
उन्नत फ़िशिंग सुरक्षा: Suricata नियमसेट ओपन और निःशुल्क

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI
Suricata के लिए पूर्वानुमानित फ़िशिंग इंटेलिजेंस — डे ज़ीरो से पूर्व-निवारक सुरक्षा
एंटीफिशिंग एक ओपन-सोर्स (GPLv3) साइबर थ्रेट इंटेलिजेंस (CTI) इंफ्रास्ट्रक्चर और Suricata नियमसेट है, जिसे नेटवर्क परत पर फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान और विघटन के लिए डिज़ाइन किया गया है।
यह प्रोजेक्ट क्यूरेटेड फ़िशिंग संकेतकों, स्वचालित थ्रेट इंटेलिजेंस प्रोसेसिंग, और नव पंजीकृत डोमेन (NRDs) के विश्लेषण को जोड़ता है ताकि पारंपरिक थ्रेट फीड्स द्वारा व्यापक रूप से पहचाने जाने से पहले ही संदिग्ध उभरते इंफ्रास्ट्रक्चर की पहचान की जा सके।
एंटीफिशिंग को उभरती थ्रेट इंटेलिजेंस को तैनाती योग्य Suricata डिटेक्शन और प्रिवेंशन नियमों में बदलने के लिए डिज़ाइन किया गया है।
आधुनिक फ़िशिंग इंफ्रास्ट्रक्चर को कम समय में बनाया, हथियारबंद और छोड़ा जा सकता है।
पारंपरिक ब्लॉकलिस्ट मूल्यवान हैं, लेकिन वे आम तौर पर संकेतकों के देखे जाने, रिपोर्ट किए जाने या सत्यापित होने के बाद ही इंफ्रास्ट्रक्चर की पहचान करती हैं।
एंटीफिशिंग एक पूरक दृष्टिकोण की खोज करता है: पूर्व-निवारक थ्रेट इंटेलिजेंस।
NRD पाइपलाइन देखे गए DNS गतिविधि वाले नव पंजीकृत डोमेन की निगरानी करती है और कई ह्यूरिस्टिक्स का उपयोग करके उम्मीदवार डोमेन का विश्लेषण करती है, जिनमें शामिल हैं:
पाइपलाइन 1.5 मिलियन से अधिक उम्मीदवार डोमेन संयोजनों का विश्लेषण करती है और उन डोमेनों का एक सेट तैयार करती है जिन्हें आगे की सुरक्षा कार्रवाई के लिए पर्याप्त संदिग्ध माना जाता है।
उद्देश्य यह दावा करना नहीं है कि हर नव पंजीकृत डोमेन दुर्भावनापूर्ण है। इसके बजाय, लक्ष्य संभावित फ़िशिंग इंफ्रास्ट्रक्चर की प्रारंभिक चरण में पहचान करना है, इससे पहले कि यह आवश्यक रूप से पारंपरिक दुर्भावनापूर्ण-डोमेन फीड्स में दिखाई दे।
यह कच्चे इंफ्रास्ट्रक्चर पंजीकरण और पुष्टि किए गए दुर्भावनापूर्ण इंटेलिजेंस के बीच एक पूरक डिटेक्शन परत बनाता है।
एंटीफिशिंग में डे ज़ीरो शब्द प्रोजेक्ट के संदिग्ध इंफ्रास्ट्रक्चर के उभरने और रक्षात्मक कार्रवाई के बीच के समय को कम करने के लक्ष्य को संदर्भित करता है।
इसका यह अर्थ नहीं है कि एंटीफिशिंग हर ज़ीरो-डे हमले, कमजोरी, या पहले से अज्ञात मैलवेयर परिवार का पता लगा सकता है।
फोकस संकीर्ण और व्यावहारिक है:
संदिग्ध फ़िशिंग इंफ्रास्ट्रक्चर की जल्द से जल्द पहचान करें और उस इंटेलिजेंस को नेटवर्क परत पर कार्रवाई योग्य बनाएं।
पूर्वानुमानित इंटेलिजेंस के लिए पारंपरिक सत्यापित IOC फीड्स से भिन्न विश्वास मॉडल की आवश्यकता होती है।
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न डोमेन उम्मीदवार संकेतक हैं जो स्वचालित ह्यूरिस्टिक्स के माध्यम से उत्पन्न होते हैं। इसलिए उन्हें अत्यधिक संदिग्ध इंफ्रास्ट्रक्चर के रूप में माना जाना चाहिए, न कि स्वचालित रूप से मैन्युअल रूप से सत्यापित दुर्भावनापूर्ण IOC के रूप में व्याख्या किया जाना चाहिए।
