Voltar às atualizações
New releaseSep 5, 2026

Antiphishing v33854571962

Proteção Avançada contra Phishing: rulesets Suricata abertos e gratuitos

Compartilhar

Antiphishing — Inteligência Preditiva de Phishing para Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[DOAR] · DASHBOARD DE VETORES · CONTRIBUIÇÃO · ENVIAR UM VETOR · API REST CTI · WIKI

Inteligência Preditiva de Phishing para Suricata — Defesa Preventiva desde o Dia Zero

Antiphishing é uma infraestrutura de Inteligência de Ameaças Cibernéticas (CTI) de código aberto (GPLv3) e um conjunto de regras para Suricata, projetado para identificar e neutralizar infraestruturas de phishing o mais cedo possível na camada de rede.

O projeto combina indicadores de phishing selecionados, processamento automatizado de inteligência de ameaças e análise de Domínios Recém-Registrados (NRDs) para identificar infraestruturas emergentes suspeitas antes que se tornem amplamente reconhecidas por feeds de ameaças convencionais.

O Antiphishing é projetado para transformar inteligência de ameaças emergentes em regras de detecção e prevenção implantáveis no Suricata.


⚡ Defesa Preditiva: De Domínios Recém-Registrados à Detecção Precoce

Infraestruturas modernas de phishing podem ser criadas, armadas e abandonadas em um curto período de tempo.

Listas de bloqueio tradicionais são valiosas, mas geralmente identificam infraestruturas somente depois que os indicadores já foram observados, reportados ou validados.

O Antiphishing explora uma abordagem complementar: inteligência de ameaças preventiva.

O pipeline de NRD monitora domínios recém-registrados com atividade DNS observada e analisa domínios candidatos usando múltiplas heurísticas, incluindo:

  • Detecção de typosquatting
  • Detecção de homóglifos
  • Padrões de falsificação de marcas
  • Palavras-chave suspeitas
  • Análise de similaridade de domínios
  • Outros indicadores derivados do pipeline de análise do projeto

O pipeline analisa mais de 1,5 milhão de combinações de domínios candidatos e produz um conjunto de domínios considerados suficientemente suspeitos para ações adicionais de segurança.

O objetivo não é afirmar que todo domínio recém-registrado é malicioso. Em vez disso, a meta é identificar potenciais infraestruturas de phishing em um estágio inicial, antes que elas necessariamente apareçam em feeds convencionais de domínios maliciosos.

Isso cria uma camada de detecção complementar entre o registro bruto da infraestrutura e a inteligência maliciosa confirmada.

O Conceito de Dia Zero

O termo Dia Zero no Antiphishing refere-se à meta do projeto de reduzir o tempo entre o surgimento de infraestruturas suspeitas e a ação defensiva.

Isso não significa que o Antiphishing pode detectar todos os ataques de dia zero, vulnerabilidades ou famílias de malware previamente desconhecidas.

O foco é mais restrito e prático:

Identificar infraestruturas de phishing suspeitas o mais cedo possível e tornar essa inteligência acionável na camada de rede.


🛡️ Transparência Radical: Suspeito Não Significa Malicioso Confirmado

A inteligência preditiva exige um modelo de confiança diferente dos feeds tradicionais de IOCs validados.

Os domínios gerados pelo pipeline de análise de NRD são indicadores candidatos produzidos por meio de heurísticas automatizadas. Portanto, devem ser tratados como infraestruturas altamente suspeitas, e não interpretados automaticamente como IOCs maliciosos validados manualmente.

⚠️ Consideração sobre Falsos Positivos

Como o pipeline de NRD prioriza a detecção precoce, falsos positivos são possíveis.

Organizações que implantam indicadores preditivos devem considerar medidas apropriadas de:

  • Lista de permissões
  • Monitoramento
  • Ajuste de alertas
  • Aplicação baseada em risco
  • Fluxos de trabalho de validação

A inteligência derivada de NRD é particularmente adequada para ambientes onde o bloqueio precoce de infraestruturas suspeitas é preferível a esperar que um domínio se torne um IOC malicioso confirmado.

Este é um trade-off deliberado:

Inteligência mais precoce pode proporcionar proteção mais precoce, mas inteligência mais precoce também carrega maior incerteza.


🧠 Pipeline de Inteligência de Ameaças

O Antiphishing é mais do que uma lista estática de bloqueio de phishing.

O projeto combina múltiplas fontes e estágios de processamento:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

O projeto também depende de software livre externo, bibliotecas de código aberto, fontes públicas de inteligência e APIs da comunidade.

O papel do Antiphishing é combinar esses componentes em um pipeline automatizado de inteligência e detecção.


⚙️ Camadas de Detecção

O conjunto principal de regras do Suricata (antiphishing.rules) fornece múltiplas camadas de detecção.

Importante: Se uma regra correspondente gera um alerta ou bloqueia ativamente o tráfego depende de como o Suricata é implantado e configurado, particularmente se está operando em modo IDS ou IPS.

