजिक में सुधार करना
  • प्लेटफ़ॉर्म एकीकरण का परीक्षण करना
  • दस्तावेज़ीकरण में सुधार करना
  • नियमों की समीक्षा करना
  • इंटेलिजेंस पाइपलाइन में सुधार करना
  • कोड का योगदान करना

देखें:

CONTRIBUTING.md


🐛 फ़ॉल्स पॉज़िटिव और मुद्दे

पूर्वानुमानित इंटेलिजेंस में स्वाभाविक रूप से अनिश्चितता शामिल होती है।

यदि आप कोई फ़ॉल्स पॉज़िटिव, गलत संकेतक, डिटेक्शन समस्या, या एकीकरण मुद्दा पहचानते हैं, तो कृपया यथासंभव अधिक तकनीकी जानकारी के साथ एक GitHub Issue खोलें।

उपयोगी जानकारी में शामिल हो सकते हैं:

  • SID
  • शामिल डोमेन/IP

श्रेणियाँ