
Antiphishing v33854571962
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata
Antiphishing — Прогностическая фишинговая разведка для Suricata

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI
Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня
Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.
Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.
⚡ Упреждающая защита: от недавно зарегистрированных доменов к раннему обнаружению
Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.
Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.
Antiphishing исследует дополнительный подход: упреждающая разведка угроз.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:
- Обнаружение тайпсквоттинга
- Обнаружение гомоглифов
- Паттерны подделки брендов
- Подозрительные ключевые слова
- Анализ схожести доменов
- Другие индикаторы, полученные из аналитического конвейера проекта
Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.
Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.
Концепция нулевого дня
Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.
Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.
Фокус более узкий и практический:
Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.
🛡️ Радикальная прозрачность: подозрительное не означает подтвержденно вредоносное
Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.
Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
⚠️ Учет ложных срабатываний
Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.
Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:
- Белые списки
- Мониторинг
- Настройку оповещений
- Обеспечение правоприменения на основе рисков
- Процедуры валидации
Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.
Это осознанный компромисс:
Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.
🧠 Конвейер разведки угроз
Antiphishing — это больше, чем статический фишинговый блок-лист.
Проект объединяет несколько источников и этапов обработки:
Внешние потоки угроз
│
├── Фишинговые индикаторы
│
└── Индикаторы инфраструктуры
│
▼
┌───────────────────┐
│ Обработка │
│ разведки │
└───────────────────┘
│
├── Анализ доменов
├── Анализ IP
└── Обработка URL
│
▼
Недавно зарегистрированные домены
│
▼
Генерация кандидатов
│
├── Тайпсквоттинг
├── Гомоглифы
├── Ключевые слова
└── Подделка брендов
│
▼
Подозрительная инфраструктура
│
▼
Обнаружение Suricata
│
▼
Обеспечение IDS / IPS
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
⚙️ Уровни обнаружения
Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.
Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.
DNS
Обнаружение подозрительных доменов при проверке DNS с помощью:
dns.query
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
TLS
Обнаружение через Server Name Indication (SNI) TLS:
tls.sni
Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.
HTTP
Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.
Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.
IPv4
Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
📦 Наборы данных
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
Фишинговые домены
phishing.lst
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.
Фишинговые IPv4
phishing_ips.lst
Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.
Подозрительные домены NRD
nrd_suspicious_domains.txt
Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.
Важно: домены, полученные из NRD, являются прогностической разведкой и не должны автоматически интерпретироваться как подтвержденные вредоносные индикаторы.
🔌 Интеграция с OPNsense
Antiphishing интегрирован в экосистему IDS/IPS OPNsense через:
os-intrusion-detection-content-at-antiphishing
Интеграция с OPNsense в настоящее время не эквивалентна полному нативному набору правил Antiphishing.
Текущий статус
Существующая интеграция с OPNsense надежно обеспечивает HTTP-сигнатуры.
Внешние наборы данных DNS, TLS и IPv4 требуют дополнительной обработки, поскольку платформа контента IDS OPNsense в настоящее время не предоставляет единообразного механизма для распространения и загрузки внешних файлов наборов данных Suricata.
Основной набор правил Antiphishing продолжает использовать нативную реализацию наборов данных Suricata и не изменяется для устранения этого ограничения OPNsense.
Специфичный для OPNsense набор правил исследуется и тестируется отдельно.
Пользователям OPNsense следует проверять возможности конкретного распространяемого набора правил, прежде чем предполагать, что все уровни обнаружения Antiphishing активны.
Проект стремится обеспечить стабильную интеграцию с OPNsense, а не поставлять конфигурацию, которая может привести к сбою Suricata при запуске или перезагрузке.
📁 Прямые ссылки для загрузки
Основной набор правил Suricata
antiphishing.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
Основной набор правил использует внешние наборы данных, описанные выше.
Набор правил для OPNsense
antiphishing-opnsense.rules
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Этот файл является вариантом совместимости, специфичным для OPNsense, и может не обеспечивать такое же покрытие обнаружения, как основной набор правил.
Набор фишинговых доменов
phishing.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Набор данных Suricata в кодировке Base64.
Набор фишинговых IPv4
phishing_ips.lst
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
Набор данных IPv4 в виде открытого текста.
Подозрительные домены NRD
nrd_suspicious_domains.txt
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Разведка подозрительных доменов, полученная из NRD.
🚀 Установка
Antiphishing предназначен для интеграции с Suricata и suricata-update.
Предпочтительный метод установки зависит от целевой платформы.
GNU/Linux
См. руководство по установке и настройке:
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux
pfSense
https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense
IDSTower
https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower
OPNsense
Набор правил Antiphishing доступен через экосистему контента IDS/IPS OPNsense.
См. документацию OPNsense и вики проекта для получения информации о текущем статусе интеграции и процедуре установки.
Предстоящие руководства
🔄 Обновления и автоматизация
Конвейер разведки Antiphishing динамически обновляется примерно каждые 6 часов для отслеживания возникающей фишинговой инфраструктуры.
Конвейер обновлений обрабатывает разведку из нескольких источников и перегенерирует правила и наборы данных Suricata.
Интеграция с Suricata
Проект предназначен для интеграции с:
suricata-update- Suricata IDS
- Suricata IPS
- Межсетевыми платформами, использующими Suricata
- Средами мониторинга безопасности
Выделение SID
Antiphishing использует следующий диапазон SID:
6000000 - 6100000
SID тщательно назначаются в рамках проекта для избежания внутренних коллизий.
