
Antiphishing v35456910988
고급 피싱 방지: 오픈 및 무료 Suricata 규칙 세트
Antiphishing — Suricata를 위한 예측형 피싱 인텔리전스

[기부하기] · 대시보드 벡터 · 기여하기 · 벡터 제출 · REST API CTI · 위키
Suricata를 위한 예측형 피싱 인텔리전스 — Day Zero부터 시작하는 선제적 방어
Antiphishing은 네트워크 계층에서 최대한 이른 시점에 피싱 인프라를 식별하고 무력화하기 위해 설계된 오픈소스(GPLv3) 사이버 위협 인텔리전스(CTI) 인프라 및 Suricata 룰셋입니다.
이 프로젝트는 선별된 피싱 지표, 자동화된 위협 인텔리전스 처리, 그리고 신규 등록 도메인(NRD) 분석을 결합하여, 기존 위협 피드에서 널리 인식되기 전에 의심스러운 신생 인프라를 식별합니다.
Antiphishing은 신생 위협 인텔리전스를 배포 가능한 Suricata 탐지 및 차단 룰로 변환하도록 설계되었습니다.
⚡ 예측형 방어: 신규 등록 도메인에서 조기 탐지까지
현대의 피싱 인프라는 짧은 기간 내에 생성되고, 무기화되고, 폐기될 수 있습니다.
전통적인 차단 목록은 가치가 있지만, 일반적으로 지표가 이미 관찰되거나 신고되거나 검증된 이후에 인프라를 식별합니다.
Antiphishing은 이와 상호 보완적인 접근 방식인 선제적 위협 인텔리전스를 탐구합니다.
NRD 파이프라인은 관찰된 DNS 활동이 있는 신규 등록 도메인을 모니터링하고, 다음과 같은 여러 휴리스틱을 사용하여 후보 도메인을 분석합니다:
- 타이포스쿼팅 탐지
- 호모글리프 탐지
- 브랜드 사칭 패턴
- 의심스러운 키워드
- 도메인 유사도 분석
- 프로젝트의 분석 파이프라인에서 도출된 기타 지표
이 파이프라인은 150만 개 이상의 후보 도메인 조합을 분석하고, 추가 보안 조치가 필요할 만큼 충분히 의심스러운 것으로 판단되는 도메인 집합을 생성합니다.
목표는 모든 신규 등록 도메인이 악성이라고 주장하는 것이 아닙니다. 대신, 잠재적 피싱 인프라를 조기 단계에서 식별하는 것이 목표이며, 이는 해당 인프라가 반드시 기존 악성 도메인 피드에 나타나기 전에 이루어집니다.
이는 원시 인프라 등록과 확인된 악성 인텔리전스 사이에 상호 보완적인 탐지 계층을 만들어냅니다.
Day-Zero 개념
Antiphishing에서 Day Zero라는 용어는 의심스러운 인프라의 출현과 방어 조치 사이의 시간을 줄이려는 프로젝트의 목표를 의미합니다.
이는 Antiphishing이 모든 제로데이 공격, 취약점, 또는 이전에 알려지지 않은 악성코드 패밀리를 탐지할 수 있다는 의미가 아닙니다.
초점은 더 좁고 실용적입니다:
의심스러운 피싱 인프라를 최대한 이른 시점에 식별하고, 그 인텔리전스를 네트워크 계층에서 실행 가능하게 만드는 것.
🛡️ 철저한 투명성: 의심스럽다고 확인된 악성은 아니다
예측형 인텔리전스는 전통적인 검증된 IOC 피드와는 다른 신뢰도 모델을 필요로 합니다.
NRD 분석 파이프라인에서 생성된 도메인은 자동화된 휴리스틱을 통해 생성된 후보 지표입니다. 따라서 이들은 수동으로 검증된 악성 IOC로 자동 해석되기보다는 고도로 의심스러운 인프라로 취급되어야 합니다.
⚠️ 오탐 고려사항
NRD 파이프라인은 조기 탐지를 우선시하기 때문에 오탐이 발생할 수 있습니다.
예측형 지표를 배포하는 조직은 다음과 같은 적절한 조치를 고려해야 합니다:
- 화이트리스트 등록
- 모니터링
- 경보 튜닝
- 위험 기반 시행
- 검증 워크플로
NRD에서 도출된 인텔리전스는 도메인이 확인된 악성 IOC가 되기를 기다리는 것보다 의심스러운 인프라를 조기에 차단하는 것이 바람직한 환경에 특히 적합합니다.
이는 의도적인 트레이드오프입니다:
더 이른 인텔리전스는 더 이른 보호를 제공할 수 있지만, 더 이른 인텔리전스는 더 큰 불확실성을 수반합니다.
🧠 위협 인텔리전스 파이프라인
Antiphishing은 단순한 정적 피싱 차단 목록이 아닙니다.
