Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Antiphishing — Protezione avanzata dal phishing: ruleset Suricata aperti e gratuiti | Kitploit
Strumenti/GitHubGitHub/julioliraup/antiphishing
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Feed e Aggregatori di MinacceEvasione IDS/IPSPhishingSicurezza di ReteThreat IntelligenceRilevamento IntrusioniAnalisi DNS
GitHubjulioliraup/antiphishing

Antiphishing

Protezione avanzata dal phishing: ruleset Suricata aperti e gratuiti

132591 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
Condividi
# Antiphishing — Intelligence predittiva sul phishing per Suricata

![Antiphishing logo](https://assets.kitploit.com/production/public/readmes/7244/2042b848f0509c046c8de3752786d484f6e2e9b324a6f8c26f14853fbd820c80.png)

![GitHub commit activity](https://img.shields.io/github/commit-activity/w/julioliraup/Antiphishing) ![GitHub commit activity](https://img.shields.io/github/commit-activity/t/julioliraup/Antiphishing)

[**[DONATE](https://github.com/sponsors/julioliraup)**] · [**DASHBOARD VECTORS**](https://julioliraup.github.io/AT) · [**CONTRIBUTING**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**SUBMIT A VECTOR**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)

> **Intelligence predittiva sul phishing per Suricata — Difesa preventiva dal Day Zero**

**Antiphishing** è un'infrastruttura di Cyber Threat Intelligence (CTI) open-source (GPLv3) e un ruleset Suricata progettato per identificare e interrompere l'infrastruttura di phishing il prima possibile a livello di rete.

Il progetto combina indicatori di phishing curati, elaborazione automatizzata di threat intelligence e analisi dei domini di nuova registrazione (NRD) per identificare infrastrutture sospette emergenti prima che diventino ampiamente riconosciute dai feed di minacce convenzionali.

Antiphishing è progettato per trasformare la threat intelligence emergente in regole di rilevamento e prevenzione Suricata distribuibili.

---

## ⚡ Difesa predittiva: dai domini di nuova registrazione al rilevamento precoce

L'infrastruttura di phishing moderna può essere creata, armata e abbandonata in un breve periodo di tempo.

Le blocklist tradizionali sono preziose, ma generalmente identificano l'infrastruttura dopo che gli indicatori sono già stati osservati, segnalati o convalidati.

Antiphishing esplora un approccio complementare: **threat intelligence preventiva**.

La pipeline NRD monitora i domini di nuova registrazione con attività DNS osservata e analizza i domini candidati utilizzando diverse euristiche, tra cui:

* Rilevamento di typosquatting
* Rilevamento di omoglifi
* Pattern di impersonificazione del marchio
* Parole chiave sospette
* Analisi di similarità tra domini
* Altri indicatori derivati dalla pipeline di analisi del progetto

La pipeline analizza **più di 1,5 milioni di combinazioni di domini candidati** e produce un insieme di domini considerati sufficientemente sospetti per ulteriori azioni di sicurezza.

L'obiettivo non è affermare che ogni dominio di nuova registrazione sia malevolo. Piuttosto, l'obiettivo è identificare **potenziali infrastrutture di phishing in una fase precoce**, prima che compaiano necessariamente nei feed convenzionali di domini malevoli.

Questo crea un livello di rilevamento complementare tra la registrazione grezza dell'infrastruttura e l'intelligence malevola confermata.

### Il concetto di Day-Zero

Il termine **Day Zero** in Antiphishing si riferisce all'obiettivo del progetto di ridurre il tempo tra l'emergere di infrastrutture sospette e l'azione difensiva.

**Non** significa che Antiphishing possa rilevare ogni attacco zero-day, vulnerabilità o famiglia di malware precedentemente sconosciuta.

Il focus è più ristretto e pratico:

> **Identificare infrastrutture di phishing sospette il prima possibile e rendere tale intelligence utilizzabile a livello di rete.**

---

## 🛡️ Trasparenza radicale: sospetto non significa malevolo confermato

L'intelligence predittiva richiede un modello di confidenza diverso dai feed IOC tradizionali convalidati.

I domini generati dalla pipeline di analisi NRD sono **indicatori candidati** prodotti tramite euristiche automatizzate. Dovrebbero quindi essere trattati come **infrastrutture altamente sospette**, piuttosto che interpretati automaticamente come IOC malevoli convalidati manualmente.

