Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Antiphishing — Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata | Kitploit
Инструменты/GitHubGitHub/julioliraup/antiphishing
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Фиды и агрегаторы угрозОбход IDS/IPSФишингСетевая безопасностьРазведка угрозОбнаружение ВторженийАнализ DNS
GitHubjulioliraup/antiphishing

Antiphishing

Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata

132591 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
РепозиторийСайт
Поделиться
# Antiphishing — Предиктивная фишинговая разведка для Suricata

![Логотип Antiphishing](https://assets.kitploit.com/production/public/readmes/7244/2042b848f0509c046c8de3752786d484f6e2e9b324a6f8c26f14853fbd820c80.png)

![Активность коммитов GitHub](https://img.shields.io/github/commit-activity/w/julioliraup/Antiphishing) ![Активность коммитов GitHub](https://img.shields.io/github/commit-activity/t/julioliraup/Antiphishing)

[**[ПОЖЕРТВОВАТЬ](https://github.com/sponsors/julioliraup)**] · [**ВЕКТОРЫ ПАНЕЛИ**](https://julioliraup.github.io/AT) · [**УЧАСТИЕ**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**ПРЕДЛОЖИТЬ ВЕКТОР**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)

> **Предиктивная фишинговая разведка для Suricata — упреждающая защита с нулевого дня**

**Antiphishing** — это инфраструктура киберразведки угроз (CTI) с открытым исходным кодом (GPLv3) и набор правил Suricata, предназначенные для выявления и нарушения работы фишинговой инфраструктуры как можно раньше на сетевом уровне.

Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку разведданных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной зарождающейся инфраструктуры до того, как она станет широко известна традиционным фидовым источникам угроз.

Antiphishing предназначен для преобразования зарождающейся разведки угроз в развёртываемые правила обнаружения и предотвращения Suricata.

---

## ⚡ Предиктивная защита: от недавно зарегистрированных доменов к раннему обнаружению

Современная фишинговая инфраструктура может быть создана, вооружена и заброшена за короткий промежуток времени.

Традиционные блок-листы ценны, но они, как правило, выявляют инфраструктуру после того, как индикаторы уже были замечены, зарегистрированы или подтверждены.

Antiphishing исследует дополнительный подход: **упреждающую разведку угроз**.

Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует домены-кандидаты с использованием нескольких эвристик, включая:

* Обнаружение тайпсквоттинга
* Обнаружение гомоглифов
* Шаблоны подделки брендов
* Подозрительные ключевые слова
* Анализ схожести доменов
* Другие индикаторы, полученные из аналитического конвейера проекта

Конвейер анализирует **более 1,5 миллиона комбинаций доменов-кандидатов** и формирует набор доменов, считающихся достаточно подозрительными для дальнейших действий по обеспечению безопасности.

Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель состоит в выявлении **потенциальной фишинговой инфраструктуры на ранней стадии**, до того, как она обязательно появится в традиционных фидовых источниках вредоносных доменов.

Это создаёт дополнительный уровень обнаружения между регистрацией необработанной инфраструктуры и подтверждённой вредоносной разведкой.

### Концепция нулевого дня

Термин **нулевой день** в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и защитными действиями.

Это **не** означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносного ПО.

Фокус более узкий и практичный:

> **Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.**

---

## 🛡️ Радикальная прозрачность: подозрительное не означает подтверждённо вредоносное

Предиктивная разведка требует иной модели доверия, чем традиционные проверенные фидовые источники IOC.

Домены, сгенерированные аналитическим конвейером NRD, являются **индикаторами-кандидатами**, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к **высокоподозрительной инфраструктуре**, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.

### ⚠️ Учёт ложных срабатываний

Поскольку конвейер NRD отдаёт приоритет раннему обнаружению, ложные срабатывания возможны.

Организациям, развёртывающим предиктивные индикаторы, следует рассмотреть соответствующие:

* Белые списки
* Мониторинг
* Настройку оповещений
* Применение на основе рисков
* Процедуры проверки

Разведка, полученная из NRD, особенно подходит для сред, где раннее блокирование подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтверждённым вредоносным IOC.

Это осознанный компромисс:

> **Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несёт большую неопределённость.**

---

## 🧠 Конвейер разведки угроз

Antiphishing — это больше, чем статический блок-лист фишинга.

Проект объединяет несколько источников и этапов обработки:

```text
External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement
```

Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общественные API.

Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.

---

## ⚙️ Уровни обнаружения

Основной набор правил Suricata (`antiphishing.rules`) обеспечивает несколько уровней обнаружения.

> **Важно:** Генерирует ли соответствующее правило оповещение или активно блокирует трафик, зависит от того, как развёрнута и настроена Suricata, в частности, работает ли она в режиме IDS или IPS.

### DNS

Обнаружение подозрительных доменов при DNS-инспекции с использованием:

```text
dns.query
```

Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.

### TLS

Обнаружение через индикацию имени сервера TLS (SNI):

```text
tls.sni
```

Это позволяет обнаруживать по домену без расшифровки HTTPS-трафика.

