Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Antiphishing — 고급 피싱 방지: 오픈 및 무료 Suricata 규칙 세트 | Kitploit
도구/GitHubGitHub/julioliraup/antiphishing
Defensive ToolsIndicator of Compromise (IOC) ManagementThreat Feeds & AggregatorsIDS/IPS EvasionPhishingNetwork SecurityThreat IntelligenceIntrusion DetectionDNS Analysis
GitHubjulioliraup/antiphishing

Antiphishing

고급 피싱 방지: 오픈 및 무료 Suricata 규칙 세트

132591일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트
# Antiphishing — Suricata를 위한 예측형 피싱 인텔리전스

![Antiphishing 로고](https://assets.kitploit.com/production/public/readmes/7244/2042b848f0509c046c8de3752786d484f6e2e9b324a6f8c26f14853fbd820c80.png)

![GitHub commit activity](https://img.shields.io/github/commit-activity/w/julioliraup/Antiphishing) ![GitHub commit activity](https://img.shields.io/github/commit-activity/t/julioliraup/Antiphishing)

[**[기부하기](https://github.com/sponsors/julioliraup)**] · [**대시보드 벡터**](https://julioliraup.github.io/AT) · [**기여하기**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**벡터 제출**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**위키**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)

> **Suricata를 위한 예측형 피싱 인텔리전스 — Day Zero부터 시작하는 선제적 방어**

**Antiphishing**은 네트워크 계층에서 최대한 이른 시점에 피싱 인프라를 식별하고 무력화하기 위해 설계된 오픈소스(GPLv3) 사이버 위협 인텔리전스(CTI) 인프라 및 Suricata 룰셋입니다.

이 프로젝트는 선별된 피싱 지표, 자동화된 위협 인텔리전스 처리, 그리고 신규 등록 도메인(NRD) 분석을 결합하여, 기존 위협 피드에서 널리 인식되기 전에 의심스러운 신생 인프라를 식별합니다.

Antiphishing은 신생 위협 인텔리전스를 배포 가능한 Suricata 탐지 및 차단 룰로 변환하도록 설계되었습니다.

---

## ⚡ 예측형 방어: 신규 등록 도메인에서 조기 탐지까지

현대의 피싱 인프라는 짧은 기간 내에 생성되고, 무기화되고, 폐기될 수 있습니다.

전통적인 차단 목록은 가치가 있지만, 일반적으로 지표가 이미 관찰되거나 신고되거나 검증된 이후에 인프라를 식별합니다.

Antiphishing은 이와 상호 보완적인 접근 방식인 **선제적 위협 인텔리전스**를 탐구합니다.

NRD 파이프라인은 관찰된 DNS 활동이 있는 신규 등록 도메인을 모니터링하고, 다음과 같은 여러 휴리스틱을 사용하여 후보 도메인을 분석합니다:

* 타이포스쿼팅 탐지
* 호모글리프 탐지
* 브랜드 사칭 패턴
* 의심스러운 키워드
* 도메인 유사도 분석
* 프로젝트의 분석 파이프라인에서 도출된 기타 지표

이 파이프라인은 **150만 개 이상의 후보 도메인 조합**을 분석하고, 추가 보안 조치가 필요할 만큼 충분히 의심스러운 것으로 판단되는 도메인 집합을 생성합니다.

목표는 모든 신규 등록 도메인이 악성이라고 주장하는 것이 아닙니다. 대신, **잠재적 피싱 인프라를 조기 단계에서** 식별하는 것이 목표이며, 이는 해당 인프라가 반드시 기존 악성 도메인 피드에 나타나기 전에 이루어집니다.

이는 원시 인프라 등록과 확인된 악성 인텔리전스 사이에 상호 보완적인 탐지 계층을 만들어냅니다.

### Day-Zero 개념

Antiphishing에서 **Day Zero**라는 용어는 의심스러운 인프라의 출현과 방어 조치 사이의 시간을 줄이려는 프로젝트의 목표를 의미합니다.

이는 Antiphishing이 모든 제로데이 공격, 취약점, 또는 이전에 알려지지 않은 악성코드 패밀리를 탐지할 수 있다는 의미가 **아닙니다**.

초점은 더 좁고 실용적입니다:

> **의심스러운 피싱 인프라를 최대한 이른 시점에 식별하고, 그 인텔리전스를 네트워크 계층에서 실행 가능하게 만드는 것.**

---

## 🛡️ 철저한 투명성: 의심스럽다고 확인된 악성은 아니다

예측형 인텔리전스는 전통적인 검증된 IOC 피드와는 다른 신뢰도 모델을 필요로 합니다.