### ⚠️ Considerazione sui falsi positivi

Poiché la pipeline NRD privilegia il rilevamento precoce, i falsi positivi sono possibili.

Le organizzazioni che distribuiscono indicatori predittivi dovrebbero considerare appropriate:

* Whitelisting
* Monitoraggio
* Ottimizzazione degli alert
* Applicazione basata sul rischio
* Flussi di lavoro di convalida

L'intelligence derivata da NRD è particolarmente adatta ad ambienti in cui il blocco precoce di infrastrutture sospette è preferibile all'attesa che un dominio diventi un IOC malevolo confermato.

Questo è un compromesso deliberato:

> **L'intelligence precoce può fornire una protezione precoce, ma l'intelligence precoce comporta anche una maggiore incertezza.**

---

## 🧠 Pipeline di Threat Intelligence

Antiphishing è più di una blocklist statica di phishing.

Il progetto combina più fonti e fasi di elaborazione:

```text
External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement
```

Il progetto si basa anche su software libero esterno, librerie open-source, fonti di intelligence pubbliche e API della comunità.

Il ruolo di Antiphishing è combinare questi componenti in una pipeline automatizzata di intelligence e rilevamento.

---

## ⚙️ Livelli di rilevamento

Il ruleset Suricata principale (`antiphishing.rules`) fornisce molteplici livelli di rilevamento.

> **Importante:** Se una regola corrispondente generi un alert o blocchi attivamente il traffico dipende da come Suricata è distribuito e configurato, in particolare se opera in modalità IDS o IPS.

### DNS

Rilevamento di domini sospetti durante l'ispezione DNS utilizzando:

```text
dns.query
```

Il dataset nativo di Suricata contiene l'intelligence sui domini utilizzata dalla firma DNS.

### TLS

Rilevamento tramite il Server Name Indication (SNI) di TLS:

```text
tls.sni
```

Ciò consente il rilevamento basato sul dominio senza decifrare il traffico HTTPS.

### HTTP

Ispezione del traffico HTTP e degli URL di phishing utilizzando firme a livello applicativo.

Il rilevamento HTTP può fornire una visibilità più specifica sulla risorsa richiesta quando il traffico è disponibile per l'ispezione.

### IPv4

Rilevamento di connessioni a infrastrutture di phishing note utilizzando l'intelligence IPv4 di destinazione.

Il ruleset principale utilizza il meccanismo dei dataset di Suricata per questa intelligence.

---

## 📦 Dataset

Il ruleset principale di Antiphishing utilizza dataset esterni nativi di Suricata.

### Domini di phishing

```text
phishing.lst
```

Intelligence sui domini utilizzata dalle firme dei dataset DNS e TLS.

Il dataset dei domini è mantenuto separatamente dal file delle firme Suricata perché contiene valori di dataset anziché firme Suricata.

### IPv4 di phishing

```text
phishing_ips.lst
```

Indicatori IPv4 utilizzati dalla firma del dataset IP di destinazione.

### Domini sospetti NRD

```text
nrd_suspicious_domains.txt
```

Domini generati dalla pipeline di analisi NRD e classificati come candidati sospetti.

**Importante:** i domini derivati da NRD sono intelligence predittiva e non dovrebbero essere automaticamente interpretati come indicatori malevoli confermati.

---

## 🔌 Integrazione con OPNsense

Antiphishing è integrato con l'ecosistema IDS/IPS di OPNsense tramite:

`os-intrusion-detection-content-at-antiphishing`

L'integrazione con OPNsense attualmente **non è equivalente al ruleset nativo completo di Antiphishing**.

### Stato attuale

L'integrazione esistente con OPNsense fornisce in modo affidabile le **firme HTTP**.

I dataset esterni DNS, TLS e IPv4 richiedono una gestione aggiuntiva perché il framework dei contenuti IDS di OPNsense attualmente non fornisce un meccanismo uniforme per distribuire e caricare file di dataset Suricata esterni.

Il ruleset principale di Antiphishing continua a utilizzare l'implementazione nativa dei dataset di Suricata e non viene modificato per adattarsi a questa limitazione di OPNsense.

