
Расширенная защита от фишинга: открытые и бесплатные наборы правил Suricata
# Antiphishing — Предиктивная фишинговая разведка для Suricata

 
[**[ПОЖЕРТВОВАТЬ](https://github.com/sponsors/julioliraup)**] · [**ВЕКТОРЫ ПАНЕЛИ**](https://julioliraup.github.io/AT) · [**УЧАСТИЕ**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**ПРЕДЛОЖИТЬ ВЕКТОР**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)
> **Предиктивная фишинговая разведка для Suricata — упреждающая защита с нулевого дня**
**Antiphishing** — это инфраструктура киберразведки угроз (CTI) с открытым исходным кодом (GPLv3) и набор правил Suricata, предназначенные для выявления и нарушения работы фишинговой инфраструктуры как можно раньше на сетевом уровне.
Проект объединяет курируемые фишинговые индикаторы, автоматизированную обработку разведданных об угрозах и анализ недавно зарегистрированных доменов (NRD) для выявления подозрительной зарождающейся инфраструктуры до того, как она станет широко известна традиционным фидовым источникам угроз.
Antiphishing предназначен для преобразования зарождающейся разведки угроз в развёртываемые правила обнаружения и предотвращения Suricata.
---
## ⚡ Предиктивная защита: от недавно зарегистрированных доменов к раннему обнаружению
Современная фишинговая инфраструктура может быть создана, вооружена и заброшена за короткий промежуток времени.
Традиционные блок-листы ценны, но они, как правило, выявляют инфраструктуру после того, как индикаторы уже были замечены, зарегистрированы или подтверждены.
Antiphishing исследует дополнительный подход: **упреждающую разведку угроз**.
Конвейер NRD отслеживает недавно зарегистрированные домены с наблюдаемой DNS-активностью и анализирует домены-кандидаты с использованием нескольких эвристик, включая:
* Обнаружение тайпсквоттинга
* Обнаружение гомоглифов
* Шаблоны подделки брендов
* Подозрительные ключевые слова
* Анализ схожести доменов
* Другие индикаторы, полученные из аналитического конвейера проекта
Конвейер анализирует **более 1,5 миллиона комбинаций доменов-кандидатов** и формирует набор доменов, считающихся достаточно подозрительными для дальнейших действий по обеспечению безопасности.
Цель не в том, чтобы утверждать, что каждый недавно зарегистрированный домен является вредоносным. Вместо этого цель состоит в выявлении **потенциальной фишинговой инфраструктуры на ранней стадии**, до того, как она обязательно появится в традиционных фидовых источниках вредоносных доменов.
Это создаёт дополнительный уровень обнаружения между регистрацией необработанной инфраструктуры и подтверждённой вредоносной разведкой.
### Концепция нулевого дня
Термин **нулевой день** в Antiphishing относится к цели проекта — сократить время между появлением подозрительной инфраструктуры и защитными действиями.
Это **не** означает, что Antiphishing может обнаружить каждую атаку нулевого дня, уязвимость или ранее неизвестное семейство вредоносного ПО.
Фокус более узкий и практичный:
> **Выявлять подозрительную фишинговую инфраструктуру как можно раньше и делать эту разведку применимой на сетевом уровне.**
---
## 🛡️ Радикальная прозрачность: подозрительное не означает подтверждённо вредоносное
Предиктивная разведка требует иной модели доверия, чем традиционные проверенные фидовые источники IOC.
Домены, сгенерированные аналитическим конвейером NRD, являются **индикаторами-кандидатами**, полученными с помощью автоматизированных эвристик. Поэтому к ним следует относиться как к **высокоподозрительной инфраструктуре**, а не автоматически интерпретировать как вручную проверенные вредоносные IOC.
### ⚠️ Учёт ложных срабатываний
Поскольку конвейер NRD отдаёт приоритет раннему обнаружению, ложные срабатывания возможны.
Организациям, развёртывающим предиктивные индикаторы, следует рассмотреть соответствующие:
* Белые списки
* Мониторинг
* Настройку оповещений
* Применение на основе рисков
* Процедуры проверки
Разведка, полученная из NRD, особенно подходит для сред, где раннее блокирование подозрительной инфраструктуры предпочтительнее ожидания, пока домен станет подтверждённым вредоносным IOC.