NRD 분석 파이프라인에서 생성된 도메인은 자동화된 휴리스틱을 통해 생성된 **후보 지표**입니다. 따라서 이들은 수동으로 검증된 악성 IOC로 자동 해석되기보다는 **고도로 의심스러운 인프라**로 취급되어야 합니다.

### ⚠️ 오탐 고려사항

NRD 파이프라인은 조기 탐지를 우선시하기 때문에 오탐이 발생할 수 있습니다.

예측형 지표를 배포하는 조직은 다음과 같은 적절한 조치를 고려해야 합니다:

* 화이트리스트 등록
* 모니터링
* 경보 튜닝
* 위험 기반 시행
* 검증 워크플로

NRD에서 도출된 인텔리전스는 도메인이 확인된 악성 IOC가 되기를 기다리는 것보다 의심스러운 인프라를 조기에 차단하는 것이 바람직한 환경에 특히 적합합니다.

이는 의도적인 트레이드오프입니다:

> **더 이른 인텔리전스는 더 이른 보호를 제공할 수 있지만, 더 이른 인텔리전스는 더 큰 불확실성을 수반합니다.**

---

## 🧠 위협 인텔리전스 파이프라인

Antiphishing은 단순한 정적 피싱 차단 목록이 아닙니다.

이 프로젝트는 여러 소스와 처리 단계를 결합합니다:

```text
External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement
```

이 프로젝트는 또한 외부 자유 소프트웨어, 오픈소스 라이브러리, 공개 인텔리전스 소스, 그리고 커뮤니티 API에 의존합니다.

Antiphishing의 역할은 이러한 구성 요소들을 자동화된 인텔리전스 및 탐지 파이프라인으로 결합하는 것입니다.

---

## ⚙️ 탐지 계층

주요 Suricata 룰셋(`antiphishing.rules`)은 여러 탐지 계층을 제공합니다.

> **중요:** 일치하는 룰이 경보를 생성하는지 트래픽을 적극적으로 차단하는지는 Suricata가 어떻게 배포되고 구성되는지, 특히 IDS 모드로 작동하는지 IPS 모드로 작동하는지에 따라 달라집니다.

### DNS

다음을 사용하여 DNS 검사 중 의심스러운 도메인을 탐지합니다:

```text
dns.query
```

기본 Suricata 데이터셋에는 DNS 시그니처에서 사용하는 도메인 인텔리전스가 포함되어 있습니다.

### TLS

TLS SNI(Server Name Indication)를 통한 탐지:

```text
tls.sni
```

이를 통해 HTTPS 트래픽을 복호화하지 않고도 도메인 기반 탐지가 가능합니다.

### HTTP

애플리케이션 계층 시그니처를 사용하여 HTTP 트래픽 및 피싱 URL을 검사합니다.

HTTP 탐지는 트래픽을 검사할 수 있을 때 요청된 리소스에 대해 더 구체적인 가시성을 제공할 수 있습니다.

### IPv4

목적지 IPv4 인텔리전스를 사용하여 알려진 피싱 인프라로의 연결을 탐지합니다.

주요 룰셋은 이 인텔리전스를 위해 Suricata의 데이터셋 메커니즘을 사용합니다.

---

## 📦 데이터셋

주요 Antiphishing 룰셋은 기본 Suricata 외부 데이터셋을 사용합니다.

### 피싱 도메인

```text
phishing.lst
```

DNS 및 TLS 데이터셋 시그니처에서 사용하는 도메인 인텔리전스입니다.

도메인 데이터셋은 Suricata 시그니처가 아닌 데이터셋 값을 포함하기 때문에 Suricata 시그니처 파일과 별도로 유지됩니다.

### 피싱 IPv4

```text
phishing_ips.lst
```

목적지 IP 데이터셋 시그니처에서 사용하는 IPv4 지표입니다.

### NRD 의심 도메인

```text
nrd_suspicious_domains.txt
```

NRD 분석 파이프라인에서 생성되어 의심스러운 후보로 분류된 도메인입니다.

**중요:** NRD에서 도출된 도메인은 예측형 인텔리전스이며, 확인된 악성 지표로 자동 해석되어서는 안 됩니다.

---

## 🔌 OPNsense 통합

Antiphishing은 다음을 통해 OPNsense IDS/IPS 생태계와 통합됩니다:

`os-intrusion-detection-content-at-antiphishing`

OPNsense 통합은 현재 **전체 기본 Antiphishing 룰셋과 동등하지 않습니다**.

### 현재 상태

기존 OPNsense 통합은 **HTTP 시그니처**를 안정적으로 제공합니다.

외부 DNS, TLS, IPv4 데이터셋은 추가 처리가 필요합니다. OPNsense IDS 콘텐츠 프레임워크가 현재 외부 Suricata 데이터셋 파일을 배포하고 로드하는 일관된 메커니즘을 제공하지 않기 때문입니다.

