Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Antiphishing — 高级钓鱼防护:Suricata 规则集开放且免费 | Kitploit
工具/GitHubGitHub/julioliraup/antiphishing
防御工具危害指标 (IOC) 管理威胁源与聚合器IDS/IPS规避钓鱼攻击网络安全威胁情报入侵检测DNS 分析
GitHubjulioliraup/antiphishing

Antiphishing

高级钓鱼防护:Suricata 规则集开放且免费

132591天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
网站
# Antiphishing — 面向 Suricata 的预测性钓鱼情报

![Antiphishing logo](https://assets.kitploit.com/production/public/readmes/7244/2042b848f0509c046c8de3752786d484f6e2e9b324a6f8c26f14853fbd820c80.png)

![GitHub commit activity](https://img.shields.io/github/commit-activity/w/julioliraup/Antiphishing) ![GitHub commit activity](https://img.shields.io/github/commit-activity/t/julioliraup/Antiphishing)

[**[捐赠](https://github.com/sponsors/julioliraup)**] · [**仪表盘向量**](https://julioliraup.github.io/AT) · [**贡献指南**](https://github.com/julioliraup/antiphishing/blob/main/CONTRIBUTING.md) · [**提交向量**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/issues/new?q=state%3Aopen%20label%3A%22Phishing%20Vector%22) · [**REST API CTI**](https://github.com/julioliraup/AT/wiki/REST-API-USE) · [**WIKI**](https://github.com/julioliraup/antiphishing/blob/main/julioliraup/Antiphishing/wiki)

> **面向 Suricata 的预测性钓鱼情报 — 从第零天开始先发制人的防御**

**Antiphishing** 是一个开源(GPLv3)网络威胁情报(CTI)基础设施和 Suricata 规则集,旨在尽可能早地在网络层识别并阻断钓鱼基础设施。

该项目结合了精选的钓鱼指标、自动化威胁情报处理以及对新注册域名(NRD)的分析,以便在可疑的新兴基础设施被传统威胁情报源广泛识别之前就将其发现。

Antiphishing 旨在将新兴威胁情报转化为可部署的 Suricata 检测与防御规则。

---

## ⚡ 预测性防御:从新注册域名到早期检测

现代钓鱼基础设施可以在短时间内被创建、武器化并被弃用。

传统黑名单很有价值,但它们通常是在指标已被观测、报告或验证之后才识别出基础设施。

Antiphishing 探索了一种互补的方法:**先发制人的威胁情报**。

NRD 流水线监控具有可观测 DNS 活动的新注册域名,并使用多种启发式方法分析候选域名,包括:

* 域名仿冒(Typosquatting)检测
* 同形异义字(Homoglyph)检测
* 品牌冒充模式
* 可疑关键词
* 域名相似度分析
* 源自项目分析流水线的其他指标

该流水线分析**超过 150 万个候选域名组合**,并生成一组被认为足够可疑、需要进一步安全处置的域名。

其目标并非声称每一个新注册域名都是恶意的。相反,目标是**在早期阶段识别潜在的钓鱼基础设施**,使其在必然出现在传统恶意域名情报源之前就被发现。

这在原始基础设施注册与已确认的恶意情报之间创建了一个互补的检测层。

### 第零天概念

Antiphishing 中的**第零天(Day Zero)**一词指的是该项目旨在缩短可疑基础设施出现与防御行动之间的时间。

它**并不**意味着 Antiphishing 能够检测每一次零日攻击、漏洞或此前未知的恶意软件家族。

其关注点更窄且更务实:

> **尽可能早地识别可疑钓鱼基础设施,并使该情报在网络层可付诸行动。**

---

## 🛡️ 彻底透明:可疑并不等于已确认恶意

预测性情报需要与传统的已验证 IOC 情报源不同的置信度模型。

由 NRD 分析流水线生成的域名是通过自动化启发式方法产生的**候选指标**。因此,它们应被视为**高度可疑的基础设施**,而不应自动被解读为经人工验证的恶意 IOC。

### ⚠️ 误报考量

由于 NRD 流水线优先考虑早期检测,因此误报是可能的。

部署预测性指标的组织应考虑采取适当的:

* 白名单
* 监控
* 告警调优
* 基于风险的执行
* 验证工作流

源自 NRD 的情报特别适用于那些宁可尽早阻断可疑基础设施、也不愿等待域名成为已确认恶意 IOC 的环境。

这是一种有意的权衡:

> **更早的情报可以提供更早的保护,但更早的情报也带来更大的不确定性。**

---

## 🧠 威胁情报流水线

Antiphishing 不仅仅是一个静态的钓鱼黑名单。

该项目结合了多个来源和处理阶段:

```text
External Threat Feeds
        │
        ├── Phishing indicators
        │
        └── Infrastructure indicators
                 │
                 ▼
        ┌───────────────────┐
        │ Intelligence      │
        │ Processing        │
        └───────────────────┘
                 │
                 ├── Domain analysis
                 ├── IP analysis
                 └── URL processing
                 │
                 ▼
        Newly Registered Domains
                 │
                 ▼
        Candidate Generation
                 │
                 ├── Typosquatting
                 ├── Homoglyphs
                 ├── Keywords
                 └── Brand impersonation
                 │
                 ▼
        Suspicious Infrastructure
                 │
                 ▼
        Suricata Detection
                 │
                 ▼
        IDS / IPS Enforcement
```

该项目还依赖外部自由软件、开源库、公共情报来源和社区 API。

Antiphishing 的作用是将这些组件组合成一个自动化的情报与检测流水线。

---

## ⚙️ 检测层

主 Suricata 规则集(`antiphishing.rules`)提供多个检测层。

> **重要:** 匹配规则是生成告警还是主动阻断流量,取决于 Suricata 的部署和配置方式,特别是它运行在 IDS 还是 IPS 模式下。

### DNS

在 DNS 检查期间使用以下方式检测可疑域名:

```text
dns.query
```

原生 Suricata 数据集包含 DNS 签名所使用的域名情报。

### TLS

通过 TLS 服务器名称指示(SNI)进行检测:

```text
tls.sni
```

这允许在不解密 HTTPS 流量的情况下进行基于域名的检测。

### HTTP

使用应用层签名检查 HTTP 流量和钓鱼 URL。

当流量可供检查时,HTTP 检测可以提供对请求资源的更具体可见性。

### IPv4

使用目标 IPv4 情报检测与已知钓鱼基础设施的连接。

主规则集使用 Suricata 的数据集机制来承载此情报。

---

## 📦 数据集

主 Antiphishing 规则集使用原生 Suricata 外部数据集。

### 钓鱼域名

```text
phishing.lst
```

DNS 和 TLS 数据集签名所使用的域名情报。

域名数据集与 Suricata 签名文件分开维护,因为它包含的是数据集值而非 Suricata 签名。

### 钓鱼 IPv4

```text
phishing_ips.lst
```

目标 IP 数据集签名所使用的 IPv4 指标。

### NRD 可疑域名

```text
nrd_suspicious_domains.txt
```

由 NRD 分析流水线生成并被归类为可疑候选的域名。

**重要:** 源自 NRD 的域名属于预测性情报,不应自动被解读为已确认的恶意指标。

---

## 🔌 OPNsense 集成

Antiphishing 通过以下组件与 OPNsense IDS/IPS 生态系统集成:

`os-intrusion-detection-content-at-antiphishing`

OPNsense 集成目前**并不等同于完整的原生 Antiphishing 规则集**。

### 当前状态

现有的 OPNsense 集成可靠地提供 **HTTP 签名**。

外部 DNS、TLS 和 IPv4 数据集需要额外处理,因为 OPNsense IDS 内容框架目前没有提供用于分发和加载外部 Suricata 数据集文件的统一机制。

主 Antiphishing 规则集继续使用 Suricata 的原生数据集实现,并未为迁就这一 OPNsense 限制而更改。

一个 OPNsense 专用规则集正在单独研究和测试中。

> **因此,OPNsense 用户应验证所分发规则集的具体能力,然后再假定所有 Antiphishing 检测层均已启用。**

该项目的目标是提供稳定的 OPNsense 集成,而不是发布一个可能导致 Suricata 在启动或重载时失败的配置。

---

## 📁 直接分发链接

### 主 Suricata 规则集

`antiphishing.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing.rules

主规则集使用上文所述的外部数据集。

### OPNsense 规则集

`antiphishing-opnsense.rules`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/antiphishing-opnsense.rules

