Назад к обновлениям
New releaseSep 5, 2026

Antiphishing v33854571962

Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

Поделиться

Antiphishing — Прогностическая фишинговая разведка для Suricata

Antiphishing logo

GitHub commit activity GitHub commit activity

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI

Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня

Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.

Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.

Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.


⚡ Упреждающая защита: от недавно зарегистрированных доменов к раннему обнаружению

Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.

Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.

Antiphishing исследует дополнительный подход: упреждающая разведка угроз.

Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:

  • Обнаружение тайпсквоттинга
  • Обнаружение гомоглифов
  • Паттерны подделки брендов
  • Подозрительные ключевые слова
  • Анализ схожести доменов
  • Другие индикаторы, полученные из аналитического конвейера проекта

Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.

Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.

Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.

Концепция нулевого дня

Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.

Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.

Фокус более узкий и практический:

Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.


🛡️ Радикальная прозрачность: подозрительное не означает подтвержденно вредоносное

Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.

Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.

⚠️ Учет ложных срабатываний

Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.

Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:

  • Белые списки
  • Мониторинг
  • Настройку оповещений
  • Обеспечение правоприменения на основе рисков
  • Процедуры валидации

Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.

Это осознанный компромисс:

Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.


🧠 Конвейер разведки угроз

Antiphishing — это больше, чем статический фишинговый блок-лист.

Проект объединяет несколько источников и этапов обработки:

Внешние потоки угроз
        │
        ├── Фишинговые индикаторы
        │
        └── Индикаторы инфраструктуры
                 │
                 ▼
        ┌───────────────────┐
        │ Обработка         │
        │ разведки          │
        └───────────────────┘
                 │
                 ├── Анализ доменов
                 ├── Анализ IP
                 └── Обработка URL
                 │
                 ▼
        Недавно зарегистрированные домены
                 │
                 ▼
        Генерация кандидатов
                 │
                 ├── Тайпсквоттинг
                 ├── Гомоглифы
                 ├── Ключевые слова
                 └── Подделка брендов
                 │
                 ▼
        Подозрительная инфраструктура
                 │
                 ▼
        Обнаружение Suricata
                 │
                 ▼
        Обеспечение IDS / IPS

Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.

Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.


⚙️ Уровни обнаружения

Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.

Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.

DNS

Обнаружение подозрительных доменов при проверке DNS с помощью:

dns.query

Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.

TLS

Обнаружение через Server Name Indication (SNI) TLS:

tls.sni

Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.

HTTP

Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.

Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.

IPv4

Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.

Основной набор правил использует механизм наборов данных Suricata для этой разведки.


📦 Наборы данных

Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.

Фишинговые домены

phishing.lst

Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.

Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.

Фишинговые IPv4

phishing_ips.lst

Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.

Подозрительные домены NRD

nrd_suspicious_domains.txt

Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.

Важно: домены, полученные из NRD, являются прогностической разведкой и не должны автоматически интерпретироваться как подтвержденные вредоносные индикаторы.


🔌 Интеграция с OPNsense

Antiphishing интегрирован в экосистему IDS/IPS OPNsense через:

os-intrusion-detection-content-at-antiphishing

Интеграция с OPNsense в настоящее время не эквивалентна полному нативному набору правил Antiphishing.

Текущий статус

Существующая интеграция с OPNsense надежно обеспечивает HTTP-сигнатуры.

Внешние наборы данных DNS, TLS и IPv4 требуют дополнительной обработки, поскольку платформа контента IDS OPNsense в настоящее время не предоставляет единообразного механизма для распространения и загрузки внешних файлов наборов данных Suricata.

Основной набор правил Antiphishing продолжает использовать нативную реализацию наборов данных Suricata и не изменяется для устранения этого ограничения OPNsense.

Специфичный для OPNsense набор правил исследуется и тестируется отдельно.

Пользователям OPNsense следует проверять возможности конкретного распространяемого набора правил, прежде чем предполагать, что все уровни обнаружения Antiphishing активны.

