
Antiphishing v35456910988
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata
Antiphishing — Предиктивная фишинговая разведка для Suricata

[ПОЖЕРТВОВАТЬ] · ВЕКТОРЫ ПАНЕЛИ · УЧАСТИЕ · ПРЕДЛОЖИТЬ ВЕКТОР · REST API CTI · WIKI
Предиктивная фишинговая разведка для Suricata — упреждающая защита с нулевого дня
Antiphishing — это инфраструктура киберразведки угроз (CTI) с открытым исходным кодом (GPLv3) и набор правил Suricata, предназначенные для выявления и нарушения работы фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку разведданных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной зарождающейся инфраструктуры до того, как она станет широко известна традиционным фидовым источникам угроз.
Antiphishing предназначен для преобразования зарождающейся разведки угроз в развёртываемые правила обнаружения и предотвращения Suricata.
⚡ Предиктивная защита: от недавно зарегистрированных доменов к раннему обнаружению
Современная фишинговая инфраструктура может быть создана, вооружена и заброшена за короткий промежуток времени.
Традиционные блок-листы ценны, но они, как правило, выявляют инфраструктуру после того, как индикаторы уже были замечены, зарегистрированы или подтверждены.
Antiphishing исследует дополнительный подход: упреждающую разведку угроз.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует домены-кандидаты с использованием нескольких эвристик, включая:
- Обнаружение тайпсквоттинга
- Обнаружение гомоглифов
- Шаблоны подделки брендов
- Подозрительные ключевые слова
- Анализ схожести доменов
- Другие индикаторы, полученные из аналитического конвейера проекта
Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, считающихся достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель состоит в выявлении потенциальной фишинговой инфраструктуры на ранней стадии, до того, как она обязательно появится в традиционных фидовых источниках вредоносных доменов.
Это создаёт дополнительный уровень обнаружения между регистрацией необработанной инфраструктуры и подтверждённой вредоносной разведкой.
Концепция нулевого дня
Термин нулевой день в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и защитными действиями.
Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносного ПО.
Фокус более узкий и практичный:
Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.
🛡️ Радикальная прозрачность: подозрительное не означает подтверждённо вредоносное
Предиктивная разведка требует иной модели доверия, чем традиционные проверенные фидовые источники IOC.
Домены, сгенерированные аналитическим конвейером NRD, являются индикаторами-кандидатами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к высокоподозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
⚠️ Учёт ложных срабатываний
Поскольку конвейер NRD отдаёт приоритет раннему обнаружению, ложные срабатывания возможны.
Организациям, развёртывающим предиктивные индикаторы, следует рассмотреть соответствующие:
- Белые списки
- Мониторинг
- Настройку оповещений
- Применение на основе рисков
- Процедуры проверки
Разведка, полученная из NRD, особенно подходит для сред, где раннее блокирование подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтверждённым вредоносным IOC.
Это осознанный компромисс:
Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несёт большую неопределённость.
🧠 Конвейер разведки угроз
Antiphishing — это больше, чем статический блок-лист фишинга.
Проект объединяет несколько источников и этапов обработки:
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общественные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
⚙️ Уровни обнаружения
Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.
Важно: Генерирует ли соответствующее правило оповещение или активно блокирует трафик, зависит от того, как развёрнута и настроена Suricata, в частности, работает ли она в режиме IDS или IPS.
DNS
Обнаружение подозрительных доменов при DNS-инспекции с использованием:
dns.query
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
TLS
Обнаружение через индикацию имени сервера TLS (SNI):
tls.sni
Это позволяет обнаруживать по домену без расшифровки HTTPS-трафика.
HTTP
Инспекция HTTP-трафика и фишинговых URL с использованием сигнатур прикладного уровня.
HTTP-обнаружение может обеспечить более конкретную видимость запрашиваемого ресурса, когда трафик доступен для инспекции.
IPv4
Обнаружение подключений к известной фишинговой инфраструктуре с использованием разведки по IPv4-адресам назначения.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
📦 Наборы данных
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
Фишинговые домены
phishing.lst
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор данных доменов поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения набора данных, а не сигнатуры Suricata.
Фишинговые IPv4
phishing_ips.lst
Индикаторы IPv4, используемые сигнатурой набора данных по IP-адресу назначения.
Подозрительные домены NRD
nrd_suspicious_domains.txt
Домены, сгенерированные аналитическим конвейером NRD и классифицированные как подозрительные кандидаты.