업데이트로 돌아가기
New releaseSep 5, 2026

Antiphishing v33854571962

고급 피싱 방지: 오픈 및 무료 Suricata 규칙 세트

공유

Antiphishing — Suricata용 예측 피싱 인텔리전스

Antiphishing logo

GitHub commit activity GitHub commit activity

[DONATE] · DASHBOARD VECTORS · CONTRIBUTING · SUBMIT A VECTOR · REST API CTI · WIKI

Suricata용 예측 피싱 인텔리전스 — 제로 데이부터 사전 방어

Antiphishing은 네트워크 계층에서 피싱 인프라를 가능한 한 조기에 식별하고 차단하도록 설계된 오픈소스(GPLv3) 사이버 위협 인텔리전스(CTI) 인프라 및 Suricata 룰셋입니다.

이 프로젝트는 선별된 피싱 지표, 자동화된 위협 인텔리전스 처리, 그리고 신규 등록 도메인(NRD) 분석을 결합하여 기존 위협 피드에서 널리 인식되기 전에 의심스러운 신흥 인프라를 식별합니다.

Antiphishing은 신흥 위협 인텔리전스를 배포 가능한 Suricata 탐지 및 차단 규칙으로 변환하도록 설계되었습니다.


⚡ 예측 방어: 신규 등록 도메인에서 조기 탐지까지

현대의 피싱 인프라는 짧은 기간 내에 생성되고, 무기화되고, 폐기될 수 있습니다.

전통적인 블랙리스트는 가치가 있지만, 일반적으로 지표가 이미 관찰, 보고 또는 검증된 이후에 인프라를 식별합니다.

Antiphishing은 보완적인 접근 방식을 탐구합니다: 선제적 위협 인텔리전스.

NRD 파이프라인은 DNS 활동이 관찰된 신규 등록 도메인을 모니터링하고 여러 휴리스틱을 사용하여 후보 도메인을 분석합니다:

  • 타이포스쿼팅 탐지
  • 호모글리프 탐지
  • 브랜드 사칭 패턴
  • 의심스러운 키워드
  • 도메인 유사성 분석
  • 프로젝트 분석 파이프라인에서 파생된 기타 지표

이 파이프라인은 150만 개 이상의 후보 도메인 조합을 분석하고 추가 보안 조치가 필요할 만큼 의심스러운 도메인 집합을 생성합니다.

목표는 모든 신규 등록 도메인이 악성이라고 주장하는 것이 아닙니다. 대신, 기존 악성 도메인 피드에 반드시 나타나기 전에 초기 단계에서 잠재적 피싱 인프라를 식별하는 것이 목표입니다.

이는 원시 인프라 등록과 확인된 악성 인텔리전스 사이에 보완적인 탐지 계층을 만듭니다.

제로 데이 개념

Antiphishing에서 Day Zero라는 용어는 의심스러운 인프라의 출현과 방어 조치 사이의 시간을 줄이려는 프로젝트의 목표를 의미합니다.

이는 Antiphishing이 모든 제로데이 공격, 취약점 또는 이전에 알려지지 않은 악성코드 계열을 탐지할 수 있다는 의미는 아닙니다.

초점은 더 좁고 실용적입니다:

의심스러운 피싱 인프라를 가능한 한 조기에 식별하고 해당 인텔리전스를 네트워크 계층에서 실행 가능하게 만듭니다.


🛡️ 완전한 투명성: 의심스러움이 확인된 악성과 같지 않음

예측 인텔리전스는 전통적인 검증된 IOC 피드와 다른 신뢰 모델을 요구합니다.

NRD 분석 파이프라인에서 생성된 도메인은 자동화된 휴리스틱을 통해 생성된 후보 지표입니다. 따라서 수동으로 검증된 악성 IOC로 자동 해석되기보다는 고도로 의심스러운 인프라로 취급되어야 합니다.

⚠️ 오탐 고려 사항

NRD 파이프라인은 조기 탐지를 우선시하기 때문에 오탐이 발생할 수 있습니다.

예측 지표를 배포하는 조직은 적절한 다음 사항을 고려해야 합니다:

  • 화이트리스트
  • 모니터링
  • 알림 튜닝
  • 위험 기반 집행
  • 검증 워크플로우

NRD 파생 인텔리전스는 도메인이 확인된 악성 IOC가 되기를 기다리는 것보다 의심스러운 인프라의 조기 차단이 선호되는 환경에 특히 적합합니다.