주요 Antiphishing 룰셋은 계속해서 Suricata의 기본 데이터셋 구현을 사용하며, 이 OPNsense 제약을 수용하기 위해 변경되지 않습니다.

OPNsense 전용 룰셋은 별도로 조사 및 테스트 중입니다.

> **따라서 OPNsense 사용자는 모든 Antiphishing 탐지 계층이 활성화되어 있다고 가정하기 전에, 배포된 특정 룰셋의 기능을 확인해야 합니다.**

이 프로젝트는 Suricata가 시작 또는 재로드 중에 실패할 수 있는 구성을 배포하기보다는 안정적인 OPNsense 통합을 제공하는 것을 목표로 합니다.

---

## 📁 직접 배포 링크

### 주요 Suricata 룰셋

`antiphishing.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

주요 룰셋은 위에서 설명한 외부 데이터셋을 사용합니다.

### OPNsense 룰셋

`antiphishing-opnsense.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

이 파일은 OPNsense 전용 호환 변형이며, 주요 룰셋과 동일한 탐지 범위를 제공하지 않을 수 있습니다.

### 피싱 도메인 데이터셋

`phishing.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64로 인코딩된 Suricata 데이터셋입니다.

### 피싱 IPv4 데이터셋

`phishing_ips.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

일반 텍스트 IPv4 데이터셋입니다.

### NRD 의심 도메인

`nrd_suspicious_domains.txt`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

NRD에서 도출된 의심 도메인 인텔리전스입니다.

---

## 🚀 설치

Antiphishing은 Suricata 및 `suricata-update`와 통합되도록 설계되었습니다.

선호되는 설치 방법은 대상 플랫폼에 따라 다릅니다.

### GNU/Linux

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
  <img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
  <img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>

### pfSense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
  <img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>

### IDSTower

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
  <img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>

### OPNsense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
  <img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>

현재 통합 상태 및 설치 절차는 OPNsense 문서와 프로젝트 위키를 참조하십시오.

### IPFIRE

IPFire julioliraup/antiphishing 룰셋 침입 방지

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
        <img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>

---

## 🔄 업데이트 및 자동화

Antiphishing 인텔리전스 파이프라인은 신생 피싱 인프라를 추적하기 위해 약 **6시간**마다 동적으로 업데이트됩니다.

업데이트 파이프라인은 여러 소스의 인텔리전스를 처리하고 Suricata 룰과 데이터셋을 재생성합니다.

### Suricata 통합

이 프로젝트는 다음을 통한 통합을 위해 설계되었습니다:

* `suricata-update`
* Suricata IDS
* Suricata IPS
* Suricata를 사용하는 방화벽 플랫폼
* 보안 모니터링 환경

### SID 할당

Antiphishing은 다음 SID 범위를 사용합니다:

```text
6000000 - 6100000
```

SID는 프로젝트 내에서 내부 충돌을 피하기 위해 신중하게 할당됩니다.

---

## 📊 인텔리전스 및 투명성

Antiphishing은 사용자가 데이터를 검사, 평가하고 자체 보안 워크플로에 통합할 수 있도록 공개 인프라를 통해 인텔리전스를 공개합니다.

사용 가능한 구성 요소는 다음과 같습니다:

* 공개 위협 인텔리전스 대시보드
* Suricata 룰
* 도메인 데이터셋
* IPv4 데이터셋
* NRD에서 도출된 의심 도메인 인텔리전스
* REST API
* 문서
* 커뮤니티 이슈 트래킹

이 프로젝트는 탐지 방법론을 블랙박스로 취급하는 대신, 의도적으로 탐지 인프라를 공개합니다.

---

## 🌐 오픈소스 생태계

Antiphishing은 더 넓은 오픈소스 보안 생태계 위에서 그리고 그와 함께 구축됩니다.

이 프로젝트는 외부의 다음을 활용합니다:

* 위협 피드
* 공개 API
* 오픈소스 라이브러리
* 도메인 분석 도구
* DNS 인프라
* Suricata
* Suricata-update

Antiphishing은 자신이 소비하는 기반 인텔리전스 소스나 도구에 대한 소유권을 주장하지 않습니다.

주요 기여는 **자동화, 상관 분석, 분석 파이프라인, 그리고 인텔리전스를 배포 가능한 Suricata 탐지 콘텐츠로 변환하는 것**입니다.

---

## 🙏 감사의 글

기여, 통찰, 테스트, 지원을 해주신 [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203), [@zoomequipd](https://github.com/zoomequipd)께 특별하고 진심 어린 감사를 전합니다.

