Torna agli aggiornamenti
New releaseJul 31, 2026

Antiphishing v30597451371

Regole Suricata per proteggere da attacchi di phishing.

Condividi

Logo Antiphishing Attività commit GitHub Attività commit GitHub

[ DONA - VETTORI DASHBOARD - CONTRIBUTI - INVIA UN VETTORE - REST API CTI - WIKI ]

Intelligence predittiva anti-phishing per Suricata: blocca l'avversario al giorno zero

Antiphishing è un'infrastruttura open-source (GPLv3) di Cyber Threat Intelligence (CTI) e un ruleset Suricata progettato per neutralizzare proattivamente l'infrastruttura di phishing a livello di rete.

Combinando indicatori di minaccia curati con euristiche aggressive sui Domini di Nuova Registrazione (NRD), Antiphishing fornisce un ruleset Suricata pronto per la distribuzione che ferma gli attacchi prima che maturino.


⚡ Difesa predittiva: bloccare il nemico prima del rilevamento

Gli attori delle minacce moderne operano in una finestra volatile. Un dominio viene registrato, armato e scartato nel giro di ore. Se aspetti che un dominio compaia in una blocklist tradizionale, l'avversario ha già violato il perimetro.

Antiphishing ribalta questo paradigma. Adottiamo un approccio di Difesa Predittiva: La nostra pipeline monitora i Domini di Nuova Registrazione (NRD) con attività DNS osservata. Elaboriamo oltre 1,5 milioni di combinazioni di domini, applicando euristiche avanzate (typosquatting, rilevamento di omoglifi e modelli di impersonificazione del marchio).

Il risultato? Diamo al tuo motore Suricata il potere di bloccare l'infrastruttura del nemico prima che esista qualsiasi rilevamento globale precedente. Interrompiamo il vettore d'attacco mentre l'avversario sta ancora configurando i propri server.


🛡️ Trasparenza radicale: sospetto vs. dannoso

Per ottenere un vero blocco zero-day, un motore di intelligence deve essere aggressivo. Crediamo nella trasparenza radicale con la community della sicurezza su come questi dati dovrebbero essere applicati:

I domini classificati dalla nostra pipeline di analisi NRD agiscono come un Meccanismo di Generazione di Candidati. Devono essere trattati come Infrastruttura Altamente Sospetta, non come vettori dannosi validati manualmente (IOC).

⚠️ Il compromesso dei falsi positivi: Poiché il nostro motore privilegia il blocco preventivo rispetto alla certezza retroattiva, esiste la possibilità di falsi positivi. Questo dataset NRD è progettato per SOC, MSSP e Amministratori che preferiscono bloccare proattivamente infrastrutture emergenti sospette e inserire le eccezioni in whitelist, piuttosto che aspettare che avvenga una violazione.

Se pretendi una certezza assoluta, sarai sempre un passo indietro rispetto all'attaccante. Antiphishing ti dà il vantaggio dell'anticipazione.

Sulle spalle dei giganti (Ecosistema Open-Source): È importante dichiarare che Antiphishing non esiste nel vuoto. Utilizziamo pesantemente software libero esterno, librerie open-source e API della community per elaborare i nostri NRD e i feed di minacce. Costruiamo la pipeline di intelligence e la correlazione Suricata, ma il progetto si affida agli strumenti della più ampia community open-source per rendere possibile questa analisi.


⚙️ Come funziona (Livelli di rilevamento)

Il ruleset (antiphishing.rules) e i suoi dataset si distribuiscono senza problemi sulla tua istanza Suricata per fornire un'ispezione multilivello. (Nota: Le capacità di azione—alert vs. blocco—dipendono dal fatto che Suricata sia distribuito in modalità IDS o IPS):

  • DNS: Intercettazione durante la fase di risoluzione (dns.query). Identifica o ferma la connessione prima dell'handshake.
  • TLS: Rilevamento basato sul dominio tramite Server Name Indication (tls.sni), senza richiedere la decrittazione del payload HTTPS.
  • HTTP: Ispezione approfondita dei pacchetti per il traffico visibile a livello applicativo.
  • IPv4: Correlazione diretta dei flussi di rete con infrastrutture dannose note utilizzando la parola chiave dataset altamente efficiente di Suricata (type ipv4).

