Neue Spammer umgehen DNS-Blacklists
Hallo!
Bis vor ein paar Tagen war mein Mailserver komplett Spamfrei. Jetzt gibts ein kleines Problem:
Ein oder einzelne Spammer umgehen die DNS-Blacklists (zB Spamhaus) indem Sie im Email einen Link auf einen Redirect zu Ihrer Seite setzen. Diese redirects werden offensichtlich per Wurm/Virus eingerichtet. Mehr zu meinen Vermutungen im Inhalt.
Kennt Ihr auch schon die Seite des King Dice Casinos? Ich kenn sie leider schon zur Genüge.
Um Ihren Spam zu verteilen gehen die offensichtlich folgendermaßen vor: (alles nur Vermutungen - aber sehr stichhaltig)
Beim klicken auf den Link erfolgt eine Weiterleitung auf http://58.65.232.17/~casino/ (die King Dice Casinos Seite, so schön ohne Impressum und dem Hinweis: "Erhalten Sie auf Ihre naechste Einzahlung 209% Bonus bis zu einem unbegrenzten Betrag." - Ja klar. 0% Auszahlung auf alle Einzahlungen triffts wahrscheinlich besser.)
So sieht ein solches Mail zB aus:
Betreff:
Money is falling to your feet like stars.
Text:
The miracles do happen and this time we are telling about the real miracle that brings you good cash. Register here and our casino will give you a sign up bonus. You have nothing to lose - the winnings are guaranteed.
http://beefbeef.com.br/2009.php
Die Website http://beefbeef.com.br ist völlig in Ordnung. Deren Pech ist nur, dass Ihr Webserver anfällig war für irgendeinen Angriff. Wenn man die IP dieser Domain (67.15.188.4) bei http://www.dnsbl.info/ checkt passt alles (auf keiner Blacklist).
Anders sieht es bei der 58.65.232.17 aus - die IP der King Dice Casinos Seite. Gelistet bei:
b.barracudacentral.org
spam.dnsbl.sorbs.net
sbl.spamhaus.org
zen.spamhaus.org
Somit haben die Jungs eine Möglichkeit entdeckt wie man einfach eine DNS-BL umgehen kann. Auch die Eintragung der beefbeef.com.br-Domain in die Blacklist bringt nix, beim nächsten Spammail des Casinos ist eine Andere Seite der Vermittler.
Alle anderen Spamfilter schlagen ebenfalls fehl... Bayes-Test ist unauffällig, sogar die Absenderadressenprüfung greift hier nicht. Ich kann auch nicht alles Blocken das einen Link enthält der auf "/2009.php" endet ... Diesen könnte es in einem echten Mail ebenfalls geben. Ansonsten habe ich keine Spams auf dem Mailserver - und das soll auch wieder so werden.
LÖSUNGSVORSCHLAG und Frage nach der Implementierung:
Ich habe einen evtl. möglichen Lösungsansatz. Evtl. habt Ihr bessere Ideen...
Hat jemand bereits ein Skript dass dieses Problem angeht? Gibts was fertiges?
Danke an diejenigen die bis hierher weitergelesen haben.
LG Florian
Bis vor ein paar Tagen war mein Mailserver komplett Spamfrei. Jetzt gibts ein kleines Problem:
Ein oder einzelne Spammer umgehen die DNS-Blacklists (zB Spamhaus) indem Sie im Email einen Link auf einen Redirect zu Ihrer Seite setzen. Diese redirects werden offensichtlich per Wurm/Virus eingerichtet. Mehr zu meinen Vermutungen im Inhalt.
Kennt Ihr auch schon die Seite des King Dice Casinos? Ich kenn sie leider schon zur Genüge.
Um Ihren Spam zu verteilen gehen die offensichtlich folgendermaßen vor: (alles nur Vermutungen - aber sehr stichhaltig)
- Ein Virus/Wurm/wasauchimmer greift verschiedene Webserver an, legt dort eine Datei 2009.php im Hauptverzeichnis ab.
Beim klicken auf den Link erfolgt eine Weiterleitung auf http://58.65.232.17/~casino/ (die King Dice Casinos Seite, so schön ohne Impressum und dem Hinweis: "Erhalten Sie auf Ihre naechste Einzahlung 209% Bonus bis zu einem unbegrenzten Betrag." - Ja klar. 0% Auszahlung auf alle Einzahlungen triffts wahrscheinlich besser.)
So sieht ein solches Mail zB aus:
Betreff:
Money is falling to your feet like stars.
Text:
The miracles do happen and this time we are telling about the real miracle that brings you good cash. Register here and our casino will give you a sign up bonus. You have nothing to lose - the winnings are guaranteed.
http://beefbeef.com.br/2009.php
Die Website http://beefbeef.com.br ist völlig in Ordnung. Deren Pech ist nur, dass Ihr Webserver anfällig war für irgendeinen Angriff. Wenn man die IP dieser Domain (67.15.188.4) bei http://www.dnsbl.info/ checkt passt alles (auf keiner Blacklist).
Anders sieht es bei der 58.65.232.17 aus - die IP der King Dice Casinos Seite. Gelistet bei:
b.barracudacentral.org
spam.dnsbl.sorbs.net
sbl.spamhaus.org
zen.spamhaus.org
Somit haben die Jungs eine Möglichkeit entdeckt wie man einfach eine DNS-BL umgehen kann. Auch die Eintragung der beefbeef.com.br-Domain in die Blacklist bringt nix, beim nächsten Spammail des Casinos ist eine Andere Seite der Vermittler.
Alle anderen Spamfilter schlagen ebenfalls fehl... Bayes-Test ist unauffällig, sogar die Absenderadressenprüfung greift hier nicht. Ich kann auch nicht alles Blocken das einen Link enthält der auf "/2009.php" endet ... Diesen könnte es in einem echten Mail ebenfalls geben. Ansonsten habe ich keine Spams auf dem Mailserver - und das soll auch wieder so werden.