이는 의도적인 트레이드오프입니다:

더 이른 인텔리전스는 더 이른 보호를 제공할 수 있지만, 더 이른 인텔리전스는 더 큰 불확실성도 수반합니다.


🧠 위협 인텔리전스 파이프라인

Antiphishing은 단순한 정적 피싱 블랙리스트 이상입니다.

이 프로젝트는 여러 소스와 처리 단계를 결합합니다:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

이 프로젝트는 또한 외부 무료 소프트웨어, 오픈소스 라이브러리, 공개 인텔리전스 소스 및 커뮤니티 API에 의존합니다.

Antiphishing의 역할은 이러한 구성 요소를 자동화된 인텔리전스 및 탐지 파이프라인으로 결합하는 것입니다.


⚙️ 탐지 계층

주요 Suricata 룰셋(antiphishing.rules)은 여러 탐지 계층을 제공합니다.

중요: 일치하는 규칙이 알림을 생성하는지 아니면 트래픽을 적극적으로 차단하는지는 Suricata가 어떻게 배포되고 구성되는지, 특히 IDS 모드인지 IPS 모드인지에 따라 달라집니다.

DNS

DNS 검사 중 의심스러운 도메인 탐지:

dns.query

기본 Suricata 데이터셋에는 DNS 시그니처가 사용하는 도메인 인텔리전스가 포함되어 있습니다.

TLS

TLS Server Name Indication(SNI)을 통한 탐지:

tls.sni

이를 통해 HTTPS 트래픽을 복호화하지 않고 도메인 기반 탐지가 가능합니다.

HTTP

애플리케이션 계층 시그니처를 사용한 HTTP 트래픽 및 피싱 URL 검사.

HTTP 탐지는 트래픽을 검사할 수 있을 때 요청된 리소스에 대한 더 구체적인 가시성을 제공할 수 있습니다.

IPv4

대상 IPv4 인텔리전스를 사용한 알려진 피싱 인프라로의 연결 탐지.

주요 룰셋은 이 인텔리전스에 Suricata의 데이터셋 메커니즘을 사용합니다.


📦 데이터셋

주요 Antiphishing 룰셋은 기본 Suricata 외부 데이터셋을 사용합니다.

피싱 도메인

phishing.lst

DNS 및 TLS 데이터셋 시그니처가 사용하는 도메인 인텔리전스.

도메인 데이터셋은 Suricata 시그니처가 아닌 데이터셋 값을 포함하므로 Suricata 시그니처 파일과 별도로 유지 관리됩니다.

피싱 IPv4

phishing_ips.lst

대상 IP 데이터셋 시그니처가 사용하는 IPv4 지표.

NRD 의심스러운 도메인

nrd_suspicious_domains.txt

NRD 분석 파이프라인에서 생성되어 의심스러운 후보로 분류된 도메인.

중요: NRD 파생 도메인은 예측 인텔리전스이며 확인된 악성 지표로 자동 해석되어서는 안 됩니다.


🔌 OPNsense 통합

Antiphishing은 다음을 통해 OPNsense IDS/IPS 생태계와 통합됩니다:

os-intrusion-detection-content-at-antiphishing

OPNsense 통합은 현재 전체 기본 Antiphishing 룰셋과 동일하지 않습니다.

현재 상태

기존 OPNsense 통합은 HTTP 시그니처를 안정적으로 제공합니다.

외부 DNS, TLS 및 IPv4 데이터셋은 OPNsense IDS 콘텐츠 프레임워크가 현재 외부 Suricata 데이터셋 파일을 배포하고 로드하기 위한 균일한 메커니즘을 제공하지 않기 때문에 추가 처리가 필요합니다.

주요 Antiphishing 룰셋은 Suricata의 기본 데이터셋 구현을 계속 사용하며 이 OPNsense 제한을 수용하기 위해 변경되지 않습니다.

OPNsense 전용 룰셋이 별도로 조사 및 테스트되고 있습니다.

OPNsense 사용자는 모든 Antiphishing 탐지 계층이 활성화되어 있다고 가정하기 전에 특정 배포 룰셋의 기능을 확인해야 합니다.

