
Antiphishing v30597451371
フィッシング攻撃から保護するためのSuricataルールセット。
[ DONATE - DASHBOARD VECTORS - CONTRIBUTING - SUBMIT A VECTOR - REST API CTI - WIKI ]
Suricata向け予測型フィッシングインテリジェンス:攻撃者をゼロデイでブロック
Antiphishing は、ネットワーク層でフィッシングインフラを事前に無力化するために設計された、オープンソース(GPLv3)のサイバー脅威インテリジェンス(CTI)基盤およびSuricataルールセットです。
厳選された脅威インジケーターと積極的な新規登録ドメイン(NRD)ヒューリスティックを組み合わせることで、Antiphishingは攻撃が成熟する前に阻止する、導入即対応のSuricataルールセットを提供します。
⚡ 予測型防御:検知前に敵をブロック
現代の脅威アクターは変動的な時間枠で活動します。ドメインは登録され、武器化され、数時間以内に破棄されます。従来のブロックリストにドメインが掲載されるのを待っている場合、攻撃者はすでに境界を突破しています。
Antiphishingはこのパラダイムを覆します。私たちは予測型防御のアプローチを採用しています: 当パイプラインは、DNSアクティビティが観測された新規登録ドメイン(NRD)を監視します。150万以上のドメイン組み合わせを処理し、高度なヒューリスティック(タイポスクワッティング、ホモグリフ検出、ブランド偽装パターン)を適用します。
その結果は? あなたのSuricataエンジンに、世界中で事前検知される前に敵のインフラをブロックする力を与えます。攻撃者がまだサーバーをセットアップしている間に、攻撃ベクトルを遮断します。
🛡️ 徹底的な透明性:疑わしい vs 悪意のある
真のゼロデイブロッキングを達成するには、インテリジェンスエンジンは積極的である必要があります。私たちは、このデータをどのように適用すべきかについて、セキュリティコミュニティに対して徹底的な透明性を信条としています:
当NRD分析パイプラインによって分類されたドメインは、候補生成メカニズムとして機能します。これらは非常に疑わしいインフラとして扱われるべきであり、手動で検証された悪意のあるベクトル(IOC)ではありません。
⚠️ 誤検知のトレードオフ: 当エンジンは事後的な確実性よりも予防的なブロッキングを優先するため、誤検知の可能性があります。このNRDデータセットは、侵害を待つのではなく、新たに出現する疑わしいインフラを積極的にブロックし、例外をホワイトリスト登録することを好むSOC、MSSP、管理者向けに設計されています。
絶対的な確実性を求めるなら、常に攻撃者より一歩遅れることになります。Antiphishingは予測の優位性を提供します。
巨人の肩の上に立つ(オープンソースエコシステム): Antiphishingが真空状態で存在しているわけではないことを明確に述べることは重要です。当プロジェクトは、NRDと脅威フィードを処理するために、外部のフリーソフトウェア、オープンソースライブラリ、コミュニティAPIを多用しています。私たちはインテリジェンスパイプラインとSuricata相関を構築しますが、この分析を可能にするためには、より広範なオープンソースコミュニティのツールに依存しています。
⚙️ 動作原理(検知レイヤー)
ルールセット(antiphishing.rules)とそのデータセットは、Suricataインスタンスにシームレスに展開され、多層的な検査を提供します。(注:アクション機能(アラート vs ブロック)は、SuricataがIDSモードかIPSモードで展開されているかによって異なります):
- DNS: 解決フェーズ(
dns.query)での傍受。ハンドシェイク前に接続を識別または停止します。 - TLS: Server Name Indication(
tls.sni)によるドメインベースの検出。HTTPSペイロードの復号は不要です。 - HTTP: 可視的なアプリケーション層トラフィックのディープパケットインスペクション。
- IPv4: Suricataの高効率な
datasetキーワード(type ipv4)を使用した、既知の悪意のあるインフラとのネットワークフローの直接相関。
直接配布リンク
- Tarballアーカイブ:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz - ルールファイル:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🚀 インストールガイド
当アーキテクチャは迅速な展開を目的として構築されています。
注:phishing.lstを更新した後、更新されたデータセットを有効にするにはSuricataルールセットをリロードする必要があります。
今後のガイド
🔄 更新と自動化
当インテリジェンスエンジンは、新たに出現するフィッシングベクトルを追跡するために、約6時間ごとに動的に更新されます。
- SID範囲:
6000000-6100000(競合を防ぐために慎重に割り当てられています)。 - 形式:
suricata-updateと完全互換。
🙏 謝辞
@antixmars、@sikysikov、@satta、@zoomequipdの各氏に、その貢献、洞察、支援に対して特別かつ心からの感謝を捧げます。Antiphishingは協力的なエコシステムであり、優れた仕事は認められる価値があります。このプロジェクトの構築にご協力いただきありがとうございます。
💛 このプロジェクトを支援する(資金と持続可能性)
Antiphishingは、独立した公開セキュリティインフラとして維持されています。私たちは、予測型脅威検知が企業のペイウォールの背後に閉じ込められるべきではないと信じています。
しかし、積極的なゼロデイインテリジェンスパイプラインを維持するには、避けられないハードコストがかかります。 数百万のシグナルを処理し、攻撃者を予防的にブロックするために、当プロジェクトは有料インフラに大きく依存しています。
あなたのスポンサーシップは、このエンジンの運用と進化に厳密に使用されます:
- APIライセンス: 履歴WHOIS、リバースDNS、詳細なドメイン分析への商用アクセス。
- NRD処理能力: 毎日150万以上のドメイン組み合わせを処理するための、相当なVPS CPUおよびRAMオーバーヘッド。
- ホスティングと配布: REST API、ダッシュボード、グローバルルールセット配布の信頼性と速度を維持。
🏢 企業向け相互利益(MSSP、SOC、エンタープライズ向け)
あなたの組織がクライアントネットワークを保護するためにAntiphishingを使用している場合、このプロジェクトは商用脅威インテリジェンスプラットフォーム(TIP)の機能をゼロコストで提供します。私たちは、専任の脅威インテルチームの重い計算処理を実行しています。
プロジェクトにスポンサーシップを提供することで、あなた自身の防御に保険をかけています。当サーバーがオンラインを維持し、API制限が拡大し、予測検知機能が中断なくクライアントを保護し続けることを保証します。私たちはインテリジェンスをプレミアムデータフィードやペイウォールの背後に制限しません。あなたのスポンサーシップが、このエンジンを稼働させ続ける唯一のメカニズムです。
🇧🇷 PIXによる支援(ブラジル)
プロジェクトがあなたのネットワークを保護し、学習に役立ち、インシデント対応の時間を節約したなら、インフラへの支援をご検討ください:
- PIXキー:
08650081401 - 受取人: Júlio Lira
🌐 GitHubスポンサー(国際)
法人または個人からの継続的な支援または一回限りの寄付については: github.com/sponsors/julioliraup
連絡先と誤検知
誤検知に遭遇した場合、提案がある場合、または企業パートナーシップについて話し合いたい場合:
- メール: [email protected]
- イシュー: 誤検知の調整とルール修正については、GitHub Issueを開いてください。
