
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI
Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня
Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.
Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.
Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.
Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.
Antiphishing исследует дополнительный подход: упреждающая разведка угроз.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:
Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.
Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.
Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.
Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.
Фокус более узкий и практический:
Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.
Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.
Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.
Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:
Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.
Это осознанный компромисс:
Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.
Antiphishing — это больше, чем статический фишинговый блок-лист.
Проект объединяет несколько источников и этапов обработки:
Внешние потоки угроз
│
├── Фишинговые индикаторы
│
└── Индикаторы инфраструктуры
│
▼
┌───────────────────┐
│ Обработка │
│ разведки │
└───────────────────┘
│
├── Анализ доменов
├── Анализ IP
└── Обработка URL
│
▼
Недавно зарегистрированные домены
│
▼
Генерация кандидатов
│
├── Тайпсквоттинг
├── Гомоглифы
├── Ключевые слова
└── Подделка брендов
│
▼
Подозрительная инфраструктура
│
▼
Обнаружение Suricata
│
▼
Обеспечение IDS / IPS
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.
Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.
Обнаружение подозрительных доменов при проверке DNS с помощью:
dns.query
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
Обнаружение через Server Name Indication (SNI) TLS:
tls.sni
Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.
Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.
Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.
Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
phishing.lst
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.
phishing_ips.lst
Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.
nrd_suspicious_domains.txt
Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.
Важно: домены, полученные из NRD, являются прогностической разведкой и не должны автоматически интерпретироваться как подтвержденные вредоносные индикаторы.
Antiphishing интегрирован в экосистему IDS/IPS OPNsense через:
os-intrusion-detection-content-at-antiphishing
Интеграция с OPNsense в настоящее время не эквивалентна полному нативному набору правил Antiphishing.
Существующая интеграция с OPNsense надежно обеспечивает HTTP-сигнатуры.
Внешние наборы данных DNS, TLS и IPv4 требуют дополнительной обработки, поскольку платформа контента IDS OPNsense в настоящее время не предоставляет единообразного механизма для распространения и загрузки внешних файлов наборов данных Suricata.
Основной набор правил Antiphishing продолжает использовать нативную реализацию наборов данных Suricata и не изменяется для устранения этого ограничения OPNsense.
Специфичный для OPNsense набор правил исследуется и тестируется отдельно.
Пользователям OPNsense следует проверять возможности конкретного распространяемого набора правил, прежде чем предполагать, что все уровни обнаружения Antiphishing активны.
Проект стремится обеспечить стабильную интеграцию с OPNsense, а не поставлять конфигурацию, которая может привести к сбою Suricata при запуске или перезагрузке.
antiphishing.rules
Основной набор правил использует внешние наборы данных, описанные выше.
antiphishing-opnsense.rules
Этот файл является вариантом совместимости, специфичным для OPNsense, и может не обеспечивать такое же покрытие обнаружения, как основной набор правил.
phishing.lst
Набор данных Suricata в кодировке Base64.
phishing_ips.lst
Набор данных IPv4 в виде открытого текста.
nrd_suspicious_domains.txt
Разведка подозрительных доменов, полученная из NRD.
Antiphishing предназначен для интеграции с Suricata и suricata-update.
Предпочтительный метод установки зависит от целевой платформы.
См. руководство по установке и настройке:
Набор правил Antiphishing доступен через экосистему контента IDS/IPS OPNsense.
См. документацию OPNsense и вики проекта для получения информации о текущем статусе интеграции и процедуре установки.

Конвейер разведки Antiphishing динамически обновляется примерно каждые 6 часов для отслеживания возникающей фишинговой инфраструктуры.
Конвейер обновлений обрабатывает разведку из нескольких источников и перегенерирует правила и наборы данных Suricata.
Проект предназначен для интеграции с:
suricata-updateAntiphishing использует следующий диапазон SID:
6000000 - 6100000
SID тщательно назначаются в рамках проекта для избежания внутренних коллизий.
Antiphishing предоставляет свою разведку через публичную инфраструктуру, чтобы пользователи могли проверять, оценивать и интегрировать данные в свои собственные рабочие процессы безопасности.
Доступные компоненты включают:
Проект намеренно раскрывает свою инфраструктуру обнаружения, а не рассматривает методологию обнаружения как черный ящик.
Antiphishing построен на основе и в дополнение к более широкой экосистеме безопасности с открытым исходным кодом.
Проект использует внешние:
Antiphishing не претендует на право собственности на базовые источники разведки или инструменты, которые он потребляет.
Его основной вклад — это автоматизация, корреляция, конвейер анализа и преобразование разведки в развертываемый контент обнаружения Suricata.
Особая и искренняя благодарность @antixmars, @sikysikov, @satta, @flipper203 и @zoomequipd за их вклад, идеи, тестирование и поддержку.
Antiphishing — это совместная экосистема, и обратная связь сообщества является важной частью улучшения качества обнаружения и совместимости платформ проекта.
Antiphishing поддерживается как независимая публичная инфраструктура безопасности.
Проект стремится сделать проактивную фишинговую разведку и обнаружение на сетевом уровне доступными без необходимости приобретения коммерческой платформы разведки угроз.
Однако эксплуатация постоянно обновляемого конвейера разведки требует реальных инфраструктурных и операционных затрат.
Поддержка помогает финансировать:
Конвейер анализа NRD требует значительных ресурсов CPU и памяти для обработки большого количества комбинаций доменов-кандидатов.
Спонсорство также помогает поддерживать:
Для MSSP, SOC, команд безопасности, исследователей и организаций, использующих Antiphishing в производстве:
Antiphishing предоставляет подход с открытым исходным кодом к прогностической фишинговой разведке и обеспечению правоприменения на сетевом уровне через Suricata.
Поддерживая проект, организации помогают поддерживать инфраструктуру, необходимую для непрерывной обработки, анализа и распространения новых данных об угрозах.
Цель — сохранить доступность разведки для сообщества, а не помещать весь конвейер обнаружения за коммерческий платный барьер.
Если Antiphishing защищает вашу сеть, поддерживает ваши исследования или экономит время вашей команды при реагировании на инциденты, рассмотрите возможность поддержки инфраструктуры:
08650081401Для регулярной поддержки или разовых взносов:
Вклад приветствуется.
Вы можете внести вклад,:
См.:
CONTRIBUTING.md
Прогностическая разведка неизбежно связана с неопределенностью.
Если вы обнаружите ложное срабатывание, некорректный индикатор, проблему обнаружения или проблему интеграции, пожалуйста, откройте Issue на GitHub с как можно большим количеством технической информации.
Полезная информация может включать:
Эта информация помогает улучшить конвейер обнаружения, одновременно снижая количество ненужных ложных срабатываний.
Для исследований в области безопасности, ложных срабатываний, технического сотрудничества или обсуждения партнерства:
Электронная почта: [email protected]
Antiphishing построен вокруг простого принципа:
Разведка угроз наиболее ценна, когда она становится применимой до того, как атакующий успеет закрепиться.
Проект объединяет разведку с открытым исходным кодом, автоматизированный анализ, исследование новых доменов и обеспечение правоприменения Suricata для исследования более проактивной модели фишинговой защиты.
Вместо ожидания, пока каждый вредоносный домен станет известным IOC, Antiphishing исследует, может ли инфраструктура, окружающая возникающую фишинговую кампанию, предоставить полезные оборонительные сигналы раньше.
Это основная идея проекта:
От возникающей инфраструктуры → к разведке → к обнаружению → к предотвращению.