이 프로젝트는 Suricata가 시작 또는 재로드 중에 실패할 수 있는 구성을 제공하는 대신 안정적인 OPNsense 통합을 제공하는 것을 목표로 합니다.


📁 직접 배포 링크

주요 Suricata 룰셋

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

주요 룰셋은 위에서 설명한 외부 데이터셋을 사용합니다.

OPNsense 룰셋

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

이 파일은 OPNsense 전용 호환 변형이며 주요 룰셋과 동일한 탐지 범위를 제공하지 않을 수 있습니다.

피싱 도메인 데이터셋

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64로 인코딩된 Suricata 데이터셋.

피싱 IPv4 데이터셋

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

일반 텍스트 IPv4 데이터셋.

NRD 의심스러운 도메인

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

NRD 파생 의심스러운 도메인 인텔리전스.


🚀 설치

Antiphishing은 Suricata 및 suricata-update와 통합되도록 설계되었습니다.

선호되는 설치 방법은 대상 플랫폼에 따라 다릅니다.

GNU/Linux

설치 및 구성 가이드를 참조하세요:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

Antiphishing 룰셋은 OPNsense IDS/IPS 콘텐츠 생태계를 통해 사용할 수 있습니다.

OPNsense Antiphishing ruleset on Suricata

현재 통합 상태 및 설치 절차는 OPNsense 문서와 프로젝트 위키를 참조하세요.

예정된 가이드

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 업데이트 및 자동화

Antiphishing 인텔리전스 파이프라인은 신흥 피싱 인프라를 추적하기 위해 약 6시간마다 동적으로 업데이트됩니다.

업데이트 파이프라인은 여러 소스의 인텔리전스를 처리하고 Suricata 규칙과 데이터셋을 재생성합니다.

Suricata 통합

이 프로젝트는 다음과의 통합을 위해 설계되었습니다:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Suricata를 사용하는 방화벽 플랫폼
  • 보안 모니터링 환경

SID 할당

Antiphishing은 다음 SID 범위를 사용합니다:

6000000 - 6100000

SID는 내부 충돌을 피하기 위해 프로젝트 내에서 신중하게 할당됩니다.


📊 인텔리전스 및 투명성

Antiphishing은 사용자가 데이터를 검사, 평가 및 자체 보안 워크플로우에 통합할 수 있도록 공개 인프라를 통해 인텔리전스를 공개합니다.

사용 가능한 구성 요소는 다음과 같습니다:

  • 공개 위협 인텔리전스 대시보드
  • Suricata 규칙
  • 도메인 데이터셋
  • IPv4 데이터셋
  • NRD 파생 의심스러운 도메인 인텔리전스
  • REST API
  • 문서
  • 커뮤니티 이슈 추적

이 프로젝트는 탐지 방법론을 블랙박스로 취급하는 대신 탐지 인프라를 의도적으로 공개합니다.


🌐 오픈소스 생태계

Antiphishing은 더 넓은 오픈소스 보안 생태계 위에 그리고 그와 함께 구축되었습니다.

이 프로젝트는 외부의 다음 항목을 사용합니다:

  • 위협 피드
  • 공개 API
  • 오픈소스 라이브러리
  • 도메인 분석 도구
  • DNS 인프라
  • Suricata
  • Suricata-update

Antiphishing은 소비하는 기본 인텔리전스 소스나 도구에 대한 소유권을 주장하지 않습니다.

주요 기여는 자동화, 상관관계, 분석 파이프라인 및 인텔리전스를 배포 가능한 Suricata 탐지 콘텐츠로 변환하는 것입니다.


🙏 감사의 말

@antixmars, @sikysikov, @satta, @flipper203, @zoomequipd님께 그들의 기여, 통찰력, 테스트 및 지원에 대해 특별하고 진심 어린 감사를 드립니다.

Antiphishing은 협력적인 생태계이며, 커뮤니티 피드백은 프로젝트의 탐지 품질과 플랫폼 호환성을 개선하는 중요한 부분입니다.


💛 이 프로젝트 지원하기

Antiphishing은 독립적인 공공 보안 인프라로 유지 관리됩니다.