Это осознанный компромисс:
> **Более ранняя разведка может обеспечить более раннюю защиту, но более ранняя разведка также несёт большую неопределённость.**
---
## 🧠 Конвейер разведки угроз
Antiphishing — это больше, чем статический блок-лист фишинга.
Проект объединяет несколько источников и этапов обработки:
```text
External Threat Feeds
│
├── Phishing indicators
│
└── Infrastructure indicators
│
▼
┌───────────────────┐
│ Intelligence │
│ Processing │
└───────────────────┘
│
├── Domain analysis
├── IP analysis
└── URL processing
│
▼
Newly Registered Domains
│
▼
Candidate Generation
│
├── Typosquatting
├── Homoglyphs
├── Keywords
└── Brand impersonation
│
▼
Suspicious Infrastructure
│
▼
Suricata Detection
│
▼
IDS / IPS Enforcement
```
Проект также опирается на внешнее свободное программное обеспечение, библиотеки с открытым исходным кодом, публичные источники разведки и общественные API.
Роль Antiphishing — объединить эти компоненты в автоматизированный конвейер разведки и обнаружения.
---
## ⚙️ Уровни обнаружения
Основной набор правил Suricata (`antiphishing.rules`) обеспечивает несколько уровней обнаружения.
> **Важно:** Генерирует ли соответствующее правило оповещение или активно блокирует трафик, зависит от того, как развёрнута и настроена Suricata, в частности, работает ли она в режиме IDS или IPS.
### DNS
Обнаружение подозрительных доменов при DNS-инспекции с использованием:
```text
dns.query
```
Встроенный набор данных Suricata содержит доменную разведку, используемую DNS-сигнатурой.
### TLS
Обнаружение через индикацию имени сервера TLS (SNI):
```text
tls.sni
```
Это позволяет обнаруживать по домену без расшифровки HTTPS-трафика.
### HTTP
Инспекция HTTP-трафика и фишинговых URL с использованием сигнатур прикладного уровня.
HTTP-обнаружение может обеспечить более конкретную видимость запрашиваемого ресурса, когда трафик доступен для инспекции.
### IPv4
Обнаружение подключений к известной фишинговой инфраструктуре с использованием разведки по IPv4-адресам назначения.
Основной набор правил использует механизм наборов данных Suricata для этой разведки.
---
## 📦 Наборы данных
Основной набор правил Antiphishing использует встроенные внешние наборы данных Suricata.
### Фишинговые домены
```text
phishing.lst
```
Доменная разведка, используемая сигнатурами наборов данных DNS и TLS.
Набор данных доменов поддерживается отдельно от файла сигнатур Suricata, поскольку он содержит значения набора данных, а не сигнатуры Suricata.
### Фишинговые IPv4
```text
phishing_ips.lst
```
Индикаторы IPv4, используемые сигнатурой набора данных по IP-адресу назначения.
### Подозрительные домены NRD
```text
nrd_suspicious_domains.txt
```
Домены, сгенерированные аналитическим конвейером NRD и классифицированные как подозрительные кандидаты.
**Важно:** Домены, полученные из NRD, являются предиктивной разведкой и не должны автоматически интерпретироваться как подтверждённые вредоносные индикаторы.
---
## 🔌 Интеграция с OPNsense
Antiphishing интегрирован с экосистемой IDS/IPS OPNsense через:
`os-intrusion-detection-content-at-antiphishing`
Интеграция с OPNsense в настоящее время **не эквивалентна полному нативному набору правил Antiphishing**.
### Текущий статус
Существующая интеграция с OPNsense надёжно обеспечивает **HTTP-сигнатуры**.
Внешние наборы данных DNS, TLS и IPv4 требуют дополнительной обработки, поскольку фреймворк контента IDS OPNsense в настоящее время не предоставляет единообразного механизма для распространения и загрузки внешних файлов наборов данных Suricata.
Основной набор правил Antiphishing продолжает использовать нативную реализацию наборов данных Suricata и не изменяется для соответствия этому ограничению OPNsense.