此文件是 OPNsense 专用的兼容性变体,可能无法提供与主规则集相同的检测覆盖范围。

### 钓鱼域名数据集

`phishing.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing.lst

Base64 编码的 Suricata 数据集。

### 钓鱼 IPv4 数据集

`phishing_ips.lst`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/phishing_ips.lst

纯文本 IPv4 数据集。

### NRD 可疑域名

`nrd_suspicious_domains.txt`

https://github.com/julioliraup/Antiphishing/raw/refs/heads/main/nrd_suspicious_domains.txt

源自 NRD 的可疑域名情报。

---

## 🚀 安装

Antiphishing 旨在与 Suricata 和 `suricata-update` 集成。

首选安装方法取决于目标平台。

### GNU/Linux

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-GNU-Linux">
  <img height="100" alt="Configuration-Ruleset-on-GNU-Linux" src="https://assets.kitploit.com/production/public/readmes/7244/30551dacd77b5160814d01246d04d18c4c30bee323d0797baa171fd35286f09d.png" />
  <img height="100" alt="Configuration-Ruleset-on-cearos" src="https://assets.kitploit.com/production/public/readmes/7244/c702222d5d20dc452507ae95330d341666ae0ae2073d368838b8f47a7cf1cc85.png" />
</a>

### pfSense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration-Ruleset-on-pfSense">
  <img height="100" alt="Configuration-Ruleset-on-pfSense" src="https://assets.kitploit.com/production/public/readmes/7244/235f52871773323377c4fa19122828ee88d497d54c55293c5fd95643e4d0584f.png" />
</a>

### IDSTower

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuration:-Antiphishing-Ruleset-on-IDSTower">
  <img height="90" alt="Configuration: Antiphishing Ruleset on IDSTower" src="https://assets.kitploit.com/production/public/readmes/7244/783788c5e434a3848c2aae82c94fae9b8783ec4396f543ba6de533f5bf3220c0.png" />
</a>

### OPNsense

<a href="https://github.com/julioliraup/Antiphishing/wiki/Quick-Guide:-Installing-Antiphishing-on-OPNsense-(-=-26.7.2)">
  <img height="90" alt="OPNsense Antiphishing ruleset on Suricata" src="https://assets.kitploit.com/production/public/readmes/7244/dfbe3cc19f3ec21856116b7370cfa19b27e837e2a92701e8c990409dd58a9dd5.png" />
</a>

有关当前集成状态和安装步骤,请参阅 OPNsense 文档和项目 wiki。

### IPFIRE

IPFire 上用于入侵防御的 julioliraup/antiphishing 规则集

<a href="https://github.com/julioliraup/Antiphishing/wiki/Configuring-the-Antiphishing-Ruleset-on-IPFire">
        <img height="100" alt="IPFire julioliraup/antiphishing ruleset on intrusion prevention" src="https://assets.kitploit.com/production/public/readmes/7244/8a90edbda3b5a4c219802cce1df2463739eefbf4e2744b8c5af1d22614d71e34.png"/>
</a>

---

## 🔄 更新与自动化

Antiphishing 情报流水线大约每 **6 小时**动态更新一次,以跟踪新兴钓鱼基础设施。

更新流水线处理来自多个来源的情报,并重新生成 Suricata 规则和数据集。

### Suricata 集成

该项目设计用于与以下组件集成:

* `suricata-update`
* Suricata IDS
* Suricata IPS
* 使用 Suricata 的防火墙平台
* 安全监控环境

### SID 分配

Antiphishing 使用以下 SID 范围:

```text
6000000 - 6100000
```

SID 在项目内被谨慎分配,以避免内部冲突。

---

## 📊 情报与透明度

Antiphishing 通过公共基础设施公开其情报,以便用户检查、评估数据并将其集成到自己的安全工作流中。

可用组件包括:

* 公共威胁情报仪表盘
* Suricata 规则
* 域名数据集
* IPv4 数据集
* 源自 NRD 的可疑域名情报
* REST API
* 文档
* 社区问题跟踪