이 프로젝트는 조직이 상용 위협 인텔리전스 플랫폼을 구매할 필요 없이 사전 예방적 피싱 인텔리전스와 네트워크 계층 탐지를 제공하는 것을 목표로 합니다.

그러나 지속적으로 업데이트되는 인텔리전스 파이프라인을 운영하는 데는 실제 인프라 및 운영 비용이 발생합니다.

지원은 다음 자금을 조달하는 데 도움이 됩니다:

API 및 인텔리전스

  • 상용 API 액세스
  • 과거 WHOIS 데이터
  • 역방향 DNS
  • 도메인 분석
  • 추가 인텔리전스 소스

NRD 처리

NRD 분석 파이프라인은 대량의 후보 도메인 조합을 처리하기 위해 상당한 CPU 및 메모리 리소스가 필요합니다.

인프라

후원은 또한 다음 유지 관리에 도움이 됩니다:

  • VPS 인프라
  • REST API 서비스
  • 공개 대시보드
  • 룰셋 배포
  • 자동화된 처리
  • 지속적인 업데이트

🏢 기업 지원

프로덕션 환경에서 Antiphishing을 사용하는 MSSP, SOC, 보안 팀, 연구원 및 조직을 위한 안내:

Antiphishing은 Suricata를 통한 예측 피싱 인텔리전스 및 네트워크 계층 집행에 대한 오픈소스 접근 방식을 제공합니다.

프로젝트를 지원함으로써 조직은 신흥 위협 인텔리전스를 지속적으로 처리, 분석 및 배포하는 데 필요한 인프라를 유지하는 데 도움을 줍니다.

목표는 전체 탐지 파이프라인을 상용 페이월 뒤에 두는 대신 인텔리전스를 커뮤니티에 계속 제공하는 것입니다.

🇧🇷 PIX를 통한 지원

Antiphishing이 네트워크를 보호하고, 연구를 지원하며, 사고 대응 중 팀의 시간을 절약한다면 인프라 지원을 고려해 주세요:

  • PIX: 08650081401
  • 수취인: Júlio Lira

🌐 GitHub Sponsors

정기 지원 또는 일회성 기부:

https://github.com/sponsors/julioliraup


🤝 기여

기여를 환영합니다.

다음과 같은 방법으로 기여할 수 있습니다:

  • 오탐 신고
  • 피싱 벡터 제출
  • 탐지 로직 개선
  • 플랫폼 통합 테스트
  • 문서 개선
  • 규칙 검토
  • 인텔리전스 파이프라인 개선
  • 코드 기여

참조:

CONTRIBUTING.md


🐛 오탐 및 이슈

예측 인텔리전스는 필연적으로 불확실성을 수반합니다.

오탐, 잘못된 지표, 탐지 문제 또는 통합 이슈를 발견한 경우 가능한 한 많은 기술 정보와 함께 GitHub Issue를 열어 주세요.

유용한 정보에는 다음이 포함될 수 있습니다:

  • SID
  • 관련 도메인/IP
  • 탐지 프로토콜
  • Suricata 버전
  • 플랫폼
  • 관련 로그
  • 재현 단계

이 정보는 불필요한 오탐을 줄이면서 탐지 파이프라인을 개선하는 데 도움이 됩니다.


📬 연락처

보안 연구, 오탐, 기술 협업 또는 파트너십 논의:

이메일: [email protected]

이슈: https://github.com/julioliraup/Antiphishing/issues


🎯 프로젝트 비전

Antiphishing은 간단한 원칙을 중심으로 구축되었습니다:

위협 인텔리전스는 공격자가 발판을 마련할 시간을 갖기 전에 실행 가능해질 때 가장 가치가 있습니다.

이 프로젝트는 오픈소스 인텔리전스, 자동화된 분석, 신흥 도메인 연구 및 Suricata 집행을 결합하여 피싱 방어의 보다 사전 예방적인 모델을 탐구합니다.

모든 악성 도메인이 알려진 IOC가 되기를 기다리는 대신, Antiphishing은 신흥 피싱 캠페인을 둘러싼 인프라가 더 일찍 유용한 방어 신호를 제공할 수 있는지 조사합니다.

이것이 프로젝트의 핵심 아이디어입니다:

신흥 인프라 → 인텔리전스 → 탐지 → 예방.

카테고리