Проект стремится обеспечить стабильную интеграцию с OPNsense, а не поставлять конфигурацию, которая может привести к сбою Suricata при запуске или перезагрузке.


📁 Прямые ссылки для загрузки

Основной набор правил Suricata

antiphishing.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Основной набор правил использует внешние наборы данных, описанные выше.

Набор правил для OPNsense

antiphishing-opnsense.rules

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Этот файл является вариантом совместимости, специфичным для OPNsense, и может не обеспечивать такое же покрытие обнаружения, как основной набор правил.

Набор фишинговых доменов

phishing.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Набор данных Suricata в кодировке Base64.

Набор фишинговых IPv4

phishing_ips.lst

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

Набор данных IPv4 в виде открытого текста.

Подозрительные домены NRD

nrd_suspicious_domains.txt

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Разведка подозрительных доменов, полученная из NRD.


🚀 Установка

Antiphishing предназначен для интеграции с Suricata и suricata-update.

Предпочтительный метод установки зависит от целевой платформы.

GNU/Linux

См. руководство по установке и настройке:

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux

Configuration-Ruleset-on-GNU-Linux Configuration-Ruleset-on-cearos

pfSense

https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense

Configuration-Ruleset-on-pfSense

IDSTower

https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower

Configuration: Antiphishing Ruleset on IDSTower

OPNsense

Набор правил Antiphishing доступен через экосистему контента IDS/IPS OPNsense.

OPNsense Antiphishing ruleset on Suricata

См. документацию OPNsense и вики проекта для получения информации о текущем статусе интеграции и процедуре установки.

Предстоящие руководства

IPFire julioliraup/antiphishing ruleset on intrusion prevention

🔄 Обновления и автоматизация

Конвейер разведки Antiphishing динамически обновляется примерно каждые 6 часов для отслеживания возникающей фишинговой инфраструктуры.

Конвейер обновлений обрабатывает разведку из нескольких источников и перегенерирует правила и наборы данных Suricata.

Интеграция с Suricata

Проект предназначен для интеграции с:

  • suricata-update
  • Suricata IDS
  • Suricata IPS
  • Межсетевыми платформами, использующими Suricata
  • Средами мониторинга безопасности

Выделение SID

Antiphishing использует следующий диапазон SID:

6000000 - 6100000

SID тщательно назначаются в рамках проекта для избежания внутренних коллизий.


📊 Разведка и прозрачность

Antiphishing предоставляет свою разведку через публичную инфраструктуру, чтобы пользователи могли проверять, оценивать и интегрировать данные в свои собственные рабочие процессы безопасности.

Доступные компоненты включают:

  • Публичную панель разведки угроз
  • Правила Suricata
  • Наборы доменных данных
  • Наборы данных IPv4
  • Разведку подозрительных доменов, полученную из NRD
  • REST API
  • Документацию
  • Отслеживание проблем сообществом

Проект намеренно раскрывает свою инфраструктуру обнаружения, а не рассматривает методологию обнаружения как черный ящик.


🌐 Экосистема с открытым исходным кодом

Antiphishing построен на основе и в дополнение к более широкой экосистеме безопасности с открытым исходным кодом.

Проект использует внешние:

  • Потоки угроз
  • Публичные API
  • Библиотеки с открытым исходным кодом
  • Инструменты анализа доменов
  • DNS-инфраструктуру
  • Suricata
  • Suricata-update

Antiphishing не претендует на право собственности на базовые источники разведки или инструменты, которые он потребляет.

Его основной вклад — это автоматизация, корреляция, конвейер анализа и преобразование разведки в развертываемый контент обнаружения Suricata.


🙏 Благодарности

Особая и искренняя благодарность @antixmars, @sikysikov, @satta, @flipper203 и @zoomequipd за их вклад, идеи, тестирование и поддержку.

Antiphishing — это совместная экосистема, и обратная связь сообщества является важной частью улучшения качества обнаружения и совместимости платформ проекта.