क्योंकि NRD पाइपलाइन प्रारंभिक पहचान को प्राथमिकता देती है, फ़ॉल्स पॉज़िटिव संभव हैं।
पूर्वानुमानित संकेतकों को तैनात करने वाले संगठनों को उचित निम्नलिखित पर विचार करना चाहिए:
NRD-व्युत्पन्न इंटेलिजेंस विशेष रूप से उन वातावरणों के लिए उपयुक्त है जहां संदिग्ध इंफ्रास्ट्रक्चर की प्रारंभिक ब्लॉकिंग किसी डोमेन के पुष्टि किए गए दुर्भावनापूर्ण IOC बनने की प्रतीक्षा करने से बेहतर है।
यह एक जानबूझकर किया गया व्यापार-बंद है:
पहले की इंटेलिजेंस पहले की सुरक्षा प्रदान कर सकती है, लेकिन पहले की इंटेलिजेंस में अधिक अनिश्चितता भी होती है।
एंटीफिशिंग एक स्थिर फ़िशिंग ब्लॉकलिस्ट से कहीं अधिक है।
यह प्रोजेक्ट कई स्रोतों और प्रोसेसिंग चरणों को जोड़ता है:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
यह प्रोजेक्ट बाहरी मुफ्त सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, सार्वजनिक इंटेलिजेंस स्रोतों और सामुदायिक APIs पर भी निर्भर करता है।
एंटीफिशिंग की भूमिका इन घटकों को एक स्वचालित इंटेलिजेंस और डिटेक्शन पाइपलाइन में संयोजित करना है।
मुख्य Suricata नियमसेट (antiphishing.rules) कई डिटेक्शन परतें प्रदान करता है।
महत्वपूर्ण: क्या कोई मेल खाने वाला नियम अलर्ट उत्पन्न करता है या सक्रिय रूप से ट्रैफिक को ब्लॉक करता है, यह इस बात पर निर्भर करता है कि Suricata कैसे तैनात और कॉन्फ़िगर किया गया है, विशेष रूप से यह IDS या IPS मोड में काम कर रहा है या नहीं।
DNS निरीक्षण के दौरान संदिग्ध डोमेन की पहचान:
dns.query
नेटिव Suricata डेटासेट में DNS सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस शामिल है।
TLS सर्वर नेम इंडिकेशन (SNI) के माध्यम से पहचान:
tls.sni
यह HTTPS ट्रैफिक को डिक्रिप्ट किए बिना डोमेन-आधारित पहचान की अनुमति देता है।
एप्लिकेशन-लेयर सिग्नेचर का उपयोग करके HTTP ट्रैफिक और फ़िशिंग URLs का निरीक्षण।
HTTP डिटेक्शन अनुरोधित संसाधन में अधिक विशिष्ट दृश्यता प्रदान कर सकता है जब ट्रैफिक निरीक्षण के लिए उपलब्ध हो।
गंतव्य IPv4 इंटेलिजेंस का उपयोग करके ज्ञात फ़िशिंग इंफ्रास्ट्रक्चर से कनेक्शन की पहचान।
मुख्य नियमसेट इस इंटेलिजेंस के लिए Suricata के डेटासेट तंत्र का उपयोग करता है।
मुख्य एंटीफिशिंग नियमसेट नेटिव Suricata बाहरी डेटासेट का उपयोग करता है।
phishing.lst
DNS और TLS डेटासेट सिग्नेचर द्वारा उपयोग की जाने वाली डोमेन इंटेलिजेंस।
डोमेन डेटासेट को Suricata सिग्नेचर फ़ाइल से अलग बनाए रखा जाता है क्योंकि इसमें Suricata सिग्नेचर के बजाय डेटासेट मान होते हैं।
phishing_ips.lst
गंतव्य-IP डेटासेट सिग्नेचर द्वारा उपयोग किए जाने वाले IPv4 संकेतक।
nrd_suspicious_domains.txt
NRD विश्लेषण पाइपलाइन द्वारा उत्पन्न और संदिग्ध उम्मीदवारों के रूप में वर्गीकृत डोमेन।
महत्वपूर्ण: NRD-व्युत्पन्न डोमेन पूर्वानुमानित इंटेलिजेंस हैं और इन्हें स्वचालित रूप से पुष्टि किए गए दुर्भावनापूर्ण संकेतकों के रूप में व्याख्या नहीं किया जाना चाहिए।