Набор правил, специфичный для OPNsense, исследуется и тестируется отдельно.
> **Поэтому пользователям OPNsense следует проверить возможности конкретного распространяемого набора правил, прежде чем предполагать, что все уровни обнаружения Antiphishing активны.**
Проект стремится обеспечить стабильную интеграцию с OPNsense, а не поставлять конфигурацию, которая может привести к сбою Suricata при запуске или перезагрузке.
---
## 📁 Прямые ссылки для распространения
### Основной набор правил Suricata
`antiphishing.rules`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
Основной набор правил использует внешние наборы данных, описанные выше.
### Набор правил OPNsense
`antiphishing-opnsense.rules`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules
Этот файл является вариантом совместимости, специфичным для OPNsense, и может не обеспечивать такое же покрытие обнаружения, как основной набор правил.
### Набор данных фишинговых доменов
`phishing.lst`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst
Набор данных Suricata в кодировке Base64.
### Набор данных фишинговых IPv4
`phishing_ips.lst`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst
Набор данных IPv4 в виде простого текста.
### Подозрительные домены NRD
`nrd_suspicious_domains.txt`
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt
Разведка подозрительных доменов, полученная из NRD.
---
## 🚀 Установка
Antiphishing предназначен для интеграции с Suricata и `suricata-update`.
Предпочтительный метод установки зависит от целевой платформы.
### GNU/Linux
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
<img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
<img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>
### pfSense
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
<img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>
### IDSTower
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
<img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>
### OPNsense
<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
<img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>
См. документацию OPNsense и wiki проекта для получения информации о текущем статусе интеграции и процедуре установки.
### IPFIRE
Набор правил IPFire julioliraup/antiphishing для предотвращения вторжений
<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
<img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>
---
## 🔄 Обновления и автоматизация
Конвейер разведки Antiphishing динамически обновляется примерно каждые **6 часов** для отслеживания зарождающейся фишинговой инфраструктуры.
Конвейер обновления обрабатывает разведку из нескольких источников и регенерирует правила и наборы данных Suricata.
### Интеграция с Suricata
Проект предназначен для интеграции с:
* `suricata-update`
* Suricata IDS
* Suricata IPS
* Платформы межсетевых экранов, использующие Suricata
* Среды мониторинга безопасности
### Распределение SID
Antiphishing использует следующий диапазон SID:
```text
6000000 - 6100000
```
SID тщательно назначаются внутри проекта, чтобы избежать внутренних коллизий.
---
## 📊 Разведка и прозрачность
Antiphishing предоставляет свою разведку через публичную инфраструктуру, чтобы пользователи могли проверять, оценивать и интегрировать данные в свои собственные рабочие процессы безопасности.
Доступные компоненты включают:
* Публичная панель разведки угроз
* Правила Suricata
* Наборы данных доменов
* Наборы данных IPv4
* Разведка подозрительных доменов, полученная из NRD
* REST API
* Документация
* Отслеживание проблем сообщества
Проект намеренно раскрывает свою инфраструктуру обнаружения, вместо того чтобы рассматривать методологию обнаружения как чёрный ящик.
---
## 🌐 Экосистема с открытым исходным кодом
Antiphishing построен на основе и рядом с более широкой экосистемой безопасности с открытым исходным кодом.
Проект использует внешние:
* Фидовые источники угроз
* Публичные API
* Библиотеки с открытым исходным кодом
* Инструменты анализа доменов
* Инфраструктура DNS
* Suricata
* Suricata-update
Antiphishing не претендует на владение базовыми источниками разведки или инструментами, которые он использует.
Его основной вклад — это **автоматизация, корреляция, аналитический конвейер и преобразование разведки в развёртываемый контент обнаружения Suricata**.
---
## 🙏 Благодарности
Особая и искренняя благодарность [@antixmars](https://github.com/antixmars), [@sikysikov](https://github.com/sikysikov), [@satta](https://github.com/satta), [@flipper203](https://github.com/flipper203) и [@zoomequipd](https://github.com/zoomequipd) за их вклад, идеи, тестирование и поддержку.
