
उन्नत फ़िशिंग सुरक्षा: Suricata नियमसेट ओपन और निःशुल्क

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI
Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस — डे ज़ीरो से पूर्व-निवारक सुरक्षा
एंटीफिशिंग एक ओपन-सोर्स (GPLv3) साइबर थ्रेट इंटेलिजेंस (CTI) इंफ्रास्ट्रक्चर और Suricata नियमसेट है, जिसे नेटवर्क परत पर फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान और विघटन के लिए डिज़ाइन किया गया है।
यह प्रोजेक्ट क्यूरेटेड फ़िशिंग संकेतकों, स्वचालित थ्रेट इंटेलिजेंस प्रोसेसिंग, और नव पंजीकृत डोमेन (NRDs) के विश्लेषण को जोड़ता है ताकि पारंपरिक थ्रेट फीड्स द्वारा व्यापक रूप से पहचाने जाने से पहले ही संदिग्ध उभरते इंफ्रास्ट्रक्चर की पहचान की जा सके।
एंटीफिशिंग को उभरती थ्रेट इंटेलिजेंस को तैनाती योग्य Suricata डिटेक्शन और प्रिवेंशन नियमों में बदलने के लिए डिज़ाइन किया गया है।
आधुनिक फ़िशिंग इंफ्रास्ट्रक्चर को कम समय में बनाया, हथियारबंद और छोड़ा जा सकता है।
पारंपरिक ब्लॉकलिस्ट मूल्यवान हैं, लेकिन वे आम तौर पर संकेतकों के देखे जाने, रिपोर्ट किए जाने या सत्यापित होने के बाद ही इंफ्रास्ट्रक्चर की पहचान करती हैं।
एंटीफिशिंग एक पूरक दृष्टिकोण की खोज करता है: पूर्व-निवारक थ्रेट इंटेलिजेंस।
NRD पाइपलाइन देखे गए DNS गतिविधि वाले नव पंजीकृत डोमेन की निगरानी करती है और कई ह्यूरिस्टिक्स का उपयोग करके उम्मीदवार डोमेन का विश्लेषण करती है, जिनमें शामिल हैं:
पाइपलाइन 1.5 मिलियन से अधिक उम्मीदवार डोमेन संयोजनों का विश्लेषण करती है और उन डोमेनों का एक सेट तैयार करती है जिन्हें आगे की सुरक्षा कार्रवाई के लिए पर्याप्त संदिग्ध माना जाता है।
उद्देश्य यह दावा करना नहीं है कि हर नव पंजीकृत डोमेन दुर्भावनापूर्ण है। इसके बजाय, लक्ष्य संभावित फ़िशिंग इंफ्रास्ट्रक्चर की प्रारंभिक चरण में पहचान करना है, इससे पहले कि यह आवश्यक रूप से पारंपरिक दुर्भावनापूर्ण-डोमेन फीड्स में दिखाई दे।
यह कच्चे इंफ्रास्ट्रक्चर पंजीकरण और पुष्टि किए गए दुर्भावनापूर्ण इंटेलिजेंस के बीच एक पूरक डिटेक्शन परत बनाता है।
एंटीफिशिंग में डे ज़ीरो शब्द प्रोजेक्ट के संदिग्ध इंफ्रास्ट्रक्चर के उभरने और रक्षात्मक कार्रवाई के बीच के समय को कम करने के लक्ष्य को संदर्भित करता है।
इसका यह अर्थ नहीं है कि एंटीफिशिंग हर ज़ीरो-डे हमले, कमजोरी, या पहले से अज्ञात मैलवेयर परिवार का पता लगा सकता है।
फोकस संकीर्ण और व्यावहारिक है:
संदिग्ध फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान करें और उस इंटेलिजेंस को नेटवर्क परत पर कार्रवाई योग्य बनाएं।
पूर्वानुमानित इंटेलिजेंस के लिए पारंपरिक सत्यापित IOC फीड्स से भिन्न विश्वास मॉडल की आवश्यकता होती है।
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न डोमेन उम्मीदवार संकेतक हैं जो स्वचालित ह्यूरिस्टिक्स के माध्यम से उत्पन्न होते हैं। इसलिए उन्हें अत्यधिक संदिग्ध इंफ्रास्ट्रक्चर के रूप में माना जाना चाहिए, न कि स्वचालित रूप से मैन्युअल रूप से सत्यापित दुर्भावनापूर्ण IOC के रूप में व्याख्या किया जाना चाहिए।
क्योंकि NRD पाइपलाइन प्रारंभिक पहचान को प्राथमिकता देती है, फ़ॉल्स पॉज़िटिव संभव हैं।