Un ruleset specifico per OPNsense è in fase di studio e test separatamente.

> **Gli utenti di OPNsense dovrebbero quindi verificare le capacità del ruleset specifico distribuito prima di presumere che tutti i livelli di rilevamento di Antiphishing siano attivi.**

Il progetto mira a fornire un'integrazione stabile con OPNsense piuttosto che distribuire una configurazione che possa causare il fallimento di Suricata durante l'avvio o il ricaricamento.

---

## 📁 Link di distribuzione diretta

### Ruleset Suricata principale

`antiphishing.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Il ruleset principale utilizza i dataset esterni descritti sopra.

### Ruleset OPNsense

`antiphishing-opnsense.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Questo file è una variante di compatibilità specifica per OPNsense e potrebbe non fornire la stessa copertura di rilevamento del ruleset principale.

### Dataset dei domini di phishing

`phishing.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Dataset Suricata codificato in Base64.

### Dataset IPv4 di phishing

`phishing_ips.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

Dataset IPv4 in testo semplice.

### Domini sospetti NRD

`nrd_suspicious_domains.txt`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Intelligence sui domini sospetti derivata da NRD.

---

## 🚀 Installazione

Antiphishing è progettato per integrarsi con Suricata e `suricata-update`.

Il metodo di installazione preferito dipende dalla piattaforma di destinazione.

### GNU/Linux

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
  <img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
  <img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>

### pfSense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
  <img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>

### IDSTower

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
  <img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>

### OPNsense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
  <img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>

Consultare la documentazione di OPNsense e il wiki del progetto per lo stato attuale dell'integrazione e la procedura di installazione.

### IPFIRE

IPFire julioliraup/antiphishing ruleset on intrusion prevention

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
        <img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>

---

## 🔄 Aggiornamenti e automazione

La pipeline di intelligence di Antiphishing viene aggiornata dinamicamente all'incirca ogni **6 ore** per tracciare le infrastrutture di phishing emergenti.

La pipeline di aggiornamento elabora intelligence da più fonti e rigenera le regole e i dataset Suricata.

### Integrazione con Suricata

Il progetto è progettato per l'integrazione con:

* `suricata-update`
* Suricata IDS
* Suricata IPS
* Piattaforme firewall che utilizzano Suricata
* Ambienti di monitoraggio della sicurezza

### Assegnazione dei SID

Antiphishing utilizza il seguente intervallo di SID:

```text
6000000 - 6100000
```

I SID sono assegnati con attenzione all'interno del progetto per evitare collisioni interne.

---

## 📊 Intelligence e trasparenza

Antiphishing espone la propria intelligence attraverso infrastrutture pubbliche in modo che gli utenti possano ispezionare, valutare e integrare i dati nei propri flussi di lavoro di sicurezza.

I componenti disponibili includono:

* Dashboard pubblica di threat intelligence
* Regole Suricata
* Dataset di domini
* Dataset IPv4
* Intelligence sui domini sospetti derivata da NRD
* REST API
* Documentazione
* Issue tracking della comunità

Il progetto espone intenzionalmente la propria infrastruttura di rilevamento invece di trattare la metodologia di rilevamento come una scatola nera.

---

## 🌐 Ecosistema open-source

Antiphishing è costruito sopra e accanto al più ampio ecosistema di sicurezza open-source.

Il progetto utilizza risorse esterne:

* Feed di minacce
* API pubbliche
* Librerie open-source
* Strumenti di analisi dei domini
* Infrastruttura DNS
* Suricata
* Suricata-update

Antiphishing non rivendica la proprietà delle fonti di intelligence o degli strumenti sottostanti che utilizza.

Il suo contributo principale è l'**automazione, la correlazione, la pipeline di analisi e la conversione dell'intelligence in contenuti di rilevamento Suricata distribuibili**.

---

## 🙏 Ringraziamenti

Un ringraziamento speciale e sincero a [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203) e [@zoomequipd](https://github.com/zoomequipd) per i loro contributi, intuizioni, test e supporto.

Antiphishing è un ecosistema collaborativo, e il feedback della comunità è una parte importante del miglioramento della qualità del rilevamento e della compatibilità delle piattaforme del progetto.