📊 Разведка и прозрачность
Antiphishing предоставляет свою разведку через публичную инфраструктуру, чтобы пользователи могли проверять, оценивать и интегрировать данные в свои собственные рабочие процессы безопасности.
Доступные компоненты включают:
- Публичную панель разведки угроз
- Правила Suricata
- Наборы доменных данных
- Наборы данных IPv4
- Разведку подозрительных доменов, полученную из NRD
- REST API
- Документацию
- Отслеживание проблем сообществом
Проект намеренно раскрывает свою инфраструктуру обнаружения, а не рассматривает методологию обнаружения как черный ящик.
🌐 Экосистема с открытым исходным кодом
Antiphishing построен на основе и в дополнение к более широкой экосистеме безопасности с открытым исходным кодом.
Проект использует внешние:
- Потоки угроз
- Публичные API
- Библиотеки с открытым исходным кодом
- Инструменты анализа доменов
- DNS-инфраструктуру
- Suricata
- Suricata-update
Antiphishing не претендует на право собственности на базовые источники разведки или инструменты, которые он потребляет.
Его основной вклад — это автоматизация, корреляция, конвейер анализа и преобразование разведки в развертываемый контент обнаружения Suricata.
🙏 Благодарности
Особая и искренняя благодарность @antixmars, @sikysikov, @satta, @flipper203 и @zoomequipd за их вклад, идеи, тестирование и поддержку.
Antiphishing — это совместная экосистема, и обратная связь сообщества является важной частью улучшения качества обнаружения и совместимости платформ проекта.
💛 Поддержите этот проект
Antiphishing поддерживается как независимая публичная инфраструктура безопасности.
Проект стремится сделать проактивную фишинговую разведку и обнаружение на сетевом уровне доступными без необходимости приобретения коммерческой платформы разведки угроз.
Однако эксплуатация постоянно обновляемого конвейера разведки требует реальных инфраструктурных и операционных затрат.
Поддержка помогает финансировать:
API и разведка
- Доступ к коммерческим API
- Исторические данные WHOIS
- Обратный DNS
- Аналитику доменов
- Дополнительные источники разведки
Обработка NRD
Конвейер анализа NRD требует значительных ресурсов CPU и памяти для обработки большого количества комбинаций доменов-кандидатов.
Инфраструктура
Спонсорство также помогает поддерживать:
- VPS-инфраструктуру
- Сервисы REST API
- Публичные панели
- Распространение наборов правил
- Автоматизированную обработку
- Непрерывные обновления
🏢 Корпоративная поддержка
Для MSSP, SOC, команд безопасности, исследователей и организаций, использующих Antiphishing в производстве:
Antiphishing предоставляет подход с открытым исходным кодом к прогностической фишинговой разведке и обеспечению правоприменения на сетевом уровне через Suricata.
Поддерживая проект, организации помогают поддерживать инфраструктуру, необходимую для непрерывной обработки, анализа и распространения новых данных об угрозах.
Цель — сохранить доступность разведки для сообщества, а не помещать весь конвейер обнаружения за коммерческий платный барьер.
🇧🇷 Поддержка через PIX
Если Antiphishing защищает вашу сеть, поддерживает ваши исследования или экономит время вашей команды при реагировании на инциденты, рассмотрите возможность поддержки инфраструктуры:
- PIX:
08650081401 - Получатель: Júlio Lira
🌐 GitHub Sponsors
Для регулярной поддержки или разовых взносов:
https://github.com/sponsors/julioliraup
🤝 Внесение вклада
Вклад приветствуется.
Вы можете внести вклад,:
- Сообщая о ложных срабатываниях
- Отправляя фишинговые векторы
- Улучшая логику обнаружения
- Тестируя интеграции платформ
- Улучшая документацию
- Проверяя правила
- Улучшая конвейер разведки
- Внося код
См.:
CONTRIBUTING.md
🐛 Ложные срабатывания и проблемы
Прогностическая разведка неизбежно связана с неопределенностью.
Если вы обнаружите ложное срабатывание, некорректный индикатор, проблему обнаружения или проблему интеграции, пожалуйста, откройте Issue на GitHub с как можно большим количеством технической информации.
Полезная информация может включать:
- SID
- Задействованный домен/IP
- Протокол обнаружения
- Версию Suricata
- Платформу
- Соответствующие журналы
- Шаги воспроизведения
Эта информация помогает улучшить конвейер обнаружения, одновременно снижая количество ненужных ложных срабатываний.
📬 Контакты
Для исследований в области безопасности, ложных срабатываний, технического сотрудничества или обсуждения партнерства:
Электронная почта: [email protected]
Issues: https://github.com/julioliraup/Antiphishing/issues
🎯 Видение проекта
Antiphishing построен вокруг простого принципа:
Разведка угроз наиболее ценна, когда она становится применимой до того, как атакующий успеет закрепиться.
Проект объединяет разведку с открытым исходным кодом, автоматизированный анализ, исследование новых доменов и обеспечение правоприменения Suricata для исследования более проактивной модели фишинговой защиты.
Вместо ожидания, пока каждый вредоносный домен станет известным IOC, Antiphishing исследует, может ли инфраструктура, окружающая возникающую фишинговую кампанию, предоставить полезные оборонительные сигналы раньше.
Это основная идея проекта:
От возникающей инфраструктуры → к разведке → к обнаружению → к предотвращению.