एंटीफिशिंग OPNsense IDS/IPS इकोसिस्टम के साथ एकीकृत है:
os-intrusion-detection-content-at-antiphishing
OPNsense एकीकरण वर्तमान में पूर्ण नेटिव एंटीफिशिंग नियमसेट के बराबर नहीं है।
मौजूदा OPNsense एकीकरण विश्वसनीय रूप से HTTP सिग्नेचर प्रदान करता है।
बाहरी DNS, TLS, और IPv4 डेटासेट को अतिरिक्त हैंडलिंग की आवश्यकता होती है क्योंकि OPNsense IDS कंटेंट फ्रेमवर्क वर्तमान में बाहरी Suricata डेटासेट फ़ाइलों को वितरित और लोड करने के लिए एक समान तंत्र प्रदान नहीं करता है।
मुख्य एंटीफिशिंग नियमसेट Suricata के नेटिव डेटासेट कार्यान्वयन का उपयोग करना जारी रखता है और इस OPNsense सीमा को समायोजित करने के लिए इसे नहीं बदला जाता है।
एक OPNsense-विशिष्ट नियमसेट की अलग से जांच और परीक्षण किया जा रहा है।
OPNsense उपयोगकर्ताओं को यह मानने से पहले कि सभी एंटीफिशिंग डिटेक्शन परतें सक्रिय हैं, विशिष्ट वितरित नियमसेट की क्षमताओं को सत्यापित करना चाहिए।
प्रोजेक्ट का लक्ष्य एक स्थिर OPNsense एकीकरण प्रदान करना है, न कि ऐसा कॉन्फ़िगरेशन भेजना जो स्टार्टअप या रीलोड के दौरान Suricata को विफल कर सकता है।
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
मुख्य नियमसेट ऊपर वर्णित बाहरी डेटासेट का उपयोग करता है।
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
यह फ़ाइल एक OPNsense-विशिष्ट संगतता संस्करण है और मुख्य नियमसेट के समान डिटेक्शन कवरेज प्रदान नहीं कर सकती है।
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64-एन्कोडेड Suricata डेटासेट।
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
प्लेन-टेक्स्ट IPv4 डेटासेट।
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
NRD-व्युत्पन्न संदिग्ध-डोमेन इंटेलिजेंस।
एंटीफिशिंग को Suricata और suricata-update के साथ एकीकृत करने के लिए डिज़ाइन किया गया है।
पसंदीदा इंस्टॉलेशन विधि लक्ष्य प्लेटफ़ॉर्म पर निर्भर करती है।
इंस्टॉलेशन और कॉन्फ़िगरेशन गाइड देखें:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
एंटीफिशिंग नियमसेट OPNsense IDS/IPS कंटेंट इकोसिस्टम के माध्यम से उपलब्ध है।
वर्तमान एकीकरण स्थिति और इंस्टॉलेशन प्रक्रिया के लिए OPNsense दस्तावेज़ीकरण और प्रोजेक्ट विकी देखें।
एंटीफिशिंग इंटेलिजेंस पाइपलाइन उभरते फ़िशिंग इंफ्रास्ट्रक्चर को ट्रैक करने के लिए लगभग हर 6 घंटे में गतिशील रूप से अपडेट होती है।
अपडेट पाइपलाइन कई स्रोतों से इंटेलिजेंस को प्रोसेस करती है और Suricata नियमों और डेटासेट को पुनर्जीवित करती है।
प्रोजेक्ट निम्नलिखित के साथ एकीकरण के लिए डिज़ाइन किया गया है:
suricata-updateएंटीफिशिंग निम्नलिखित SID रेंज का उपयोग करता है:
6000000 - 6100000
आंतरिक टकराव से बचने के लिए SIDs को प्रोजेक्ट के भीतर सावधानीपूर्वक आवंटित किया जाता है।
एंटीफिशिंग अपनी इंटेलिजेंस को सार्वजनिक इंफ्रास्ट्रक्चर के माध्यम से उजागर करता है ताकि उपयोगकर्ता डेटा का निरीक्षण, मूल्यांकन और अपने स्वयं के सुरक्षा वर्कफ़्लो में एकीकरण कर सकें।