이 프로젝트는 여러 소스와 처리 단계를 결합합니다:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
이 프로젝트는 또한 외부 자유 소프트웨어, 오픈소스 라이브러리, 공개 인텔리전스 소스, 그리고 커뮤니티 API에 의존합니다.
Antiphishing의 역할은 이러한 구성 요소들을 자동화된 인텔리전스 및 탐지 파이프라인으로 결합하는 것입니다.
⚙️ 탐지 계층
주요 Suricata 룰셋(antiphishing.rules)은 여러 탐지 계층을 제공합니다.
중요: 일치하는 룰이 경보를 생성하는지 트래픽을 적극적으로 차단하는지는 Suricata가 어떻게 배포되고 구성되는지, 특히 IDS 모드로 작동하는지 IPS 모드로 작동하는지에 따라 달라집니다.
DNS
다음을 사용하여 DNS 검사 중 의심스러운 도메인을 탐지합니다:
dns.query
기본 Suricata 데이터셋에는 DNS 시그니처에서 사용하는 도메인 인텔리전스가 포함되어 있습니다.
TLS
TLS SNI(Server Name Indication)를 통한 탐지:
tls.sni
이를 통해 HTTPS 트래픽을 복호화하지 않고도 도메인 기반 탐지가 가능합니다.
HTTP
애플리케이션 계층 시그니처를 사용하여 HTTP 트래픽 및 피싱 URL을 검사합니다.
HTTP 탐지는 트래픽을 검사할 수 있을 때 요청된 리소스에 대해 더 구체적인 가시성을 제공할 수 있습니다.
IPv4
목적지 IPv4 인텔리전스를 사용하여 알려진 피싱 인프라로의 연결을 탐지합니다.
주요 룰셋은 이 인텔리전스를 위해 Suricata의 데이터셋 메커니즘을 사용합니다.
📦 데이터셋
주요 Antiphishing 룰셋은 기본 Suricata 외부 데이터셋을 사용합니다.
피싱 도메인
phishing.lst
DNS 및 TLS 데이터셋 시그니처에서 사용하는 도메인 인텔리전스입니다.
도메인 데이터셋은 Suricata 시그니처가 아닌 데이터셋 값을 포함하기 때문에 Suricata 시그니처 파일과 별도로 유지됩니다.
피싱 IPv4
phishing_ips.lst
목적지 IP 데이터셋 시그니처에서 사용하는 IPv4 지표입니다.
NRD 의심 도메인
nrd_suspicious_domains.txt
NRD 분석 파이프라인에서 생성되어 의심스러운 후보로 분류된 도메인입니다.
중요: NRD에서 도출된 도메인은 예측형 인텔리전스이며, 확인된 악성 지표로 자동 해석되어서는 안 됩니다.
🔌 OPNsense 통합
Antiphishing은 다음을 통해 OPNsense IDS/IPS 생태계와 통합됩니다:
os-intrusion-detection-content-at-antiphishing
OPNsense 통합은 현재 전체 기본 Antiphishing 룰셋과 동등하지 않습니다.
현재 상태
기존 OPNsense 통합은 HTTP 시그니처를 안정적으로 제공합니다.
외부 DNS, TLS, IPv4 데이터셋은 추가 처리가 필요합니다. OPNsense IDS 콘텐츠 프레임워크가 현재 외부 Suricata 데이터셋 파일을 배포하고 로드하는 일관된 메커니즘을 제공하지 않기 때문입니다.
주요 Antiphishing 룰셋은 계속해서 Suricata의 기본 데이터셋 구현을 사용하며, 이 OPNsense 제약을 수용하기 위해 변경되지 않습니다.
OPNsense 전용 룰셋은 별도로 조사 및 테스트 중입니다.
따라서 OPNsense 사용자는 모든 Antiphishing 탐지 계층이 활성화되어 있다고 가정하기 전에, 배포된 특정 룰셋의 기능을 확인해야 합니다.
이 프로젝트는 Suricata가 시작 또는 재로드 중에 실패할 수 있는 구성을 배포하기보다는 안정적인 OPNsense 통합을 제공하는 것을 목표로 합니다.
📁 직접 배포 링크
주요 Suricata 룰셋
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
주요 룰셋은 위에서 설명한 외부 데이터셋을 사용합니다.
OPNsense 룰셋
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
이 파일은 OPNsense 전용 호환 변형이며, 주요 룰셋과 동일한 탐지 범위를 제공하지 않을 수 있습니다.
피싱 도메인 데이터셋
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Base64로 인코딩된 Suricata 데이터셋입니다.
피싱 IPv4 데이터셋
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
일반 텍스트 IPv4 데이터셋입니다.
NRD 의심 도메인
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
NRD에서 도출된 의심 도메인 인텔리전스입니다.
🚀 설치
Antiphishing은 Suricata 및 suricata-update와 통합되도록 설계되었습니다.
선호되는 설치 방법은 대상 플랫폼에 따라 다릅니다.
GNU/Linux
pfSense
IDSTower