
Antiphishing v29961632599
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata
Antiphishing — Прогностическая фишинговая разведка для Suricata

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI
Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня
Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.
Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.
⚡ Упреждающая защита: от недавно зарегистрированных доменов к раннему обнаружению
Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.
Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.
Antiphishing исследует дополнительный подход: упреждающая разведка угроз.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:
- Обнаружение тайпсквоттинга
- Обнаружение гомоглифов
- Паттерны подделки брендов
- Подозрительные ключевые слова
- Анализ схожести доменов
- Другие индикаторы, полученные из аналитического конвейера проекта
Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.
Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.
Концепция нулевого дня
Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.
Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.
Фокус более узкий и практический:
Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.
🛡️ Радикальная прозрачность: подозрительное не означает подтвержденно вредоносное
Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.
Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
⚠️ Учет ложных срабатываний
Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.
Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:
- Белые списки
- Мониторинг
- Настройку оповещений
- Обеспечение правоприменения на основе рисков
- Процедуры валидации
Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.
Это осознанный компромисс:
Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.
🧠 Конвейер разведки угроз
Antiphishing — это больше, чем статический фишинговый блок-лист.
Проект объединяет несколько источников и этапов обработки:
Внешние потоки угроз
│
├── Фишинговые индикаторы
│
└── Индикаторы инфраструктуры
│
▼
┌───────────────────┐
│ Обработка │
│ разведки │
└───────────────────┘
│
├── Анализ доменов
├── Анализ IP
└── Обработка URL
│
▼
Недавно зарегистрированные домены
│
▼
Генерация кандидатов
│
├── Тайпсквоттинг
├── Гомоглифы
├── Ключевые слова
└── Подделка брендов
│
▼
Подозрительная инфраструктура
│
▼
Обнаружение Suricata
│
▼
Обеспечение IDS / IPS
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
⚙️ Уровни обнаружения
Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.
Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.
DNS
Обнаружение подозрительных доменов при проверке DNS с помощью:
dns.query
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
TLS
Обнаружение через Server Name Indication (SNI) TLS:
tls.sni
Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.
HTTP
Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.
Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.
IPv4
Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
📦 Наборы данных
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
Фишинговые домены
phishing.lst
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.
Фишинговые IPv4
phishing_ips.lst
Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.
Подозрительные домены NRD
nrd_suspicious_domains.txt
Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.