
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

[ПОЖЕРТВОВАТЬ] · ПАНЕЛЬ ВЕКТОРОВ · ВНЕСТИ ВКЛАД · ОТПРАВИТЬ ВЕКТОР · REST API CTI · WIKI
Прогностическая фишинговая разведка для Suricata — упреждающая защита с нулевого дня
Antiphishing — это открытая (GPLv3) инфраструктура киберразведки (CTI) и набор правил Suricata, предназначенные для выявления и нейтрализации фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку данных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной новой инфраструктуры до того, как она станет широко известна традиционным потокам данных об угрозах.
Antiphishing предназначен для преобразования новых данных об угрозах в развертываемые правила обнаружения и предотвращения Suricata.
Современная фишинговая инфраструктура может быть создана, использована и заброшена в течение короткого периода времени.
Традиционные блок-листы ценны, но обычно они идентифицируют инфраструктуру после того, как индикаторы уже были замечены, сообщены или проверены.
Antiphishing исследует дополнительный подход: упреждающая разведка угроз.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует кандидатов с помощью множества эвристик, включая:
Конвейер анализирует более 1,5 миллиона комбинаций доменов-кандидатов и формирует набор доменов, признанных достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель — выявить потенциальную фишинговую инфраструктуру на ранней стадии, до того как она обязательно появится в обычных потоках вредоносных доменов.
Это создает дополнительный уровень обнаружения между первичной регистрацией инфраструктуры и подтвержденной вредоносной разведкой.
Термин Day Zero в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и оборонительными действиями.
Это не означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносных программ.
Фокус более узкий и практический:
Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.
Прогностическая разведка требует иной модели доверия, чем традиционные потоки проверенных IOC.
Домены, генерируемые конвейером анализа NRD, являются кандидатами-индикаторами, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к весьма подозрительной инфраструктуре, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
Поскольку конвейер NRD отдает приоритет раннему обнаружению, возможны ложные срабатывания.
Организации, развертывающие прогностические индикаторы, должны рассмотреть соответствующие:
Разведка, полученная из NRD, особенно подходит для сред, где ранняя блокировка подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтвержденным вредоносным IOC.
Это осознанный компромисс:
Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несет большую неопределенность.
Antiphishing — это больше, чем статический фишинговый блок-лист.
Проект объединяет несколько источников и этапов обработки:
Внешние потоки угроз
│
├── Фишинговые индикаторы
│
└── Индикаторы инфраструктуры
│
▼
┌───────────────────┐
│ Обработка │
│ разведки │
└───────────────────┘
│
├── Анализ доменов
├── Анализ IP
└── Обработка URL
│
▼
Недавно зарегистрированные домены
│
▼
Генерация кандидатов
│
├── Тайпсквоттинг
├── Гомоглифы
├── Ключевые слова
└── Подделка брендов
│
▼
Подозрительная инфраструктура
│
▼
Обнаружение Suricata
│
▼
Обеспечение IDS / IPS
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общедоступные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
Основной набор правил Suricata (antiphishing.rules) обеспечивает несколько уровней обнаружения.
Важно: создает ли совпадающее правило оповещение или активно блокирует трафик, зависит от того, как развернут и настроен Suricata, в частности, работает ли он в режиме IDS или IPS.
Обнаружение подозрительных доменов при проверке DNS с помощью:
dns.query
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
Обнаружение через Server Name Indication (SNI) TLS:
tls.sni
Это позволяет обнаруживать на основе доменов без расшифровки HTTPS-трафика.
Проверка HTTP-трафика и фишинговых URL с помощью сигнатур прикладного уровня.
Обнаружение HTTP может обеспечить более точную видимость запрашиваемого ресурса, когда трафик доступен для проверки.
Обнаружение соединений с известной фишинговой инфраструктурой с использованием разведки по IP-адресам назначения IPv4.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
phishing.lst
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор доменных данных поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения наборов данных, а не сигнатуры Suricata.
phishing_ips.lst
Индикаторы IPv4, используемые сигнатурой набора данных IP-адресов назначения.
nrd_suspicious_domains.txt
Домены, генерируемые конвейером анализа NRD и классифицированные как подозрительные кандидаты.