Назад к обновлениям
New releaseSep 21, 2026

Antiphishing v35456910988

Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

Поделиться

Antiphishing — Предиктивная фишинговая разведка для Suricata

Логотип Antiphishing

Активность коммитов GitHub Активность коммитов GitHub

[ПОЖЕРТВОВАТЬ] · ВЕКТОРЫ ПАНЕЛИ · УЧАСТИЕ · ПРЕДЛОЖИТЬ ВЕКТОР · REST API CTI · WIKI

Предиктивная фишинговая разведка для Suricata — упреждающая защита с нулевого дня

Antiphishing — это инфраструктура киберразведки угроз (CTI) с открытым исходным кодом (GPLv3) и набор правил Suricata, предназначенные для выявления и нарушения работы фишинговой инфраструктуры как можно раньше на сетевом уровне.

Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку разведданных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной зарождающейся инфраструктуры до того, как она станет широко известна традиционным фидовым источникам угроз.

Antiphishing предназначен для преобразования зарождающейся разведки угроз в развёртываемые правила обнаружения и предотвращения Suricata.


⚡ Предиктивная защита: от недавно зарегистрированных доменов к раннему обнаружению

Современная фишинговая инфраструктура может быть создана, вооружена и заброшена за короткий промежуток времени.

Традиционные блок-листы ценны, но они, как правило, выявляют инфраструктуру после того, как индикаторы уже были замечены, зарегистрированы или подтверждены.

Antiphishing исследует дополнительный подход: упреждающую разведку угроз.

Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует домены-кандидаты с использованием нескольких эвристик, включая:

  • Обнаружение тайпсквоттинга
  • Обнаружение гомоглифов
  • Шаблоны подделки брендов
  • Подозрительные ключевые слова
  • Анализ схожести доменов
  • Другие индикаторы, полученные из аналитического конвейера проекта

Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, считающихся достаточно подозрительными для дальнейших действий по обеспечению безопасности.

Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель состоит в выявлении потенциальной фишинговой инфраструктуры на ранней стадии, до того, как она обязательно появится в традиционных фидовых источниках вредоносных доменов.

Это создаёт дополнительный уровень обнаружения между регистрацией необработанной инфраструктуры и подтверждённой вредоносной разведкой.

Концепция нулевого дня

Термин нулевой день в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и защитными действиями.

Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносного ПО.

Фокус более узкий и практичный:

Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.


🛡️ Радикальная прозрачность: подозрительное не означает подтверждённо вредоносное

Предиктивная разведка требует иной модели доверия, чем традиционные проверенные фидовые источники IOC.

Домены, сгенерированные аналитическим конвейером NRD, являются индикаторами-кандидатами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к высокоподозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.

⚠️ Учёт ложных срабатываний

Поскольку конвейер NRD отдаёт приоритет раннему обнаружению, ложные срабатывания возможны.

Организациям, развёртывающим предиктивные индикаторы, следует рассмотреть соответствующие:

  • Белые списки
  • Мониторинг
  • Настройку оповещений
  • Применение на основе рисков
  • Процедуры проверки

Разведка, полученная из NRD, особенно подходит для сред, где раннее блокирование подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтверждённым вредоносным IOC.

Это осознанный компромисс:

Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несёт большую неопределённость.


🧠 Конвейер разведки угроз

Antiphishing — это больше, чем статический блок-лист фишинга.

Проект объединяет несколько источников и этапов обработки:

External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement

Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общественные API.

Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.


⚙️ Уровни обнаружения

Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.

Важно: Генерирует ли соответствующее правило оповещение или активно блокирует трафик, зависит от того, как развёрнута и настроена Suricata, в частности, работает ли она в режиме IDS или IPS.

DNS

Обнаружение подозрительных доменов при DNS-инспекции с использованием:

dns.query

Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.

TLS

Обнаружение через индикацию имени сервера TLS (SNI):

tls.sni

Это позволяет обнаруживать по домену без расшифровки HTTPS-трафика.

HTTP

Инспекция HTTP-трафика и фишинговых URL с использованием сигнатур прикладного уровня.

HTTP-обнаружение может обеспечить более конкретную видимость запрашиваемого ресурса, когда трафик доступен для инспекции.

IPv4

Обнаружение подключений к известной фишинговой инфраструктуре с использованием разведки по IPv4-адресам назначения.

Основной набор правил использует механизм наборов данных Suricata для этой разведки.


📦 Наборы данных

Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.

Фишинговые домены

phishing.lst

Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.

Набор данных доменов поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения набора данных, а не сигнатуры Suricata.

Фишинговые IPv4

phishing_ips.lst

Индикаторы IPv4, используемые сигнатурой набора данных по IP-адресу назначения.

Подозрительные домены NRD

nrd_suspicious_domains.txt

Домены, сгенерированные аналитическим конвейером NRD и классифицированные как подозрительные кандидаты.

Категории