DNS

Detecção de domínios suspeitos durante a inspeção de DNS usando:

dns.query

O dataset nativo do Suricata contém a inteligência de domínios usada pela assinatura de DNS.

TLS

Detecção por meio da Indicação de Nome de Servidor (SNI) do TLS:

tls.sni

Isso permite a detecção baseada em domínio sem descriptografar o tráfego HTTPS.

HTTP

Inspeção de tráfego HTTP e URLs de phishing usando assinaturas na camada de aplicação.

A detecção HTTP pode fornecer visibilidade mais específica sobre o recurso solicitado quando o tráfego está disponível para inspeção.

IPv4

Detecção de conexões com infraestruturas de phishing conhecidas usando inteligência de IPv4 de destino.

O conjunto principal de regras usa o mecanismo de dataset do Suricata para essa inteligência.


📦 Datasets

O conjunto principal de regras do Antiphishing usa datasets externos nativos do Suricata.

Domínios de Phishing

phishing.lst

Inteligência de domínios usada pelas assinaturas de dataset de DNS e TLS.

O dataset de domínios é mantido separadamente do arquivo de assinaturas do Suricata porque contém valores de dataset em vez de assinaturas do Suricata.

IPv4 de Phishing

phishing_ips.lst

Indicadores IPv4 usados pela assinatura de dataset de IP de destino.

Domínios Suspeitos de NRD

nrd_suspicious_domains.txt

Domínios gerados pelo pipeline de análise de NRD e classificados como candidatos suspeitos.

Importante: Domínios derivados de NRD são inteligência preditiva e não devem ser interpretados automaticamente como indicadores maliciosos confirmados.


🔌 Integração com OPNsense

O Antiphishing é integrado ao ecossistema IDS/IPS do OPNsense por meio de:

os-intrusion-detection-content-at-antiphishing

A integração com OPNsense atualmente não é equivalente ao conjunto completo de regras nativas do Antiphishing.

Status atual

A integração existente com OPNsense fornece de forma confiável as assinaturas HTTP.

Os datasets externos de DNS, TLS e IPv4 exigem tratamento adicional porque o framework de conteúdo IDS do OPNsense não fornece atualmente um mecanismo uniforme para distribuir e carregar arquivos de dataset externos do Suricata.

O conjunto principal de regras do Antiphishing continua usando a implementação nativa de dataset do Suricata e não é alterado para acomodar essa limitação do OPNsense.

Um conjunto de regras específico para OPNsense está sendo investigado e testado separadamente.

Usuários de OPNsense devem, portanto, verificar as capacidades do conjunto de regras distribuído específico antes de assumir que todas as camadas de detecção do Antiphishing estão ativas.

O projeto visa fornecer uma integração estável com OPNsense em vez de distribuir uma configuração que possa fazer o Suricata falhar durante a inicialização ou recarga.


Conjunto Principal de Regras do Suricata

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

O conjunto principal de regras usa os datasets externos descritos acima.

Conjunto de Regras para OPNsense

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Este arquivo é uma variante de compatibilidade específica para OPNsense e pode não fornecer a mesma cobertura de detecção que o conjunto principal de regras.

Dataset de Domínios de Phishing

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Dataset do Suricata codificado em Base64.

Dataset de IPv4 de Phishing

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

Dataset IPv4 em texto simples.

Domínios Suspeitos de NRD

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Inteligência de domínios suspeitos derivada de NRD.


🚀 Instalação

O Antiphishing é projetado para integrar-se ao Suricata e ao suricata-update.

O método de instalação preferido depende da plataforma de destino.

GNU/Linux

Consulte o guia de instalação e configuração:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

O conjunto de regras do Antiphishing está disponível por meio do ecossistema de conteúdo IDS/IPS do OPNsense.

OPNsense Antiphishing ruleset on Suricata

Consulte a documentação do OPNsense e o wiki do projeto para obter o status atual da integração e o procedimento de instalação.

Guias Futuros

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 Atualizações e Automação

O pipeline de inteligência do Antiphishing é atualizado dinamicamente aproximadamente a cada 6 horas para acompanhar infraestruturas de phishing emergentes.

O pipeline de atualização processa inteligência de múltiplas fontes e regenera as regras e datasets do Suricata.

Integração com Suricata

O projeto é projetado para integração com:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Plataformas de firewall que usam Suricata
  • Ambientes de monitoramento de segurança

Alocação de SIDs

O Antiphishing usa a seguinte faixa de SIDs:

6000000 - 6100000

Os SIDs são cuidadosamente atribuídos dentro do projeto para evitar colisões internas.


📊 Inteligência e Transparência

O Antiphishing expõe sua inteligência por meio de infraestrutura pública para que os usuários possam inspecionar, avaliar e integrar os dados em seus próprios fluxos de trabalho de segurança.

Os componentes disponíveis incluem:

  • Dashboard público de inteligência de ameaças
  • Regras do Suricata
  • Datasets de domínios
  • Datasets IPv4
  • Inteligência de domínios suspeitos derivada de NRD
  • API REST
  • Documentação
  • Rastreamento de problemas pela comunidade

O projeto expõe intencionalmente sua infraestrutura de detecção em vez de tratar a metodologia de detecção como uma caixa-preta.