### HTTP

Инспекция HTTP-трафика и фишинговых URL с использованием сигнатур прикладного уровня.

HTTP-обнаружение может обеспечить более конкретную видимость запрашиваемого ресурса, когда трафик доступен для инспекции.

### IPv4

Обнаружение подключений к известной фишинговой инфраструктуре с использованием разведки по IPv4-адресам назначения.

Основной набор правил использует механизм наборов данных Suricata для этой разведки.

---

## 📦 Наборы данных

Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.

### Фишинговые домены

```text
phishing.lst
```

Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.

Набор данных доменов поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения набора данных, а не сигнатуры Suricata.

### Фишинговые IPv4

```text
phishing_ips.lst
```

Индикаторы IPv4, используемые сигнатурой набора данных по IP-адресу назначения.

### Подозрительные домены NRD

```text
nrd_suspicious_domains.txt
```

Домены, сгенерированные аналитическим конвейером NRD и классифицированные как подозрительные кандидаты.

**Важно:** Домены, полученные из NRD, являются предиктивной разведкой и не должны автоматически интерпретироваться как подтверждённые вредоносные индикаторы.

---

## 🔌 Интеграция с OPNsense

Antiphishing интегрирован с экосистемой IDS/IPS OPNsense через:

`os-intrusion-detection-content-at-antiphishing`

Интеграция с OPNsense в настоящее время **не эквивалентна полному нативному набору правил Antiphishing**.

### Текущий статус

Существующая интеграция с OPNsense надёжно обеспечивает **HTTP-сигнатуры**.

Внешние наборы данных DNS, TLS и IPv4 требуют дополнительной обработки, поскольку фреймворк контента IDS OPNsense в настоящее время не предоставляет единообразного механизма для распространения и загрузки внешних файлов наборов данных Suricata.

Основной набор правил Antiphishing продолжает использовать нативную реализацию наборов данных Suricata и не изменяется для соответствия этому ограничению OPNsense.

Набор правил, специфичный для OPNsense, исследуется и тестируется отдельно.

> **Поэтому пользователям OPNsense следует проверить возможности конкретного распространяемого набора правил, прежде чем предполагать, что все уровни обнаружения Antiphishing активны.**

Проект стремится обеспечить стабильную интеграцию с OPNsense, а не поставлять конфигурацию, которая может привести к сбою Suricata при запуске или перезагрузке.

---

## 📁 Прямые ссылки для распространения

### Основной набор правил Suricata

`antiphishing.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

Основной набор правил использует внешние наборы данных, описанные выше.

### Набор правил OPNsense

`antiphishing-opnsense.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

Этот файл является вариантом совместимости, специфичным для OPNsense, и может не обеспечивать такое же покрытие обнаружения, как основной набор правил.

### Набор данных фишинговых доменов

`phishing.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Набор данных Suricata в кодировке Base64.

### Набор данных фишинговых IPv4

`phishing_ips.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

Набор данных IPv4 в виде простого текста.

### Подозрительные домены NRD

`nrd_suspicious_domains.txt`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

Разведка подозрительных доменов, полученная из NRD.

---

## 🚀 Установка

Antiphishing предназначен для интеграции с Suricata и `suricata-update`.

Предпочтительный метод установки зависит от целевой платформы.

### GNU/Linux

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
  <img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
  <img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>

### pfSense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
  <img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>

### IDSTower

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
  <img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>

### OPNsense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
  <img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>

См. документацию OPNsense и wiki проекта для получения информации о текущем статусе интеграции и процедуре установки.

### IPFIRE

Набор правил IPFire julioliraup/antiphishing для предотвращения вторжений

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
        <img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>

---

## 🔄 Обновления и автоматизация

Конвейер разведки Antiphishing динамически обновляется примерно каждые **6 часов** для отслеживания зарождающейся фишинговой инфраструктуры.

Конвейер обновления обрабатывает разведку из нескольких источников и регенерирует правила и наборы данных Suricata.

### Интеграция с Suricata

Проект предназначен для интеграции с:

* `suricata-update`
* Suricata IDS
* Suricata IPS
* Платформы межсетевых экранов, использующие Suricata
* Среды мониторинга безопасности

### Распределение SID

Antiphishing использует следующий диапазон SID:

```text
6000000 - 6100000
```

SID тщательно назначаются внутри проекта, чтобы избежать внутренних коллизий.

---

## 📊 Разведка и прозрачность

Antiphishing предоставляет свою разведку через публичную инфраструктуру, чтобы пользователи могли проверять, оценивать и интегрировать данные в свои собственные рабочие процессы безопасности.

Доступные компоненты включают:

* Публичная панель разведки угроз
* Правила Suricata
* Наборы данных доменов
* Наборы данных IPv4
* Разведка подозрительных доменов, полученная из NRD
* REST API
* Документация
* Отслеживание проблем сообщества

Проект намеренно раскрывает свою инфраструктуру обнаружения, вместо того чтобы рассматривать методологию обнаружения как чёрный ящик.