Antiphishing — это совместная экосистема, и обратная связь от сообщества является важной частью улучшения качества обнаружения и совместимости с платформами проекта.
---
## 💛 Поддержка проекта
Antiphishing поддерживается как независимая публичная инфраструктура безопасности.
Проект стремится сделать проактивную фишинговую разведку и обнаружение на сетевом уровне доступными без необходимости для организаций приобретать коммерческую платформу разведки угроз.
Однако эксплуатация постоянно обновляемого конвейера разведки имеет реальные инфраструктурные и операционные затраты.
Поддержка помогает финансировать:
### API и разведка
* Коммерческий доступ к API
* Исторические данные WHOIS
* Обратный DNS
* Аналитика доменов
* Дополнительные источники разведки
### Обработка NRD
Аналитический конвейер NRD требует значительных ресурсов CPU и памяти для обработки большого количества комбинаций доменов-кандидатов.
### Инфраструктура
Спонсорство также помогает поддерживать:
* Инфраструктура VPS
* Сервисы REST API
* Публичные панели
* Распространение наборов правил
* Автоматизированная обработка
* Непрерывные обновления
---
## 🏢 Корпоративная поддержка
Для MSSP, SOC, команд безопасности, исследователей и организаций, использующих Antiphishing в производственной среде:
Antiphishing предоставляет подход с открытым исходным кодом к предиктивной фишинговой разведке и применению на сетевом уровне через Suricata.
Поддерживая проект, организации помогают поддерживать инфраструктуру, необходимую для непрерывной обработки, анализа и распространения зарождающейся разведки угроз.
Цель — сохранить разведку доступной для сообщества, а не помещать весь конвейер обнаружения за коммерческий платный доступ.
### 🇧🇷 Поддержка через PIX
Если Antiphishing защищает вашу сеть, поддерживает ваши исследования или экономит время вашей команды при реагировании на инциденты, рассмотрите возможность поддержки инфраструктуры:
* **PIX:** `08650081401`
* **Получатель:** Júlio Lira
### 🌐 GitHub Sponsors
Для регулярной поддержки или разовых взносов:
https://github.com/sponsors/julioliraup
---
## 🤝 Участие
Вклад приветствуется.
Вы можете внести свой вклад,:
* Сообщая о ложных срабатываниях
* Предлагая фишинговые векторы
* Улучшая логику обнаружения
* Тестируя интеграции с платформами
* Улучшая документацию
* Проверяя правила
* Улучшая конвейер разведки
* Внося код
См.:
`CONTRIBUTING.md`
---
## 🐛 Ложные срабатывания и проблемы
Предиктивная разведка неизбежно связана с неопределённостью.
Если вы обнаружили ложное срабатывание, неверный индикатор, проблему обнаружения или интеграции, пожалуйста, откройте GitHub Issue с как можно большим количеством технической информации.
Полезная информация может включать:
* SID
* Задействованный домен/IP
* Протокол обнаружения
* Версия Suricata
* Платформа
* Соответствующие логи
* Шаги воспроизведения
Эта информация помогает улучшить конвейер обнаружения, одновременно сокращая ненужные ложные срабатывания.
---
## 📬 Контакты
Для исследований в области безопасности, сообщений о ложных срабатываниях, технического сотрудничества или обсуждения партнёрства:
**Email:** [[email protected]](mailto:[email protected])
**Issues:**
https://github.com/julioliraup/Antiphishing/issues
---
## 🎯 Видение проекта
Antiphishing построен вокруг простого принципа:
> **Разведка угроз наиболее ценна, когда она становится применимой до того, как у атакующего появится время закрепиться.**
Проект объединяет разведку из открытых источников, автоматизированный анализ, исследование зарождающихся доменов и применение через Suricata, чтобы исследовать более проактивную модель защиты от фишинга.
Вместо ожидания, пока каждый вредоносный домен станет известным IOC, Antiphishing исследует, может ли **инфраструктура, окружающая зарождающуюся фишинговую кампанию, предоставить полезные защитные сигналы раньше**.
Это основная идея проекта:
**От зарождающейся инфраструктуры → к разведке → к обнаружению → к предотвращению.**