🌐 Ecossistema de Código Aberto

O Antiphishing é construído sobre e ao lado do ecossistema mais amplo de segurança de código aberto.

O projeto faz uso de fontes externas de:

  • Feeds de ameaças
  • APIs públicas
  • Bibliotecas de código aberto
  • Ferramentas de análise de domínios
  • Infraestrutura DNS
  • Suricata
  • Suricata-update

O Antiphishing não reivindica propriedade das fontes de inteligência ou ferramentas subjacentes que consome.

Sua principal contribuição é a automação, correlação, pipeline de análise e conversão de inteligência em conteúdo de detecção implantável no Suricata.


🙏 Agradecimentos

Um agradecimento especial e sincero a @antixmars, @sikysikov, @satta, @flipper203 e @zoomequipd por suas contribuições, percepções, testes e apoio.

O Antiphishing é um ecossistema colaborativo, e o feedback da comunidade é uma parte importante para melhorar a qualidade de detecção e a compatibilidade de plataformas do projeto.


💛 Apoie Este Projeto

O Antiphishing é mantido como uma infraestrutura de segurança pública e independente.

O projeto visa disponibilizar inteligência proativa de phishing e detecção em nível de rede sem exigir que organizações comprem uma plataforma comercial de inteligência de ameaças.

No entanto, operar um pipeline de inteligência continuamente atualizado tem custos reais de infraestrutura e operação.

O apoio ajuda a financiar:

API e Inteligência

  • Acesso a APIs comerciais
  • Dados históricos de WHOIS
  • DNS reverso
  • Análises de domínios
  • Fontes adicionais de inteligência

Processamento de NRD

O pipeline de análise de NRD exige recursos substanciais de CPU e memória para processar grandes números de combinações de domínios candidatos.

Infraestrutura

O patrocínio também ajuda a manter:

  • Infraestrutura VPS
  • Serviços de API REST
  • Dashboards públicos
  • Distribuição de conjuntos de regras
  • Processamento automatizado
  • Atualizações contínuas

🏢 Apoio Corporativo

Para MSSPs, SOCs, equipes de segurança, pesquisadores e organizações que usam o Antiphishing em produção:

O Antiphishing fornece uma abordagem de código aberto para inteligência preditiva de phishing e aplicação em nível de rede por meio do Suricata.

Ao apoiar o projeto, as organizações ajudam a manter a infraestrutura necessária para processar, analisar e distribuir continuamente inteligência de ameaças emergentes.

O objetivo é manter a inteligência acessível à comunidade em vez de colocar todo o pipeline de detecção atrás de um paywall comercial.

🇧🇷 Apoio via PIX

Se o Antiphishing protege sua rede, apoia sua pesquisa ou economiza tempo da sua equipe durante a resposta a incidentes, considere apoiar a infraestrutura:

  • PIX: 08650081401
  • Beneficiário: Júlio Lira

🌐 GitHub Sponsors

Para apoio recorrente ou contribuições únicas:

https://github.com/sponsors/julioliraup


🤝 Contribuição

Contribuições são bem-vindas.

Você pode contribuir:

  • Reportando falsos positivos
  • Enviando vetores de phishing
  • Melhorando a lógica de detecção
  • Testando integrações de plataformas
  • Melhorando a documentação
  • Revisando regras
  • Melhorando o pipeline de inteligência
  • Contribuindo com código

Consulte:

CONTRIBUTING.md


🐛 Falsos Positivos e Problemas

A inteligência preditiva envolve necessariamente incerteza.

Se você identificar um falso positivo, indicador incorreto, problema de detecção ou problema de integração, abra uma Issue no GitHub com o máximo de informações técnicas possível.

Informações úteis podem incluir:

  • SID
  • Domínio/IP envolvido
  • Protocolo de detecção
  • Versão do Suricata
  • Plataforma
  • Logs relevantes
  • Etapas de reprodução

Essas informações ajudam a melhorar o pipeline de detecção enquanto reduzem falsos positivos desnecessários.


📬 Contato

Para pesquisa em segurança, falsos positivos, colaboração técnica ou discussões de parceria:

E-mail: [email protected]

Issues: https://github.com/julioliraup/Antiphishing/issues


🎯 Visão do Projeto

O Antiphishing é construído em torno de um princípio simples:

A inteligência de ameaças é mais valiosa quando se torna acionável antes que o atacante tenha tempo de estabelecer uma posição.

O projeto combina inteligência de código aberto, análise automatizada, pesquisa de domínios emergentes e aplicação via Suricata para explorar um modelo mais proativo de defesa contra phishing.

Em vez de esperar que todo domínio malicioso se torne um IOC conhecido, o Antiphishing investiga se a infraestrutura ao redor de uma campanha de phishing emergente pode fornecer sinais defensivos úteis mais cedo.

Essa é a ideia central do projeto:

Da infraestrutura emergente → à inteligência → à detecção → à prevenção.

Categorias