
Antiphishing v31231970767
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata
[ ПОЖЕРТВОВАТЬ - ПАНЕЛЬ ВЕКТОРОВ - УЧАСТИЕ - ОТПРАВИТЬ ВЕКТОР - REST API CTI - WIKI ]
Защита от фишинговых атак
Функциональность
Это правило создано на основе вредоносных URL-адресов и доменов, участвующих в фишинговых атаках. Мы используем некоторые API сообщества и NRD (Newly Registered Domain) для построения этих правил и на их основе создаём правила TLS, DNS и HTTP.
Наши источники:
- Phishstats
- Openphish
- cbuijs/nrd — аналитика недавно зарегистрированных доменов (Newly Registered Domain)
Участие в разработке: CONTRIBUTING.md
Руководство по установке
Общая информация
Набор правил — это файл antiphishing.rules, который содержит два правила (TLS, DNS), зависящих от списка phishing.lst. Кроме того, есть ещё один файл с именем antiphishing.rules.md5 для проверки целостности. Мы предоставляем сжатый файл, содержащий упомянутые файлы, которые постоянно обновляются без изменения URL-адреса (tar.gz):
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz
Файл правил:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🛡️ Аналитика угроз NRD
Antiphishing теперь включает уровень анализа недавно зарегистрированных доменов (NRD), направленный на упреждающее обнаружение фишинговой инфраструктуры.
Конвейер анализирует недавно зарегистрированные домены с наблюдаемой DNS-резолюцией/активностью через публичные рекурсивные DNS-резолверы, включая:
8.8.8.8— Google Public DNS1.1.1.1— Cloudflare DNS
В ходе анализа генерируется более 1,5 миллиона возможных комбинаций доменов для проверки с использованием методик, связанных с:
- Тайпсквоттингом
- Обнаружением омоглифов
- Имитацией брендов
- Высокорисковой фишинговой терминологией
Сгенерированные комбинации анализируются для выявления доменов с подозрительными характеристиками.
Домены, классифицированные конвейером анализа как подозрительные, автоматически включаются в набор данных разведки Antiphishing и могут стать индикаторами обнаружения для DNS- и TLS/SNI-трафика в Suricata.
Данные об угрозах Antiphishing добавляются в файл:" ou "CRMs добавляются в файл:
nrd_suspicious_domains.txt
Предстоящие руководства
Обновления и автоматизация
Наш набор правил динамически обновляется каждые ~6 часов для отслеживания возникающих фишинговых векторов.
- Диапазон SID:
6000000-6100000(тщательно подобран во избежание конфликтов с другими правилами) . - Формат: Полностью совместим с
suricata-update.
🛡️ Корпоративная поддержка и финансирование
Этот проект имеет открытый исходный код и бесплатен как для личного, так и для коммерческого использования. Для поддержания высокодоступной инфраструктуры, автоматизированных конвейеров сбора данных и нашего портала поиска по Threat Intelligence (/AT) мы полагаемся на финансирование сообщества и компаний.
Зачем становиться спонсором?
- Устойчивость инфраструктуры: Средства идут непосредственно на выделенные серверы для генерации правил и лицензии на обработку данных.
- Заметность для компаний: Компании, вносящие вклад свыше определённого порога, могут разместить свой логотип в этом README.
🇧🇷 Пожертвование через PIX (Бразилия)
Вы можете мгновенно поддержать проект через PIX:
- Ключ PIX:
08650081401 - Получатель: Júlio Lira
🌐 Международные спонсоры
Для регулярного спонсорства, приоритетной поддержки или международных пожертвований, пожалуйста, ознакомьтесь с нашим FUNDING.md или воспользуйтесь кнопкой Sponsor в верхней части этого репозитория.
Контакты и ложные срабатывания
Если вы столкнулись с ложными срабатываниями, у вас есть предложения или вы хотите обсудить корпоративные партнёрства:
- Электронная почта: [email protected]
- Issues: Пожалуйста, откройте GitHub Issue для корректировки правил.