पूर्वानुमानित संकेतकों को तैनात करने वाले संगठनों को उचित निम्नलिखित पर विचार करना चाहिए:
NRD-व्युत्पन्न इंटेलिजेंस विशेष रूप से उन वातावरणों के लिए उपयुक्त है जहां संदिग्ध इंफ्रास्ट्रक्चर की प्रारंभिक ब्लॉकिंग किसी डोमेन के पुष्टि किए गए दुर्भावनापूर्ण IOC बनने की प्रतीक्षा करने से बेहतर है।
यह एक जानबूझकर किया गया व्यापार-बंद है:
पहले की इंटेलिजेंस पहले की सुरक्षा प्रदान कर सकती है, लेकिन पहले की इंटेलिजेंस में अधिक अनिश्चितता भी होती है।
एंटीफिशिंग एक स्थिर फ़िशिंग ब्लॉकलिस्ट से कहीं अधिक है।
यह प्रोजेक्ट कई स्रोतों और प्रोसेसिंग चरणों को जोड़ता है:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
यह प्रोजेक्ट बाहरी मुफ्त सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, सार्वजनिक इंटेलिजेंस स्रोतों और सामुदायिक APIs पर भी निर्भर करता है।
एंटीफिशिंग की भूमिका इन घटकों को एक स्वचालित इंटेलिजेंस और डिटेक्शन पाइपलाइन में संयोजित करना है।
मुख्य Suricata नियमसेट (antiphishing.rules) कई डिटेक्शन परतें प्रदान करता है।
महत्वपूर्ण: क्या कोई मेल खाने वाला नियम अलर्ट उत्पन्न करता है या सक्रिय रूप से ट्रैफिक को ब्लॉक करता है, यह इस बात पर निर्भर करता है कि Suricata कैसे तैनात और कॉन्फ़िगर किया गया है, विशेष रूप से यह IDS या IPS मोड में काम कर रहा है या नहीं।
DNS निरीक्षण के दौरान संदिग्ध डोमेन की पहचान:
dns.query
नेटिव Suricata डेटासेट में DNS सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस शामिल है।
TLS सर्वर नेम इंडिकेशन (SNI) के माध्यम से पहचान:
tls.sni
यह HTTPS ट्रैफिक को डिक्रिप्ट किए बिना डोमेन-आधारित पहचान की अनुमति देता है।
एप्लिकेशन-लेयर सिग्नेचर का उपयोग करके HTTP ट्रैफिक और फ़िशिंग URLs का निरीक्षण।
HTTP डिटेक्शन अनुरोधित संसाधन में अधिक विशिष्ट दृश्यता प्रदान कर सकता है जब ट्रैफिक निरीक्षण के लिए उपलब्ध हो।
गंतव्य IPv4 इंटेलिजेंस का उपयोग करके ज्ञात फ़िशिंग इंफ्रास्ट्रक्चर से कनेक्शन की पहचान।
मुख्य नियमसेट इस इंटेलिजेंस के लिए Suricata के डेटासेट तंत्र का उपयोग करता है।
मुख्य एंटीफिशिंग नियमसेट नेटिव Suricata बाहरी डेटासेट का उपयोग करता है।
phishing.lst
DNS और TLS डेटासेट सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस।
डोमेन डेटासेट को Suricata सिग्नेचर फ़ाइल से अलग बनाए रखा जाता है क्योंकि इसमें Suricata सिग्नेचर के बजाय डेटासेट मान होते हैं।
phishing_ips.lst
गंतव्य-IP डेटासेट सिग्नेचर द्वारा उपयोग किए जाने वाले IPv4 संकेतक।
nrd_suspicious_domains.txt
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न और संदिग्ध उम्मीदवारों के रूप में वर्गीकृत डोमेन।
महत्वपूर्ण: NRD-व्युत्पन्न डोमेन पूर्वानुमानित इंटेलिजेंस हैं और इन्हें स्वचालित रूप से पुष्टि किए गए दुर्भावनापूर्ण संकेतकों के रूप में व्याख्या नहीं किया जाना चाहिए।
एंटीफिशिंग OPNsense IDS/IPS इकोसिस्टम के साथ एकीकृत है:
os-intrusion-detection-content-at-antiphishing
OPNsense एकीकरण वर्तमान में पूर्ण नेटिव एंटीफिशिंग नियमसेट के बराबर नहीं है।
मौजूदा OPNsense एकीकरण विश्वसनीय रूप से HTTP सिग्नेचर प्रदान करता है।