उपलब्ध घटकों में शामिल हैं:
प्रोजेक्ट जानबूझकर अपने डिटेक्शन इंफ्रास्ट्रक्चर को उजागर करता है, बजाय डिटेक्शन पद्धति को ब्लैक बॉक्स के रूप में मानने के।
एंटीफिशिंग व्यापक ओपन-सोर्स सुरक्षा इकोसिस्टम के शीर्ष पर और उसके साथ बनाया गया है।
प्रोजेक्ट बाहरी निम्नलिखित का उपयोग करता है:
एंटीफिशिंग अंतर्निहित इंटेलिजेंस स्रोतों या उपभोग किए जाने वाले उपकरणों पर स्वामित्व का दावा नहीं करता है।
इसका प्राथमिक योगदान स्वचालन, सहसंबंध, विश्लेषण पाइपलाइन, और इंटेलिजेंस का तैनाती योग्य Suricata डिटेक्शन कंटेंट में रूपांतरण है।
@antixmars, @sikysikov, @satta, @flipper203, और @zoomequipd को उनके योगदान, अंतर्दृष्टि, परीक्षण और समर्थन के लिए एक विशेष और हार्दिक धन्यवाद।
एंटीफिशिंग एक सहयोगी इकोसिस्टम है, और सामुदायिक प्रतिक्रिया प्रोजेक्ट की डिटेक्शन गुणवत्ता और प्लेटफ़ॉर्म संगतता में सुधार का एक महत्वपूर्ण हिस्सा है।
एंटीफिशिंग को एक स्वतंत्र, सार्वजनिक सुरक्षा इंफ्रास्ट्रक्चर के रूप में बनाए रखा जाता है।
प्रोजेक्ट का लक्ष्य सक्रिय फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय डिटेक्शन को संगठनों को वाणिज्यिक थ्रेट-इंटेलिजेंस प्लेटफ़ॉर्म खरीदने की आवश्यकता के बिना उपलब्ध कराना है।
हालांकि, निरंतर अपडेट होने वाली इंटेलिजेंस पाइपलाइन को संचालित करने की वास्तविक इंफ्रास्ट्रक्चर और परिचालन लागतें हैं।
समर्थन निम्नलिखित के वित्तपोषण में मदद करता है:
NRD विश्लेषण पाइपलाइन को बड़ी संख्या में उम्मीदवार डोमेन संयोजनों को प्रोसेस करने के लिए पर्याप्त CPU और मेमोरी संसाधनों की आवश्यकता होती है।
प्रायोजन निम्नलिखित को बनाए रखने में भी मदद करता है:
MSSPs, SOCs, सुरक्षा टीमों, शोधकर्ताओं और प्रोडक्शन में एंटीफिशिंग का उपयोग करने वाले संगठनों के लिए:
एंटीफिशिंग Suricata के माध्यम से पूर्वानुमानित फ़िशिंग इंटेलिजेंस और नेटवर्क-स्तरीय प्रवर्तन के लिए एक ओपन-सोर्स दृष्टिकोण प्रदान करता है।
प्रोजेक्ट का समर्थन करके, संगठन उभरती थ्रेट इंटेलिजेंस को निरंतर प्रोसेस, विश्लेषण और वितरित करने के लिए आवश्यक इंफ्रास्ट्रक्चर को बनाए रखने में मदद करते हैं।
लक्ष्य पूरे डिटेक्शन पाइपलाइन को वाणिज्यिक पेवॉल के पीछे रखने के बजाय इंटेलिजेंस को समुदाय के लिए सुलभ रखना है।
यदि एंटीफिशिंग आपके नेटवर्क की सुरक्षा करता है, आपके शोध का समर्थन करता है, या घटना प्रतिक्रिया के दौरान आपकी टीम का समय बचाता है, तो इंफ्रास्ट्रक्चर का समर्थन करने पर विचार करें:
08650081401आवर्ती समर्थन या एकमुश्त योगदान के लिए:
https://github.com/sponsors/julioliraup
योगदान का स्वागत है।
आप निम्नलिखित तरीकों से योगदान कर सकते हैं:
देखें:
CONTRIBUTING.md
पूर्वानुमानित इंटेलिजेंस में स्वाभाविक रूप से अनिश्चितता शामिल होती है।
यदि आप कोई फ़ॉल्स पॉज़िटिव, गलत संकेतक, डिटेक्शन समस्या, या एकीकरण मुद्दा पहचानते हैं, तो कृपया यथासंभव अधिक तकनीकी जानकारी के साथ एक GitHub Issue खोलें।
उपयोगी जानकारी में शामिल हो सकते हैं: