
Antiphishing v30329629285
高度なフィッシング対策:オープンかつ無料のSuricataルールセット
Antiphishing — Suricata向け予測型フィッシングインテリジェンス

[寄付] · ダッシュボードベクター · コントリビューション · ベクターを送信 · REST API CTI · WIKI
Suricata向け予測型フィッシングインテリジェンス — ゼロ日目からの先制的防御
Antiphishing は、ネットワーク層で可能な限り早期にフィッシングインフラを特定し、妨害するために設計されたオープンソース(GPLv3)のサイバー脅威インテリジェンス(CTI)基盤およびSuricataルールセットです。
本プロジェクトは、厳選されたフィッシング指標、自動化された脅威インテリジェンス処理、および新規登録ドメイン(NRD)の分析を組み合わせ、従来の脅威フィードで広く認識される前に、疑わしい新興インフラを特定します。
Antiphishingは、新興の脅威インテリジェンスを、展開可能なSuricataの検知・防止ルールへと変換するために設計されています。
⚡ 予測型防御:新規登録ドメインから早期検知へ
現代のフィッシングインフラは、短期間で作成され、武器化され、放棄される可能性があります。
従来のブロックリストは有用ですが、一般的には指標がすでに観測、報告、または検証された後にインフラを特定するものです。
Antiphishingは、補完的なアプローチである先制的脅威インテリジェンスを探求します。
NRDパイプラインは、DNS活動が観測された新規登録ドメインを監視し、以下を含む複数のヒューリスティックを用いて候補ドメインを分析します:
- タイポスクワッティング検知
- ホモグリフ検知
- ブランドなりすましパターン
- 疑わしいキーワード
- ドメイン類似性分析
- プロジェクトの分析パイプラインから導出されたその他の指標
このパイプラインは150万を超える候補ドメインの組み合わせを分析し、さらなるセキュリティ対応が必要と判断される疑わしいドメインのセットを生成します。
目的は、すべての新規登録ドメインが悪意があると主張することではありません。むしろ、従来の悪意あるドメインフィードに必ずしも現れる前に、潜在的なフィッシングインフラを早期段階で特定することです。
これにより、生のインフラ登録と確認済みの悪意あるインテリジェンスとの間に、補完的な検知レイヤーが生まれます。
ゼロ日目の概念
Antiphishingにおける**ゼロ日目(Day Zero)**という用語は、疑わしいインフラの出現と防御行動との間の時間を短縮するというプロジェクトの目標を指します。
これは、Antiphishingがすべてのゼロデイ攻撃、脆弱性、または未知のマルウェアファミリを検知できるという意味ではありません。
焦点はより狭く、実用的です:
疑わしいフィッシングインフラを可能な限り早期に特定し、そのインテリジェンスをネットワーク層で実行可能にする。
🛡️ 徹底した透明性:疑わしいは確認済みの悪意を意味しない
予測型インテリジェンスは、従来の検証済みIOCフィードとは異なる信頼モデルを必要とします。
NRD分析パイプラインによって生成されたドメインは、自動化されたヒューリスティックを通じて生成された候補指標です。したがって、これらは手動で検証された悪意あるIOCとして自動的に解釈されるのではなく、極めて疑わしいインフラとして扱われるべきです。
⚠️ 誤検知に関する考慮事項
NRDパイプラインは早期検知を優先するため、誤検知が発生する可能性があります。
予測型指標を展開する組織は、以下を適切に検討すべきです:
- ホワイトリスト登録
- 監視
- アラートチューニング
- リスクベースの適用
- 検証ワークフロー
NRD由来のインテリジェンスは、ドメインが確認済みの悪意あるIOCになるのを待つよりも、疑わしいインフラを早期にブロックすることが好ましい環境に特に適しています。
これは意図的なトレードオフです:
早期のインテリジェンスは早期の保護を提供できるが、早期のインテリジェンスはより大きな不確実性も伴う。
🧠 脅威インテリジェンスパイプライン
Antiphishingは単なる静的なフィッシングブロックリストではありません。
本プロジェクトは複数のソースと処理段階を組み合わせています:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
本プロジェクトはまた、外部のフリーソフトウェア、オープンソースライブラリ、公開インテリジェンスソース、およびコミュニティAPIに依存しています。
Antiphishingの役割は、これらのコンポーネントを自動化されたインテリジェンスおよび検知パイプラインに統合することです。
⚙️ 検知レイヤー
メインのSuricataルールセット(antiphishing.rules)は、複数の検知レイヤーを提供します。
重要: 一致したルールがアラートを生成するか、トラフィックを能動的にブロックするかは、Suricataの展開および設定方法、特にIDSモードまたはIPSモードのどちらで動作しているかによって異なります。
DNS
以下を使用したDNS検査中の疑わしいドメインの検知:
dns.query
ネイティブのSuricataデータセットには、DNSシグネチャで使用されるドメインインテリジェンスが含まれています。
TLS
TLS Server Name Indication(SNI)による検知:
tls.sni
これにより、HTTPSトラフィックを復号することなく、ドメインベースの検知が可能になります。
HTTP
アプリケーション層のシグネチャを使用したHTTPトラフィックおよびフィッシングURLの検査。
HTTP検知は、トラフィックが検査可能な場合に、要求されたリソースに対するより具体的な可視性を提供できます。
IPv4
宛先IPv4インテリジェンスを使用した、既知のフィッシングインフラへの接続の検知。
メインルールセットは、このインテリジェンスにSuricataのデータセットメカニズムを使用します。
📦 データセット
メインのAntiphishingルールセットは、ネイティブのSuricata外部データセットを使用します。
フィッシングドメイン
phishing.lst
DNSおよびTLSデータセットシグネチャで使用されるドメインインテリジェンス。
ドメインデータセットは、Suricataシグネチャではなくデータセット値を含むため、Suricataシグネチャファイルとは別に維持されます。
フィッシングIPv4
phishing_ips.lst
宛先IPデータセットシグネチャで使用されるIPv4指標。
NRD疑わしいドメイン
nrd_suspicious_domains.txt
NRD分析パイプラインによって生成され、疑わしい候補として分類されたドメイン。
重要: NRD由来のドメインは予測型インテリジェンスであり、確認済みの悪意ある指標として自動的に解釈されるべきではありません。
🔌 OPNsense統合
Antiphishingは、以下を通じてOPNsense IDS/IPSエコシステムと統合されています:
os-intrusion-detection-content-at-antiphishing
OPNsense統合は現在、完全なネイティブAntiphishingルールセットと同等ではありません。
現在の状況
既存のOPNsense統合は、HTTPシグネチャを確実に提供します。
外部のDNS、TLS、およびIPv4データセットは、OPNsense IDSコンテンツフレームワークが現在、外部Suricataデータセットファイルを配布およびロードするための統一されたメカニズムを提供していないため、追加の対応が必要です。
メインのAntiphishingルールセットは、引き続きSuricataのネイティブデータセット実装を使用しており、このOPNsenseの制限に対応するために変更されることはありません。
OPNsense固有のルールセットは、別途調査およびテストされています。
したがって、OPNsenseユーザーは、すべてのAntiphishing検知レイヤーが有効であると想定する前に、配布された特定のルールセットの機能を確認すべきです。
本プロジェクトは、Suricataの起動時またはリロード時に障害を引き起こす可能性のある設定を提供するのではなく、安定したOPNsense統合を提供することを目指しています。
📁 直接配布リンク
メインSuricataルールセット
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
メインルールセットは、上記の外部データセットを使用します。
OPNsenseルールセット
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
このファイルはOPNsense固有の互換バリアントであり、メインルールセットと同じ検知カバレッジを提供しない場合があります。
フィッシングドメインデータセット
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64エンコードされたSuricataデータセット。
フィッシングIPv4データセット
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
プレーンテキストのIPv4データセット。
NRD疑わしいドメイン
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
NRD由来の疑わしいドメインインテリジェンス。
🚀 インストール
Antiphishingは、Suricataおよびsuricata-updateと統合するように設計されています。
推奨されるインストール方法は、対象プラットフォームによって異なります。
GNU/Linux
インストールおよび設定ガイドを参照してください:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower