
Antiphishing v35456910988
高度なフィッシング対策:オープンかつ無料のSuricataルールセット
Antiphishing — Suricata向け予測型フィッシングインテリジェンス

[寄付] · ダッシュボードベクター · コントリビューション · ベクターを送信 · REST API CTI · WIKI
Suricata向け予測型フィッシングインテリジェンス — ゼロ日目からの先制的防御
Antiphishing は、ネットワーク層で可能な限り早期にフィッシングインフラを特定し、妨害するために設計されたオープンソース(GPLv3)のサイバー脅威インテリジェンス(CTI)基盤およびSuricataルールセットです。
本プロジェクトは、厳選されたフィッシング指標、自動化された脅威インテリジェンス処理、および新規登録ドメイン(NRD)の分析を組み合わせ、従来の脅威フィードで広く認識される前に、疑わしい新興インフラを特定します。
Antiphishingは、新興の脅威インテリジェンスを、展開可能なSuricataの検知・防止ルールへと変換するために設計されています。
⚡ 予測型防御:新規登録ドメインから早期検知へ
現代のフィッシングインフラは、短期間で作成され、武器化され、放棄される可能性があります。
従来のブロックリストは有用ですが、一般的には指標がすでに観測、報告、または検証された後にインフラを特定するものです。
Antiphishingは、補完的なアプローチである先制的脅威インテリジェンスを探求します。
NRDパイプラインは、DNS活動が観測された新規登録ドメインを監視し、以下を含む複数のヒューリスティックを用いて候補ドメインを分析します:
- タイポスクワッティング検知
- ホモグリフ検知
- ブランドなりすましパターン
- 疑わしいキーワード
- ドメイン類似性分析
- プロジェクトの分析パイプラインから導出されたその他の指標
このパイプラインは150万を超える候補ドメインの組み合わせを分析し、さらなるセキュリティ対応が必要と判断される疑わしいドメインのセットを生成します。
目的は、すべての新規登録ドメインが悪意があると主張することではありません。むしろ、従来の悪意あるドメインフィードに必ずしも現れる前に、潜在的なフィッシングインフラを早期段階で特定することです。
これにより、生のインフラ登録と確認済みの悪意あるインテリジェンスとの間に、補完的な検知レイヤーが生まれます。
ゼロ日目の概念
Antiphishingにおける**ゼロ日目(Day Zero)**という用語は、疑わしいインフラの出現と防御行動との間の時間を短縮するというプロジェクトの目標を指します。
これは、Antiphishingがすべてのゼロデイ攻撃、脆弱性、または未知のマルウェアファミリを検知できるという意味ではありません。
焦点はより狭く、実用的です:
疑わしいフィッシングインフラを可能な限り早期に特定し、そのインテリジェンスをネットワーク層で実行可能にする。
🛡️ 徹底した透明性:疑わしいは確認済みの悪意を意味しない
予測型インテリジェンスは、従来の検証済みIOCフィードとは異なる信頼モデルを必要とします。
NRD分析パイプラインによって生成されたドメインは、自動化されたヒューリスティックを通じて生成された候補指標です。したがって、これらは手動で検証された悪意あるIOCとして自動的に解釈されるのではなく、極めて疑わしいインフラとして扱われるべきです。
⚠️ 誤検知に関する考慮事項
NRDパイプラインは早期検知を優先するため、誤検知が発生する可能性があります。
予測型指標を展開する組織は、以下を適切に検討すべきです:
- ホワイトリスト登録
- 監視
- アラートチューニング
- リスクベースの適用
- 検証ワークフロー
NRD由来のインテリジェンスは、ドメインが確認済みの悪意あるIOCになるのを待つよりも、疑わしいインフラを早期にブロックすることが好ましい環境に特に適しています。
これは意図的なトレードオフです:
早期のインテリジェンスは早期の保護を提供できるが、早期のインテリジェンスはより大きな不確実性も伴う。
🧠 脅威インテリジェンスパイプライン
Antiphishingは単なる静的なフィッシングブロックリストではありません。
本プロジェクトは複数のソースと処理段階を組み合わせています:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
本プロジェクトはまた、外部のフリーソフトウェア、オープンソースライブラリ、公開インテリジェンスソース、およびコミュニティAPIに依存しています。
Antiphishingの役割は、これらのコンポーネントを自動化されたインテリジェンスおよび検知パイプラインに統合することです。
⚙️ 検知レイヤー
メインのSuricataルールセット(antiphishing.rules)は、複数の検知レイヤーを提供します。
重要: 一致したルールがアラートを生成するか、トラフィックを能動的にブロックするかは、Suricataの展開および設定方法、特にIDSモードまたはIPSモードのどちらで動作しているかによって異なります。
DNS
以下を使用したDNS検査中の疑わしいドメインの検知:
dns.query
ネイティブのSuricataデータセットには、DNSシグネチャで使用されるドメインインテリジェンスが含まれています。
TLS
TLS Server Name Indication(SNI)による検知:
tls.sni
これにより、HTTPSトラフィックを復号することなく、ドメインベースの検知が可能になります。
HTTP
アプリケーション層のシグネチャを使用したHTTPトラフィックおよびフィッシングURLの検査。