---

## 🌐 Экосистема с открытым исходным кодом

Antiphishing построен на основе и рядом с более широкой экосистемой безопасности с открытым исходным кодом.

Проект использует внешние:

* Фидовые источники угроз
* Публичные API
* Библиотеки с открытым исходным кодом
* Инструменты анализа доменов
* Инфраструктура DNS
* Suricata
* Suricata-update

Antiphishing не претендует на владение базовыми источниками разведки или инструментами, которые он использует.

Его основной вклад — это **автоматизация, корреляция, аналитический конвейер и преобразование разведки в развёртываемый контент обнаружения Suricata**.

---

## 🙏 Благодарности

Особая и искренняя благодарность [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203) и [@zoomequipd](https://github.com/zoomequipd) за их вклад, идеи, тестирование и поддержку.

Antiphishing — это совместная экосистема, и обратная связь от сообщества является важной частью улучшения качества обнаружения и совместимости с платформами проекта.

---

## 💛 Поддержка проекта

Antiphishing поддерживается как независимая публичная инфраструктура безопасности.

Проект стремится сделать проактивную фишинговую разведку и обнаружение на сетевом уровне доступными без необходимости для организаций приобретать коммерческую платформу разведки угроз.

Однако эксплуатация постоянно обновляемого конвейера разведки имеет реальные инфраструктурные и операционные затраты.

Поддержка помогает финансировать:

### API и разведка

* Коммерческий доступ к API
* Исторические данные WHOIS
* Обратный DNS
* Аналитика доменов
* Дополнительные источники разведки

### Обработка NRD

Аналитический конвейер NRD требует значительных ресурсов CPU и памяти для обработки большого количества комбинаций доменов-кандидатов.

### Инфраструктура

Спонсорство также помогает поддерживать:

* Инфраструктура VPS
* Сервисы REST API
* Публичные панели
* Распространение наборов правил
* Автоматизированная обработка
* Непрерывные обновления

---

## 🏢 Корпоративная поддержка

Для MSSP, SOC, команд безопасности, исследователей и организаций, использующих Antiphishing в производственной среде:

Antiphishing предоставляет подход с открытым исходным кодом к предиктивной фишинговой разведке и применению на сетевом уровне через Suricata.

Поддерживая проект, организации помогают поддерживать инфраструктуру, необходимую для непрерывной обработки, анализа и распространения зарождающейся разведки угроз.

Цель — сохранить разведку доступной для сообщества, а не помещать весь конвейер обнаружения за коммерческий платный доступ.

### 🇧🇷 Поддержка через PIX

Если Antiphishing защищает вашу сеть, поддерживает ваши исследования или экономит время вашей команды при реагировании на инциденты, рассмотрите возможность поддержки инфраструктуры:

* **PIX:** `08650081401`
* **Получатель:** Júlio Lira

### 🌐 GitHub Sponsors

Для регулярной поддержки или разовых взносов:

https://github.com/sponsors/julioliraup

---

## 🤝 Участие

Вклад приветствуется.

Вы можете внести свой вклад,:

* Сообщая о ложных срабатываниях
* Предлагая фишинговые векторы
* Улучшая логику обнаружения
* Тестируя интеграции с платформами
* Улучшая документацию
* Проверяя правила
* Улучшая конвейер разведки
* Внося код

См.:

`CONTRIBUTING.md`

---

## 🐛 Ложные срабатывания и проблемы

Предиктивная разведка неизбежно связана с неопределённостью.

Если вы обнаружили ложное срабатывание, неверный индикатор, проблему обнаружения или интеграции, пожалуйста, откройте GitHub Issue с как можно большим количеством технической информации.

Полезная информация может включать:

* SID
* Задействованный домен/IP
* Протокол обнаружения
* Версия Suricata
* Платформа
* Соответствующие логи
* Шаги воспроизведения

Эта информация помогает улучшить конвейер обнаружения, одновременно сокращая ненужные ложные срабатывания.

---

## 📬 Контакты

Для исследований в области безопасности, сообщений о ложных срабатываниях, технического сотрудничества или обсуждения партнёрства:

**Email:** [[email protected]](mailto:[email protected])

**Issues:**
https://github.com/julioliraup/Antiphishing/issues

---

## 🎯 Видение проекта

Antiphishing построен вокруг простого принципа:

> **Разведка угроз наиболее ценна, когда она становится применимой до того, как у атакующего появится время закрепиться.**

Проект объединяет разведку из открытых источников, автоматизированный анализ, исследование зарождающихся доменов и применение через Suricata, чтобы исследовать более проактивную модель защиты от фишинга.

Вместо ожидания, пока каждый вредоносный домен станет известным IOC, Antiphishing исследует, может ли **инфраструктура, окружающая зарождающуюся фишинговую кампанию, предоставить полезные защитные сигналы раньше**.

Это основная идея проекта:

**От зарождающейся инфраструктуры → к разведке → к обнаружению → к предотвращению.**
Скачать инструмент