Il repository blacklists di Fabrizio Salmi fornisce liste aggregate e normalizzate quotidianamente di domini associati ad attività malevole (botnet, scanner di vulnerabilità, tentativi di brute force SSH/HTTP, server C2 e spammer).
Caratteristiche dei feed:
- Aggiornamento continuo: pipeline automatizzata tramite GitHub Actions che raccoglie, valida, deduplica e consolida oltre 30 sorgenti pubbliche e honeypot proprietari.
- Formati pronti all'uso: distribuiti in formati nativi per nftables (set di IP/CIDR), iptables (ipset), fail2ban, Pi-hole (adlist/domain list) e formati grezzi txt/csv.
- Filtraggio falsi positivi: rimozione automatica di IP di infrastrutture critiche, CDN pubbliche, DNS resolver affidabili (1.1.1.1, 8.8.8.8) e range bogon/RFC1918.
Esempio di importazione rapida in un set nftables:
# Download dell'elenco IP aggregato e caricamento in nftables
curl -sSL https://raw.githubusercontent.com/fabriziosalmi/blacklists/main/blacklists/ip.txt | \
grep -v '^#' | \
xargs -I {} nft add element inet filter blacklist_set { {} }Ideale per potenziare le difese perimetrali di server VPS, router edge, gateway Proxmox e firewall aziendali. Le liste, aggiornate quotidianamente, vivono su blacklists.