该项目有意公开其检测基础设施,而不是将检测方法视为黑盒。

---

## 🌐 开源生态系统

Antiphishing 构建于更广泛的开源安全生态系统之上并与之并行。

该项目使用外部:

* 威胁情报源
* 公共 API
* 开源库
* 域名分析工具
* DNS 基础设施
* Suricata
* Suricata-update

Antiphishing 不声称拥有其所消费的底层情报来源或工具的所有权。

其主要贡献是**自动化、关联、分析流水线,以及将情报转化为可部署的 Suricata 检测内容**。

---

## 🙏 致谢

特别诚挚地感谢 [@antixmars](https://github.com/antixmars)、[@sikysikov](https://github.com/sikysikov)、[@satta](https://github.com/satta)、[@flipper203](https://github.com/flipper203) 和 [@zoomequipd](https://github.com/zoomequipd) 的贡献、见解、测试和支持。

Antiphishing 是一个协作生态系统,社区反馈是提升项目检测质量和平台兼容性的重要组成部分。

---

## 💛 支持本项目

Antiphishing 作为一项独立的公共安全基础设施进行维护。

该项目旨在让主动式钓鱼情报和网络层检测无需组织购买商业威胁情报平台即可使用。

然而,运营一条持续更新的情报流水线会产生真实的基础设施和运营成本。

支持有助于资助:

### API 与情报

* 商业 API 访问
* 历史 WHOIS 数据
* 反向 DNS
* 域名分析
* 额外情报来源

### NRD 处理

NRD 分析流水线需要大量 CPU 和内存资源来处理大量候选域名组合。

### 基础设施

赞助还有助于维护:

* VPS 基础设施
* REST API 服务
* 公共仪表盘
* 规则集分发
* 自动化处理
* 持续更新

---

## 🏢 企业支持

对于在生产环境中使用 Antiphishing 的 MSSP、SOC、安全团队、研究人员和组织:

Antiphishing 提供了一种通过 Suricata 实现预测性钓鱼情报和网络层执行的开源方法。

通过支持该项目,组织有助于维护持续处理、分析和分发新兴威胁情报所需的基础设施。

其目标是让情报对社区保持可访问,而不是将整个检测流水线置于商业付费墙之后。

### 🇧🇷 通过 PIX 支持

如果 Antiphishing 保护了您的网络、支持了您的研究,或在事件响应期间为您的团队节省了时间,请考虑支持该基础设施:

* **PIX:** `08650081401`
* **收款人:** Júlio Lira

### 🌐 GitHub Sponsors

如需定期支持或一次性捐助:

https://github.com/sponsors/julioliraup

---

## 🤝 贡献

欢迎贡献。

您可以通过以下方式贡献:

* 报告误报
* 提交钓鱼向量
* 改进检测逻辑
* 测试平台集成
* 改进文档
* 审查规则
* 改进情报流水线
* 贡献代码

请参阅:

`CONTRIBUTING.md`

---

## 🐛 误报与问题

预测性情报必然涉及不确定性。

如果您发现误报、错误指标、检测问题或集成问题,请提交 GitHub Issue,并尽可能提供详细的技术信息。

有用的信息可能包括:

* SID
* 涉及的域名/IP
* 检测协议
* Suricata 版本
* 平台
* 相关日志
* 复现步骤

这些信息有助于改进检测流水线,同时减少不必要的误报。

---

## 📬 联系方式

如需安全研究、误报反馈、技术协作或合作洽谈:

**邮箱:** [[email protected]](mailto:[email protected])

**问题反馈:**
https://github.com/julioliraup/Antiphishing/issues

---

## 🎯 项目愿景

Antiphishing 围绕一个简单原则构建:

> **当威胁情报在攻击者有时间建立立足点之前就变得可付诸行动时,它才最有价值。**

该项目结合开源情报、自动化分析、新兴域名研究和 Suricata 执行,探索一种更主动的钓鱼防御模型。

Antiphishing 不是等待每一个恶意域名成为已知 IOC,而是研究**围绕新兴钓鱼活动的基础设施能否更早地提供有用的防御信号**。

这就是该项目的核心理念:

**从新兴基础设施 → 到情报 → 到检测 → 到防御。**
下载工具