💛 Поддержите этот проект

Antiphishing поддерживается как независимая публичная инфраструктура безопасности.

Проект стремится сделать проактивную фишинговую разведку и обнаружение на сетевом уровне доступными без необходимости приобретения коммерческой платформы разведки угроз.

Однако эксплуатация постоянно обновляемого конвейера разведки требует реальных инфраструктурных и операционных затрат.

Поддержка помогает финансировать:

API и разведка

  • Доступ к коммерческим API
  • Исторические данные WHOIS
  • Обратный DNS
  • Аналитику доменов
  • Дополнительные источники разведки

Обработка NRD

Конвейер анализа NRD требует значительных ресурсов CPU и памяти для обработки большого количества комбинаций доменов-кандидатов.

Инфраструктура

Спонсорство также помогает поддерживать:

  • VPS-инфраструктуру
  • Сервисы REST API
  • Публичные панели
  • Распространение наборов правил
  • Автоматизированную обработку
  • Непрерывные обновления

🏢 Корпоративная поддержка

Для MSSP, SOC, команд безопасности, исследователей и организаций, использующих Antiphishing в производстве:

Antiphishing предоставляет подход с открытым исходным кодом к прогностической фишинговой разведке и обеспечению правоприменения на сетевом уровне через Suricata.

Поддерживая проект, организации помогают поддерживать инфраструктуру, необходимую для непрерывной обработки, анализа и распространения новых данных об угрозах.

Цель — сохранить доступность разведки для сообщества, а не помещать весь конвейер обнаружения за коммерческий платный барьер.

🇧🇷 Поддержка через PIX

Если Antiphishing защищает вашу сеть, поддерживает ваши исследования или экономит время вашей команды при реагировании на инциденты, рассмотрите возможность поддержки инфраструктуры:

  • PIX: 08650081401
  • Получатель: Júlio Lira

🌐 GitHub Sponsors

Для регулярной поддержки или разовых взносов:

https://github.com/sponsors/julioliraup


🤝 Внесение вклада

Вклад приветствуется.

Вы можете внести вклад,:

  • Сообщая о ложных срабатываниях
  • Отправляя фишинговые векторы
  • Улучшая логику обнаружения
  • Тестируя интеграции платформ
  • Улучшая документацию
  • Проверяя правила
  • Улучшая конвейер разведки
  • Внося код

См.:

CONTRIBUTING.md


🐛 Ложные срабатывания и проблемы

Прогностическая разведка неизбежно связана с неопределенностью.

Если вы обнаружите ложное срабатывание, некорректный индикатор, проблему обнаружения или проблему интеграции, пожалуйста, откройте Issue на GitHub с как можно большим количеством технической информации.

Полезная информация может включать:

  • SID
  • Задействованный домен/IP
  • Протокол обнаружения
  • Версию Suricata
  • Платформу
  • Соответствующие журналы
  • Шаги воспроизведения

Эта информация помогает улучшить конвейер обнаружения, одновременно снижая количество ненужных ложных срабатываний.


📬 Контакты

Для исследований в области безопасности, ложных срабатываний, технического сотрудничества или обсуждения партнерства:

Электронная почта: [email protected]

Issues: https://github.com/julioliraup/Antiphishing/issues


🎯 Видение проекта

Antiphishing построен вокруг простого принципа:

Разведка угроз наиболее ценна, когда она становится применимой до того, как атакующий успеет закрепиться.

Проект объединяет разведку с открытым исходным кодом, автоматизированный анализ, исследование новых доменов и обеспечение правоприменения Suricata для исследования более проактивной модели фишинговой защиты.

Вместо ожидания, пока каждый вредоносный домен станет известным IOC, Antiphishing исследует, может ли инфраструктура, окружающая возникающую фишинговую кампанию, предоставить полезные оборонительные сигналы раньше.

Это основная идея проекта:

От возникающей инфраструктуры → к разведке → к обнаружению → к предотвращению.

Категории