HTTP検知は、トラフィックが検査可能な場合に、要求されたリソースに対するより具体的な可視性を提供できます。
IPv4
宛先IPv4インテリジェンスを使用した、既知のフィッシングインフラへの接続の検知。
メインルールセットは、このインテリジェンスにSuricataのデータセットメカニズムを使用します。
📦 データセット
メインのAntiphishingルールセットは、ネイティブのSuricata外部データセットを使用します。
フィッシングドメイン
phishing.lst
DNSおよびTLSデータセットシグネチャで使用されるドメインインテリジェンス。
ドメインデータセットは、Suricataシグネチャではなくデータセット値を含むため、Suricataシグネチャファイルとは別に維持されます。
フィッシングIPv4
phishing_ips.lst
宛先IPデータセットシグネチャで使用されるIPv4指標。
NRD疑わしいドメイン
nrd_suspicious_domains.txt
NRD分析パイプラインによって生成され、疑わしい候補として分類されたドメイン。
重要: NRD由来のドメインは予測型インテリジェンスであり、確認済みの悪意ある指標として自動的に解釈されるべきではありません。
🔌 OPNsense統合
Antiphishingは、以下を通じてOPNsense IDS/IPSエコシステムと統合されています:
os-intrusion-detection-content-at-antiphishing
OPNsense統合は現在、完全なネイティブAntiphishingルールセットと同等ではありません。
現在の状況
既存のOPNsense統合は、HTTPシグネチャを確実に提供します。
外部のDNS、TLS、およびIPv4データセットは、OPNsense IDSコンテンツフレームワークが現在、外部Suricataデータセットファイルを配布およびロードするための統一されたメカニズムを提供していないため、追加の対応が必要です。
メインのAntiphishingルールセットは、引き続きSuricataのネイティブデータセット実装を使用しており、このOPNsenseの制限に対応するために変更されることはありません。
OPNsense固有のルールセットは、別途調査およびテストされています。
したがって、OPNsenseユーザーは、すべてのAntiphishing検知レイヤーが有効であると想定する前に、配布された特定のルールセットの機能を確認すべきです。
本プロジェクトは、Suricataの起動時またはリロード時に障害を引き起こす可能性のある設定を提供するのではなく、安定したOPNsense統合を提供することを目指しています。
📁 直接配布リンク
メインSuricataルールセット
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
メインルールセットは、上記の外部データセットを使用します。
OPNsenseルールセット
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
このファイルはOPNsense固有の互換バリアントであり、メインルールセットと同じ検知カバレッジを提供しない場合があります。
フィッシングドメインデータセット
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64エンコードされたSuricataデータセット。
フィッシングIPv4データセット
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
プレーンテキストのIPv4データセット。
NRD疑わしいドメイン
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
NRD由来の疑わしいドメインインテリジェンス。
🚀 インストール
Antiphishingは、Suricataおよびsuricata-updateと統合するように設計されています。
推奨されるインストール方法は、対象プラットフォームによって異なります。
GNU/Linux
インストールおよび設定ガイドを参照してください:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
Antiphishingルールセットは、OPNsense IDS/IPSコンテンツエコシステムを通じて利用可能です。
現在の統合状況とインストール手順については、OPNsenseのドキュメントおよびプロジェクトwikiを参照してください。
今後のガイド
🔄 更新と自動化
Antiphishingインテリジェンスパイプラインは、新興のフィッシングインフラを追跡するために、約6時間ごとに動的に更新されます。
更新パイプラインは、複数のソースからのインテリジェンスを処理し、Suricataルールとデータセットを再生成します。
Suricata統合
本プロジェクトは、以下との統合を目的として設計されています:
suricata-update- Suricata IDS
- Suricata IPS
- Suricataを使用するファイアウォールプラットフォーム
- セキュリティ監視環境
SID割り当て
Antiphishingは、以下のSID範囲を使用します:
6000000 - 6100000
SIDは、内部衝突を避けるためにプロジェクト内で慎重に割り当てられています。
📊 インテリジェンスと透明性
Antiphishingは、ユーザーがデータを検査、評価し、独自のセキュリティワークフローに統合できるよう、公開インフラを通じてインテリジェンスを公開しています。
利用可能なコンポーネントには以下が含まれます:
- 公開脅威インテリジェンスダッシュボード
- Suricataルール
- ドメインデータセット
- IPv4データセット
- NRD由来の疑わしいドメインインテリジェンス
- REST API
- ドキュメント
- コミュニティの課題追跡
本プロジェクトは、検知手法をブラックボックスとして扱うのではなく、意図的にその検知インフラを公開しています。
🌐 オープンソースエコシステム
Antiphishingは、より広範なオープンソースセキュリティエコシステムの上に、そしてそれと並んで構築されています。
本プロジェクトは、外部の以下を利用しています:
- 脅威フィード
- 公開API
- オープンソースライブラリ
- ドメイン分析ツール
- DNSインフラ
- Suricata
- Suricata-update
Antiphishingは、利用する基盤となるインテリジェンスソースやツールの所有権を主張しません。
その主な貢献は、自動化、相関、分析パイプライン、およびインテリジェンスを展開可能なSuricata検知コンテンツへ変換することです。
🙏 謝辞
貢献、洞察、テスト、およびサポートに対して、@antixmars、@sikysikov、@satta、@flipper203、および@zoomequipdに特別かつ心からの感謝を表します。
Antiphishingは協調的なエコシステムであり、コミュニティのフィードバックは、プロジェクトの検知品質とプラットフォーム互換性を向上させる上で重要な要素です。
💛 このプロジェクトを支援する
Antiphishingは、独立した公開セキュリティインフラとして維持されています。
本プロジェクトは、組織が商用の脅威インテリジェンスプラットフォームを購入することを必要とせずに、プロアクティブなフィッシングインテリジェンスとネットワーク層の検知を利用可能にすることを目指しています。
しかし、継続的に更新されるインテリジェンスパイプラインの運用には、実際のインフラおよび運用コストがかかります。
支援は以下の資金調達に役立ちます:
APIとインテリジェンス
- 商用APIアクセス
- 履歴WHOISデータ
- 逆引きDNS
- ドメイン分析
- 追加のインテリジェンスソース
NRD処理
NRD分析パイプラインは、大量の候補ドメインの組み合わせを処理するために、相当なCPUおよびメモリリソースを必要とします。
インフラ
スポンサーシップは、以下の維持にも役立ちます:
- VPSインフラ
- REST APIサービス
- 公開ダッシュボード
- ルールセット配布
- 自動処理
- 継続的な更新
🏢 企業サポート
Antiphishingを本番環境で使用するMSSP、SOC、セキュリティチーム、研究者、および組織向け:
Antiphishingは、Suricataを通じた予測型フィッシングインテリジェンスとネットワーク層の適用に対するオープンソースのアプローチを提供します。
プロジェクトを支援することで、組織は新興の脅威インテリジェンスを継続的に処理、分析、配布するために必要なインフラの維持に貢献できます。
目標は、検知パイプライン全体を商用ペイウォールの背後に置くのではなく、インテリジェンスをコミュニティにとってアクセス可能に保つことです。
🇧🇷 PIXによる支援
Antiphishingがあなたのネットワークを保護し、あなたの研究を支援し、またはインシデント対応中にチームの時間を節約しているなら、インフラの支援を検討してください:
- PIX:
08650081401 - 受取人: Júlio Lira
🌐 GitHub Sponsors
継続的な支援または単発の寄付には:
https://github.com/sponsors/julioliraup
🤝 コントリビューション
コントリビューションを歓迎します。
以下の方法で貢献できます:
- 誤検知の報告
- フィッシングベクターの送信
- 検知ロジックの改善
- プラットフォーム統合のテスト
- ドキュメントの改善
- ルールのレビュー
- インテリジェンスパイプラインの改善
- コードの提供
参照:
CONTRIBUTING.md
🐛 誤検知と問題
予測型インテリジェンスには必然的に不確実性が伴います。
誤検知、誤った指標、検知の問題、または統合の問題を特定した場合は、できるだけ多くの技術情報を添えてGitHub Issueを作成してください。
有用な情報には以下が含まれる場合があります:
- SID
- 関与するドメイン/IP
- 検知プロトコル
- Suricataバージョン
- プラットフォーム
- 関連ログ
- 再現手順
この情報は、不要な誤検知を減らしながら検知パイプラインを改善するのに役立ちます。
📬 連絡先
セキュリティ研究、誤検知、技術協力、またはパートナーシップの協議については:
メール: [email protected]
Issues: https://github.com/julioliraup/Antiphishing/issues
🎯 プロジェクトのビジョン
Antiphishingは、シンプルな原則に基づいて構築されています:
脅威インテリジェンスは、攻撃者が足場を確立する時間を持つ前に実行可能になったときに最も価値がある。
本プロジェクトは、オープンソースインテリジェンス、自動分析、新興ドメイン研究、およびSuricataの適用を組み合わせて、よりプロアクティブなフィッシング防御モデルを探求します。
すべての悪意あるドメインが既知のIOCになるのを待つのではなく、Antiphishingは新興のフィッシングキャンペーンを取り巻くインフラが、より早期に有用な防御シグナルを提供できるかどうかを調査します。
これが本プロジェクトの核心的な考えです:
新興インフラ → インテリジェンス → 検知 → 防止へ。