
Protezione avanzata dal phishing: ruleset Suricata aperti e gratuiti
# Antiphishing — Intelligence predittiva sul phishing per Suricata

 
[**[DONATE](https://github.com/sponsors/julioliraup)**] · [**DASHBOARD VECTORS**](https://julioliraup.github.io/AT) · [**CONTRIBUTING**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**SUBMIT A VECTOR**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)
> **Intelligence predittiva sul phishing per Suricata — Difesa preventiva dal Day Zero**
**Antiphishing** è un'infrastruttura di Cyber Threat Intelligence (CTI) open-source (GPLv3) e un ruleset Suricata progettato per identificare e interrompere l'infrastruttura di phishing il prima possibile a livello di rete.
Il progetto combina indicatori di phishing curati, elaborazione automatizzata di threat intelligence e analisi dei domini di nuova registrazione (NRD) per identificare infrastrutture sospette emergenti prima che diventino ampiamente riconosciute dai feed di minacce convenzionali.
Antiphishing è progettato per trasformare la threat intelligence emergente in regole di rilevamento e prevenzione Suricata distribuibili.
---
## ⚡ Difesa predittiva: dai domini di nuova registrazione al rilevamento precoce
L'infrastruttura di phishing moderna può essere creata, armata e abbandonata in un breve periodo di tempo.
Le blocklist tradizionali sono preziose, ma generalmente identificano l'infrastruttura dopo che gli indicatori sono già stati osservati, segnalati o convalidati.
Antiphishing esplora un approccio complementare: **threat intelligence preventiva**.
La pipeline NRD monitora i domini di nuova registrazione con attività DNS osservata e analizza i domini candidati utilizzando diverse euristiche, tra cui:
* Rilevamento di typosquatting
* Rilevamento di omoglifi
* Pattern di impersonificazione del marchio
* Parole chiave sospette
* Analisi di similarità tra domini
* Altri indicatori derivati dalla pipeline di analisi del progetto
La pipeline analizza **più di 1,5 milioni di combinazioni di domini candidati** e produce un insieme di domini considerati sufficientemente sospetti per ulteriori azioni di sicurezza.
L'obiettivo non è affermare che ogni dominio di nuova registrazione sia malevolo. Piuttosto, l'obiettivo è identificare **potenziali infrastrutture di phishing in una fase precoce**, prima che compaiano necessariamente nei feed convenzionali di domini malevoli.
Questo crea un livello di rilevamento complementare tra la registrazione grezza dell'infrastruttura e l'intelligence malevola confermata.
### Il concetto di Day-Zero
Il termine **Day Zero** in Antiphishing si riferisce all'obiettivo del progetto di ridurre il tempo tra l'emergere di infrastrutture sospette e l'azione difensiva.
**Non** significa che Antiphishing possa rilevare ogni attacco zero-day, vulnerabilità o famiglia di malware precedentemente sconosciuta.
Il focus è più ristretto e pratico:
> **Identificare infrastrutture di phishing sospette il prima possibile e rendere tale intelligence utilizzabile a livello di rete.**
---
## 🛡️ Trasparenza radicale: sospetto non significa malevolo confermato
L'intelligence predittiva richiede un modello di confidenza diverso dai feed IOC tradizionali convalidati.
I domini generati dalla pipeline di analisi NRD sono **indicatori candidati** prodotti tramite euristiche automatizzate. Dovrebbero quindi essere trattati come **infrastrutture altamente sospette**, piuttosto che interpretati automaticamente come IOC malevoli convalidati manualmente.
### ⚠️ Considerazione sui falsi positivi
Poiché la pipeline NRD privilegia il rilevamento precoce, i falsi positivi sono possibili.
Le organizzazioni che distribuiscono indicatori predittivi dovrebbero considerare appropriate:
* Whitelisting
* Monitoraggio
* Ottimizzazione degli alert
* Applicazione basata sul rischio
* Flussi di lavoro di convalida
L'intelligence derivata da NRD è particolarmente adatta ad ambienti in cui il blocco precoce di infrastrutture sospette è preferibile all'attesa che un dominio diventi un IOC malevolo confermato.
Questo è un compromesso deliberato:
> **L'intelligence precoce può fornire una protezione precoce, ma l'intelligence precoce comporta anche una maggiore incertezza.**
---
## 🧠 Pipeline di Threat Intelligence
Antiphishing è più di una blocklist statica di phishing.
Il progetto combina più fonti e fasi di elaborazione:
```text
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
```
Il progetto si basa anche su software libero esterno, librerie open-source, fonti di intelligence pubbliche e API della comunità.
Il ruolo di Antiphishing è combinare questi componenti in una pipeline automatizzata di intelligence e rilevamento.
---
## ⚙️ Livelli di rilevamento
Il ruleset Suricata principale (`antiphishing.rules`) fornisce molteplici livelli di rilevamento.
> **Importante:** Se una regola corrispondente generi un alert o blocchi attivamente il traffico dipende da come Suricata è distribuito e configurato, in particolare se opera in modalità IDS o IPS.
### DNS
Rilevamento di domini sospetti durante l'ispezione DNS utilizzando:
```text
dns.query
```
Il dataset nativo di Suricata contiene l'intelligence sui domini utilizzata dalla firma DNS.
### TLS
Rilevamento tramite il Server Name Indication (SNI) di TLS:
```text
tls.sni
```
Ciò consente il rilevamento basato sul dominio senza decifrare il traffico HTTPS.
### HTTP
Ispezione del traffico HTTP e degli URL di phishing utilizzando firme a livello applicativo.
Il rilevamento HTTP può fornire una visibilità più specifica sulla risorsa richiesta quando il traffico è disponibile per l'ispezione.
### IPv4
Rilevamento di connessioni a infrastrutture di phishing note utilizzando l'intelligence IPv4 di destinazione.
Il ruleset principale utilizza il meccanismo dei dataset di Suricata per questa intelligence.
---
## 📦 Dataset
Il ruleset principale di Antiphishing utilizza dataset esterni nativi di Suricata.
### Domini di phishing
```text
phishing.lst
```
Intelligence sui domini utilizzata dalle firme dei dataset DNS e TLS.
Il dataset dei domini è mantenuto separatamente dal file delle firme Suricata perché contiene valori di dataset anziché firme Suricata.
### IPv4 di phishing
```text
phishing_ips.lst
```
Indicatori IPv4 utilizzati dalla firma del dataset IP di destinazione.
### Domini sospetti NRD
```text
nrd_suspicious_domains.txt
```
Domini generati dalla pipeline di analisi NRD e classificati come candidati sospetti.
**Importante:** i domini derivati da NRD sono intelligence predittiva e non dovrebbero essere automaticamente interpretati come indicatori malevoli confermati.
---
## 🔌 Integrazione con OPNsense
Antiphishing è integrato con l'ecosistema IDS/IPS di OPNsense tramite:
`os-intrusion-detection-content-at-antiphishing`
L'integrazione con OPNsense attualmente **non è equivalente al ruleset nativo completo di Antiphishing**.
### Stato attuale
L'integrazione esistente con OPNsense fornisce in modo affidabile le **firme HTTP**.
I dataset esterni DNS, TLS e IPv4 richiedono una gestione aggiuntiva perché il framework dei contenuti IDS di OPNsense attualmente non fornisce un meccanismo uniforme per distribuire e caricare file di dataset Suricata esterni.
Il ruleset principale di Antiphishing continua a utilizzare l'implementazione nativa dei dataset di Suricata e non viene modificato per adattarsi a questa limitazione di OPNsense.
Un ruleset specifico per OPNsense è in fase di studio e test separatamente.
> **Gli utenti di OPNsense dovrebbero quindi verificare le capacità del ruleset specifico distribuito prima di presumere che tutti i livelli di rilevamento di Antiphishing siano attivi.**
Il progetto mira a fornire un'integrazione stabile con OPNsense piuttosto che distribuire una configurazione che possa causare il fallimento di Suricata durante l'avvio o il ricaricamento.
---
## 📁 Link di distribuzione diretta
### Ruleset Suricata principale
`antiphishing.rules`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
Il ruleset principale utilizza i dataset esterni descritti sopra.
### Ruleset OPNsense
`antiphishing-opnsense.rules`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Questo file è una variante di compatibilità specifica per OPNsense e potrebbe non fornire la stessa copertura di rilevamento del ruleset principale.
### Dataset dei domini di phishing
`phishing.lst`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Dataset Suricata codificato in Base64.
### Dataset IPv4 di phishing
`phishing_ips.lst`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
Dataset IPv4 in testo semplice.
### Domini sospetti NRD
`nrd_suspicious_domains.txt`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Intelligence sui domini sospetti derivata da NRD.
---
## 🚀 Installazione
Antiphishing è progettato per integrarsi con Suricata e `suricata-update`.
Il metodo di installazione preferito dipende dalla piattaforma di destinazione.
### GNU/Linux
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
<img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
<img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>
### pfSense
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
<img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>
### IDSTower
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
<img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>
### OPNsense
<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
<img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>
Consultare la documentazione di OPNsense e il wiki del progetto per lo stato attuale dell'integrazione e la procedura di installazione.
### IPFIRE
IPFire julioliraup/antiphishing ruleset on intrusion prevention
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
<img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>
---
## 🔄 Aggiornamenti e automazione
La pipeline di intelligence di Antiphishing viene aggiornata dinamicamente all'incirca ogni **6 ore** per tracciare le infrastrutture di phishing emergenti.
La pipeline di aggiornamento elabora intelligence da più fonti e rigenera le regole e i dataset Suricata.
### Integrazione con Suricata
Il progetto è progettato per l'integrazione con:
* `suricata-update`
* Suricata IDS
* Suricata IPS
* Piattaforme firewall che utilizzano Suricata
* Ambienti di monitoraggio della sicurezza
### Assegnazione dei SID
Antiphishing utilizza il seguente intervallo di SID:
```text
6000000 - 6100000
```
I SID sono assegnati con attenzione all'interno del progetto per evitare collisioni interne.
---
## 📊 Intelligence e trasparenza
Antiphishing espone la propria intelligence attraverso infrastrutture pubbliche in modo che gli utenti possano ispezionare, valutare e integrare i dati nei propri flussi di lavoro di sicurezza.
I componenti disponibili includono:
* Dashboard pubblica di threat intelligence
* Regole Suricata
* Dataset di domini
* Dataset IPv4
* Intelligence sui domini sospetti derivata da NRD
* REST API
* Documentazione
* Issue tracking della comunità
Il progetto espone intenzionalmente la propria infrastruttura di rilevamento invece di trattare la metodologia di rilevamento come una scatola nera.
---
## 🌐 Ecosistema open-source
Antiphishing è costruito sopra e accanto al più ampio ecosistema di sicurezza open-source.
Il progetto utilizza risorse esterne:
* Feed di minacce
* API pubbliche
* Librerie open-source
* Strumenti di analisi dei domini
* Infrastruttura DNS
* Suricata
* Suricata-update
Antiphishing non rivendica la proprietà delle fonti di intelligence o degli strumenti sottostanti che utilizza.
Il suo contributo principale è l'**automazione, la correlazione, la pipeline di analisi e la conversione dell'intelligence in contenuti di rilevamento Suricata distribuibili**.
---
## 🙏 Ringraziamenti
Un ringraziamento speciale e sincero a [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203) e [@zoomequipd](https://github.com/zoomequipd) per i loro contributi, intuizioni, test e supporto.
Antiphishing è un ecosistema collaborativo, e il feedback della comunità è una parte importante del miglioramento della qualità del rilevamento e della compatibilità delle piattaforme del progetto.
---
## 💛 Sostieni questo progetto
Antiphishing è mantenuto come infrastruttura di sicurezza pubblica e indipendente.
Il progetto mira a rendere disponibili l'intelligence proattiva sul phishing e il rilevamento a livello di rete senza richiedere alle organizzazioni di acquistare una piattaforma commerciale di threat intelligence.
Tuttavia, gestire una pipeline di intelligence aggiornata continuamente comporta costi reali di infrastruttura e operativi.
Il supporto aiuta a finanziare:
### API e intelligence
* Accesso API commerciale
* Dati WHOIS storici
* Reverse DNS
* Analisi dei domini
* Fonti di intelligence aggiuntive
### Elaborazione NRD
La pipeline di analisi NRD richiede risorse CPU e memoria sostanziali per elaborare un gran numero di combinazioni di domini candidati.
### Infrastruttura
La sponsorizzazione aiuta anche a mantenere:
* Infrastruttura VPS
* Servizi REST API
* Dashboard pubbliche
* Distribuzione dei ruleset
* Elaborazione automatizzata
* Aggiornamenti continui
---
## 🏢 Supporto aziendale
Per MSSP, SOC, team di sicurezza, ricercatori e organizzazioni che utilizzano Antiphishing in produzione:
Antiphishing fornisce un approccio open-source all'intelligence predittiva sul phishing e all'applicazione a livello di rete tramite Suricata.
Sostenendo il progetto, le organizzazioni aiutano a mantenere l'infrastruttura necessaria per elaborare, analizzare e distribuire continuamente la threat intelligence emergente.
L'obiettivo è mantenere l'intelligence accessibile alla comunità piuttosto che collocare l'intera pipeline di rilevamento dietro un paywall commerciale.
### 🇧🇷 Supporto tramite PIX
Se Antiphishing protegge la tua rete, supporta la tua ricerca o fa risparmiare tempo al tuo team durante la risposta agli incidenti, considera di sostenere l'infrastruttura:
* **PIX:** `08650081401`
* **Beneficiario:** Júlio Lira
### 🌐 GitHub Sponsors
Per supporto ricorrente o contributi una tantum:
https://github.com/sponsors/julioliraup
---
## 🤝 Contribuire
I contributi sono benvenuti.
Puoi contribuire:
* Segnalando falsi positivi
* Inviando vettori di phishing
* Migliorando la logica di rilevamento
* Testando le integrazioni con le piattaforme
* Migliorando la documentazione
* Revisionando le regole
* Migliorando la pipeline di intelligence
* Contribuendo al codice
Vedi:
`CONTRIBUTING.md`
---
## 🐛 Falsi positivi e problemi
L'intelligence predittiva comporta necessariamente incertezza.
Se identifichi un falso positivo, un indicatore errato, un problema di rilevamento o un problema di integrazione, apri una GitHub Issue con quante più informazioni tecniche possibile.
Le informazioni utili possono includere:
* SID
* Dominio/IP coinvolto
* Protocollo di rilevamento
* Versione di Suricata
* Piattaforma
* Log rilevanti
* Passaggi di riproduzione
Queste informazioni aiutano a migliorare la pipeline di rilevamento riducendo al contempo i falsi positivi non necessari.
---
## 📬 Contatti
Per ricerca sulla sicurezza, falsi positivi, collaborazione tecnica o discussioni su partnership:
**Email:** [[email protected]](mailto:[email protected])
**Issues:**
https://github.com/julioliraup/Antiphishing/issues
---
## 🎯 Visione del progetto
Antiphishing è costruito attorno a un principio semplice:
> **La threat intelligence è più preziosa quando diventa utilizzabile prima che l'attaccante abbia il tempo di stabilire un punto d'appoggio.**
Il progetto combina open-source intelligence, analisi automatizzata, ricerca sui domini emergenti e applicazione tramite Suricata per esplorare un modello più proattivo di difesa dal phishing.
Invece di attendere che ogni dominio malevolo diventi un IOC noto, Antiphishing indaga se **l'infrastruttura che circonda una campagna di phishing emergente possa fornire segnali difensivi utili in anticipo**.
Questa è l'idea centrale del progetto:
**Da infrastruttura emergente → a intelligence → a rilevamento → a prevenzione.**