---

## 💛 Sostieni questo progetto

Antiphishing è mantenuto come infrastruttura di sicurezza pubblica e indipendente.

Il progetto mira a rendere disponibili l'intelligence proattiva sul phishing e il rilevamento a livello di rete senza richiedere alle organizzazioni di acquistare una piattaforma commerciale di threat intelligence.

Tuttavia, gestire una pipeline di intelligence aggiornata continuamente comporta costi reali di infrastruttura e operativi.

Il supporto aiuta a finanziare:

### API e intelligence

* Accesso API commerciale
* Dati WHOIS storici
* Reverse DNS
* Analisi dei domini
* Fonti di intelligence aggiuntive

### Elaborazione NRD

La pipeline di analisi NRD richiede risorse CPU e memoria sostanziali per elaborare un gran numero di combinazioni di domini candidati.

### Infrastruttura

La sponsorizzazione aiuta anche a mantenere:

* Infrastruttura VPS
* Servizi REST API
* Dashboard pubbliche
* Distribuzione dei ruleset
* Elaborazione automatizzata
* Aggiornamenti continui

---

## 🏢 Supporto aziendale

Per MSSP, SOC, team di sicurezza, ricercatori e organizzazioni che utilizzano Antiphishing in produzione:

Antiphishing fornisce un approccio open-source all'intelligence predittiva sul phishing e all'applicazione a livello di rete tramite Suricata.

Sostenendo il progetto, le organizzazioni aiutano a mantenere l'infrastruttura necessaria per elaborare, analizzare e distribuire continuamente la threat intelligence emergente.

L'obiettivo è mantenere l'intelligence accessibile alla comunità piuttosto che collocare l'intera pipeline di rilevamento dietro un paywall commerciale.

### 🇧🇷 Supporto tramite PIX

Se Antiphishing protegge la tua rete, supporta la tua ricerca o fa risparmiare tempo al tuo team durante la risposta agli incidenti, considera di sostenere l'infrastruttura:

* **PIX:** `08650081401`
* **Beneficiario:** Júlio Lira

### 🌐 GitHub Sponsors

Per supporto ricorrente o contributi una tantum:

https://github.com/sponsors/julioliraup

---

## 🤝 Contribuire

I contributi sono benvenuti.

Puoi contribuire:

* Segnalando falsi positivi
* Inviando vettori di phishing
* Migliorando la logica di rilevamento
* Testando le integrazioni con le piattaforme
* Migliorando la documentazione
* Revisionando le regole
* Migliorando la pipeline di intelligence
* Contribuendo al codice

Vedi:

`CONTRIBUTING.md`

---

## 🐛 Falsi positivi e problemi

L'intelligence predittiva comporta necessariamente incertezza.

Se identifichi un falso positivo, un indicatore errato, un problema di rilevamento o un problema di integrazione, apri una GitHub Issue con quante più informazioni tecniche possibile.

Le informazioni utili possono includere:

* SID
* Dominio/IP coinvolto
* Protocollo di rilevamento
* Versione di Suricata
* Piattaforma
* Log rilevanti
* Passaggi di riproduzione

Queste informazioni aiutano a migliorare la pipeline di rilevamento riducendo al contempo i falsi positivi non necessari.

---

## 📬 Contatti

Per ricerca sulla sicurezza, falsi positivi, collaborazione tecnica o discussioni su partnership:

**Email:** [[email protected]](mailto:[email protected])

**Issues:**
https://github.com/julioliraup/Antiphishing/issues

---

## 🎯 Visione del progetto

Antiphishing è costruito attorno a un principio semplice:

> **La threat intelligence è più preziosa quando diventa utilizzabile prima che l'attaccante abbia il tempo di stabilire un punto d'appoggio.**

Il progetto combina open-source intelligence, analisi automatizzata, ricerca sui domini emergenti e applicazione tramite Suricata per esplorare un modello più proattivo di difesa dal phishing.

Invece di attendere che ogni dominio malevolo diventi un IOC noto, Antiphishing indaga se **l'infrastruttura che circonda una campagna di phishing emergente possa fornire segnali difensivi utili in anticipo**.

Questa è l'idea centrale del progetto:

**Da infrastruttura emergente → a intelligence → a rilevamento → a prevenzione.**
Scarica lo strumento