Назад к обновлениям
New releaseAug 4, 2026

Antiphishing v30871549411

Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

Поделиться

Antiphishing — Прогностическая фишинговая разведка для Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI

Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня

Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.

Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.

Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.


⚡ Упреждающая защита: от недавно зарегистрированных доменов к раннему обнаружению

Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.

Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.

Antiphishing исследует дополнительный подход: упреждающая разведка угроз.

Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:

  • Обнаружение тайпсквоттинга
  • Обнаружение гомоглифов
  • Паттерны подделки брендов
  • Подозрительные ключевые слова
  • Анализ схожести доменов
  • Другие индикаторы, полученные из аналитического конвейера проекта

Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.

Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.

Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.

Концепция нулевого дня

Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.

Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.

Фокус более узкий и практический:

Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.


🛡️ Радикальная прозрачность: подозрительное не означает подтвержденно вредоносное

Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.

Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.

⚠️ Учет ложных срабатываний

Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.

Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:

  • Белые списки
  • Мониторинг
  • Настройку оповещений
  • Обеспечение правоприменения на основе рисков
  • Процедуры валидации

Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.

Это осознанный компромисс:

Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.


🧠 Конвейер разведки угроз

Antiphishing — это больше, чем статический фишинговый блок-лист.

Проект объединяет несколько источников и этапов обработки:

Внешние потоки угроз
        │
        ├── Фишинговые индикаторы
        │
        └── Индикаторы инфраструктуры
                 │
                 ▼
        ┌───────────────────┐
        │ Обработка         │
        │ разведки          │
        └───────────────────┘
                 │
                 ├── Анализ доменов
                 ├── Анализ IP
                 └── Обработка URL
                 │
                 ▼
        Недавно зарегистрированные домены
                 │
                 ▼
        Генерация кандидатов
                 │
                 ├── Тайпсквоттинг
                 ├── Гомоглифы
                 ├── Ключевые слова
                 └── Подделка брендов
                 │
                 ▼
        Подозрительная инфраструктура
                 │
                 ▼
        Обнаружение Suricata
                 │
                 ▼
        Обеспечение IDS / IPS

Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.

Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.


⚙️ Уровни обнаружения

Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.

Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.

DNS

Обнаружение подозрительных доменов при проверке DNS с помощью:

dns.query

Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.

TLS

Обнаружение через Server Name Indication (SNI) TLS:

tls.sni

Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.

HTTP

Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.

Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.

IPv4

Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.

Основной набор правил использует механизм наборов данных Suricata для этой разведки.


📦 Наборы данных

Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.

Фишинговые домены

phishing.lst

Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.

Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.

Фишинговые IPv4

phishing_ips.lst

Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.

Подозрительные домены NRD

nrd_suspicious_domains.txt

Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.

Категории