Collegamenti di distribuzione diretti

  • Archivio Tarball: https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz
  • File delle regole: https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

🚀 Guida all'installazione

La nostra architettura è costruita per una distribuzione rapida. Nota: Dopo l'aggiornamento di phishing.lst, il ruleset Suricata deve essere ricaricato affinché il dataset aggiornato diventi attivo.

Configurazione-Ruleset-su-GNU-Linux Configurazione-Ruleset-su-cearos Configurazione-Ruleset-su-pfSense Configurazione: Ruleset Antiphishing su IDSTower

OPNsense ruleset julioliraup/antiphishing su Suricata

Guide in arrivo

IPFire ruleset julioliraup/antiphishing su prevenzione delle intrusioni

🔄 Aggiornamenti e automazione

Il nostro motore di intelligence si aggiorna dinamicamente ogni ~6 ore per tracciare i vettori di phishing emergenti.

  • Intervallo SID: 6000000 - 6100000 (Assegnato con attenzione per prevenire conflitti).
  • Formato: Pienamente compatibile con suricata-update.

🙏 Ringraziamenti

Un ringraziamento speciale e sincero a @antixmars, @sikysikov, @satta e @zoomequipd per i loro contributi, le loro intuizioni e il loro supporto. Antiphishing è un ecosistema collaborativo e il buon lavoro merita di essere riconosciuto. Grazie per aver contribuito a costruire questo progetto.


💛 Supporta questo progetto (Finanziamento e sostenibilità)

Antiphishing è mantenuto come infrastruttura di sicurezza pubblica e indipendente. Crediamo che il rilevamento predittivo delle minacce non debba essere rinchiuso dietro paywall aziendali.

Tuttavia, mantenere una pipeline di intelligence zero-day aggressiva ha costi concreti e inevitabili. Per elaborare milioni di segnali e bloccare preventivamente gli avversari, il progetto dipende fortemente da infrastrutture a pagamento.

Le tue sponsorizzazioni sono utilizzate esclusivamente per finanziare l'operatività e l'evoluzione di questo motore:

  • Licenze API: Accesso commerciale per WHOIS storico, reverse DNS e analisi approfondita dei domini.
  • Potenza di elaborazione NRD: Overhead sostanziale di CPU e RAM su VPS per elaborare oltre 1,5 milioni di combinazioni di domini al giorno.
  • Hosting e distribuzione: Mantenere l'API REST, i Dashboard e la distribuzione globale del ruleset affidabili e veloci.

🏢 Reciprocità aziendale (Per MSSP, SOC e imprese)

Se la tua organizzazione utilizza Antiphishing per proteggere le reti dei clienti, questo progetto fornisce le capacità di una piattaforma commerciale di Threat Intelligence (TIP) a costo zero. Stiamo eseguendo il pesante lavoro computazionale di un team dedicato di Threat Intel.

Sponsorizzando il progetto, stai assicurando le tue stesse difese. Garantisci che i nostri server rimangano online, che i limiti delle nostre API si espandano e che le nostre capacità di rilevamento predittivo continuino a proteggere i tuoi clienti senza interruzioni. Non limitiamo la nostra intelligence dietro feed di dati premium o paywall; la tua sponsorizzazione è l'unico meccanismo che mantiene in funzione questo motore.

🇧🇷 Apoio via PIX (Brasile)

Se il progetto ha protetto la tua rete, aiutato nei tuoi studi o risparmiato ore del tuo tempo di risposta agli incidenti, considera di sostenere l'infrastruttura:

  • Chiave PIX: 08650081401
  • Beneficiario: Júlio Lira

🌐 GitHub Sponsors (Internazionale)

Per supporto ricorrente o contributi una tantum da entità aziendali o individui: github.com/sponsors/julioliraup


Contatti e falsi positivi

Se incontri falsi positivi, hai suggerimenti o vuoi discutere partnership aziendali:

Categorie