Antiphishing은 협력적 생태계이며, 커뮤니티 피드백은 프로젝트의 탐지 품질과 플랫폼 호환성을 개선하는 데 중요한 부분입니다.

---

## 💛 이 프로젝트 후원하기

Antiphishing은 독립적이고 공개된 보안 인프라로 유지됩니다.

이 프로젝트는 조직이 상용 위협 인텔리전스 플랫폼을 구매할 필요 없이, 사전 예방적 피싱 인텔리전스와 네트워크 수준 탐지를 이용할 수 있도록 하는 것을 목표로 합니다.

그러나 지속적으로 업데이트되는 인텔리전스 파이프라인을 운영하는 데는 실제 인프라 및 운영 비용이 발생합니다.

후원은 다음의 자금을 지원합니다:

### API 및 인텔리전스

* 상용 API 접근
* 과거 WHOIS 데이터
* 역방향 DNS
* 도메인 분석
* 추가 인텔리전스 소스

### NRD 처리

NRD 분석 파이프라인은 대량의 후보 도메인 조합을 처리하기 위해 상당한 CPU 및 메모리 리소스를 필요로 합니다.

### 인프라

후원은 또한 다음을 유지하는 데 도움이 됩니다:

* VPS 인프라
* REST API 서비스
* 공개 대시보드
* 룰셋 배포
* 자동화된 처리
* 지속적인 업데이트

---

## 🏢 기업 지원

Antiphishing을 프로덕션 환경에서 사용하는 MSSP, SOC, 보안 팀, 연구자, 조직을 위해:

Antiphishing은 예측형 피싱 인텔리전스와 Suricata를 통한 네트워크 수준 시행에 대한 오픈소스 접근 방식을 제공합니다.

프로젝트를 후원함으로써 조직은 신생 위협 인텔리전스를 지속적으로 처리, 분석, 배포하는 데 필요한 인프라를 유지하는 데 기여합니다.

목표는 전체 탐지 파이프라인을 상용 유료 장벽 뒤에 두는 것이 아니라, 인텔리전스를 커뮤니티가 접근할 수 있도록 유지하는 것입니다.

### 🇧🇷 PIX를 통한 후원

Antiphishing이 귀하의 네트워크를 보호하거나, 연구를 지원하거나, 사고 대응 중 팀의 시간을 절약해 준다면, 인프라 후원을 고려해 주십시오:

* **PIX:** `08650081401`
* **수혜자:** Júlio Lira

### 🌐 GitHub Sponsors

정기 후원 또는 일회성 기부:

https://github.com/sponsors/julioliraup

---

## 🤝 기여하기

기여를 환영합니다.

다음과 같은 방법으로 기여할 수 있습니다:

* 오탐 신고
* 피싱 벡터 제출
* 탐지 로직 개선
* 플랫폼 통합 테스트
* 문서 개선
* 룰 검토
* 인텔리전스 파이프라인 개선
* 코드 기여

참조:

`CONTRIBUTING.md`

---

## 🐛 오탐 및 이슈

예측형 인텔리전스는 필연적으로 불확실성을 수반합니다.

오탐, 잘못된 지표, 탐지 문제, 또는 통합 문제를 발견한 경우, 가능한 한 많은 기술 정보와 함께 GitHub Issue를 열어 주십시오.

유용한 정보에는 다음이 포함될 수 있습니다:

* SID
* 관련 도메인/IP
* 탐지 프로토콜
* Suricata 버전
* 플랫폼
* 관련 로그
* 재현 단계

이 정보는 불필요한 오탐을 줄이면서 탐지 파이프라인을 개선하는 데 도움이 됩니다.

---

## 📬 연락처

보안 연구, 오탐, 기술 협업, 또는 파트너십 논의:

**이메일:** [[email protected]](mailto:[email protected])

**이슈:**
https://github.com/julioliraup/Antiphishing/issues

---

## 🎯 프로젝트 비전

Antiphishing은 단순한 원칙을 중심으로 구축되었습니다:

> **위협 인텔리전스는 공격자가 거점을 확보할 시간을 갖기 전에 실행 가능해질 때 가장 가치가 있습니다.**

이 프로젝트는 오픈소스 인텔리전스, 자동화된 분석, 신생 도메인 연구, 그리고 Suricata 시행을 결합하여 보다 사전 예방적인 피싱 방어 모델을 탐구합니다.

모든 악성 도메인이 알려진 IOC가 되기를 기다리는 대신, Antiphishing은 **신생 피싱 캠페인을 둘러싼 인프라가 더 이른 시점에 유용한 방어 신호를 제공할 수 있는지**를 조사합니다.

이것이 이 프로젝트의 핵심 아이디어입니다:

**신생 인프라 → 인텔리전스 → 탐지 → 예방으로.**
도구 다운로드