
Antiphishing v31231970767
高级钓鱼防护:Suricata 规则集开放且免费
[ 捐赠 - 仪表盘向量 - 贡献指南 - 提交钓鱼向量 - REST API CTI - 维基 ]
防范钓鱼攻击
功能
此规则基于涉及钓鱼攻击的恶意 URL 和域名构建。我们利用一些社区 API 和 NRD(新注册域名)来构建这些规则,并借助它们创建 TLS、DNS 和 HTTP 规则。
我们的数据来源:
- Phishstats
- Openphish
- cbuijs/nrd — 新注册域名情报
安装指南
一般信息
该规则集是 antiphishing.rules 文件,其中包含两条规则(TLS、DNS),它们依赖于 phishing.lst 列表。此外,还有另一个名为 antiphishing.rules.md5 的文件用于完整性校验。我们提供了一个包含上述文件的压缩文件,该文件会持续更新且 URL 保持不变(tar.gz):
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.tar.gz
点规则文件:
https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules
🛡️ NRD 威胁情报
Antiphishing 现在包含一个**新注册域名(NRD)**分析层,专注于主动检测钓鱼基础设施。
该管道通过公共递归 DNS 解析器分析那些存在 DNS 解析/活动记录的已注册域名,包括:
8.8.8.8— Google 公共 DNS1.1.1.1— Cloudflare DNS
该分析会生成超过 150 万个可能的域名组合以供检查,并采用与以下技术相关的方法:
- 错拼域名(Typosquatting)
- 同形字检测
- 品牌冒充
- 高风险钓鱼术语
生成的组合会被分析,以识别具有可疑特征的域名。
被分析管道归类为可疑的域名会自动纳入 Antiphishing 情报数据集,并可能成为 Suricata 中 DNS 和 TLS/SNI 流量的检测指标。
Antiphishing 威胁情报会被添加到文件:" 或 "CRMs 会被添加到文件:
nrd_suspicious_domains.txt
即将推出的指南
更新与自动化
我们的规则集大约每 6 小时动态更新一次,以追踪新出现的钓鱼向量。
- SID 范围:
6000000-6100000(经过仔细分配,以避免与其他规则集冲突)。 - 格式: 完全兼容
suricata-update。
🛡️ 企业支持与资金
本项目是开源的,个人和商业使用均免费。为了维持高可用性基础设施、自动化收集管道以及我们的威胁情报查询门户(/AT),我们依赖社区和企业资金支持。
为什么要赞助?
- 基础设施可持续性: 资金将直接用于规则生成和许可处理所需的专用服务器。
- 企业曝光: 贡献超过一定门槛的公司可以在本 README 中展示其徽标。
🇧🇷 通过 PIX(巴西)捐赠
您可以通过 PIX 即时支持本项目:
- PIX 密钥:
08650081401 - 收款人: Júlio Lira
🌐 国际赞助者
如需定期赞助、优先支持或国际捐赠,请查看我们的 FUNDING.md,或使用本仓库顶部的 Sponsor 按钮。
联系与误报
如果您遇到任何误报、有建议,或想讨论企业合作:
- 邮箱: [email protected]
- 问题: 请为规则调整提交 GitHub Issue。