LÖSUNGSVORSCHLAG und Frage nach der Implementierung:
Ich habe einen evtl. möglichen Lösungsansatz. Evtl. habt Ihr bessere Ideen...
- Exim (mein Mailserver) könnte mit einem Skript dazu gebracht werden sich die Kopfzeilen aller URL's in einem E-Mail herunterzuladen und nach HTTP Redirects suchen. Wenn welche vorhanden sind - diesen folgen und diese Seiten ebenfalls gegen die DNS-BL prüfen. Derzeit sind mir nur Seiten untergekommen mit einer einzelnen Weiterleitung. Eine Weiterleitung über mehrere Hops war bis jetzt noch nicht dabei. Somit sollte sich der zusätzliche Netzwerkverkehr in Grenzen halten.
- Evtl. könnte dieses Skript auch die IP des gehackten Webservers in die DNS-Blacklist eintragen. Dies spart anderen wiederum die Notwendigkeit den HTTP Redirect zu prüfen.
Hat jemand bereits ein Skript dass dieses Problem angeht? Gibts was fertiges?
Danke an diejenigen die bis hierher weitergelesen haben.
LG Florian
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 105181
Url: https://administrator.de/contentid/105181
Ausgedruckt am: 26.11.2024 um 01:11 Uhr
9 Kommentare
Neuester Kommentar
Hallo Florian,
alle Spamfilter sind bullshit!
War früher auch ein Anhänger davon und hab schön brav den Mist gekauft.
Das Zauberwort heißt Greylist. Der Mailserver nimmt die erste Mail nicht an, sondern erst wenn der Sendeserver es ein zweitesmal Probiert. Da Spammer nur einen Versuch haben, kommt kein Spamm mehr rein. Früher hatte ich immer bis zu 20 am Tag, jetzt nur noch 1 pro Monat.
Schau Die mal hmailserver.com an. Ich sag nur so muß das aussehen.
Gruß Mario
alle Spamfilter sind bullshit!
War früher auch ein Anhänger davon und hab schön brav den Mist gekauft.
Das Zauberwort heißt Greylist. Der Mailserver nimmt die erste Mail nicht an, sondern erst wenn der Sendeserver es ein zweitesmal Probiert. Da Spammer nur einen Versuch haben, kommt kein Spamm mehr rein. Früher hatte ich immer bis zu 20 am Tag, jetzt nur noch 1 pro Monat.
Schau Die mal hmailserver.com an. Ich sag nur so muß das aussehen.
Gruß Mario
Hallo Mann-IT,
deine Aussage das alle Spamfilter bullshit sind kann ich nicht teilen.
Ich betreibe derzeit 2 Mailserver mit spamassassin und blacklisting und greylisting.
Das greylisting hiflt schon sehr gut, aber es gibt auch spams die mehr als 1 mal ankommen
und zwar sind dies jene, die auf geknackten ( open relays ) Mailservern versendet werden.
Eine gute kombination aus allen 3en, is meiner meinung nach das wirksamste.
grüße
deine Aussage das alle Spamfilter bullshit sind kann ich nicht teilen.
Ich betreibe derzeit 2 Mailserver mit spamassassin und blacklisting und greylisting.
Das greylisting hiflt schon sehr gut, aber es gibt auch spams die mehr als 1 mal ankommen
und zwar sind dies jene, die auf geknackten ( open relays ) Mailservern versendet werden.
Eine gute kombination aus allen 3en, is meiner meinung nach das wirksamste.
grüße
Hallo,
Blacklist finde ich deshalb nicht so gut, da wir die Erfahrung gemacht haben, das viele Freemailer dann geblockt werden, da wieder mal ein Account gehackt wurde.
Wir betreiben 10 Mailserver mit 1300 Domains auf den etwa pro Stunde 170000 Mails drehen. Ist nicht gerade wenig.
Früher hatten wir teuere Mailserver gekauft, mit viel Schnickschnack der nicht brachte. Seit wir auf hmailserver umgestiegen sind und greylist eingeschaltet haben. Bekommen wir einfach fast keinen Spam mehr. Sogar beschweren dich jetzt die Kunden warum die keinen Spam mehr bekommen
Blacklist finde ich deshalb nicht so gut, da wir die Erfahrung gemacht haben, das viele Freemailer dann geblockt werden, da wieder mal ein Account gehackt wurde.
Wir betreiben 10 Mailserver mit 1300 Domains auf den etwa pro Stunde 170000 Mails drehen. Ist nicht gerade wenig.
Früher hatten wir teuere Mailserver gekauft, mit viel Schnickschnack der nicht brachte. Seit wir auf hmailserver umgestiegen sind und greylist eingeschaltet haben. Bekommen wir einfach fast keinen Spam mehr. Sogar beschweren dich jetzt die Kunden warum die keinen Spam mehr bekommen
Klar : Nimm einen besseren Spamfilter. Wer sich nur auf Blacklistuing verlässt ist verlassen ;)
Ich habe einen GMX-ProMail Account. Der Spamfilter dort funktioniert im Wesentlichen sehr gut. Das lasse ich mir eben etwas kosten (soll keine Werbung darstellen!).
Dennoch erhalte ich Spam, bei der die Absenderadresse gleich meiner Empfängeradresse ist. Also auch ein Weg, die Spamfilter zu umgehen. Ich denke, mit Spam muss man einfach leben.
Mein Apple Mail filtert auch nochmal zusätzlich und schmeisst Spam direkt in den Müll. Außerdem ist es lernfähig. So komme ich ganz gut zurecht.
Dennoch erhalte ich Spam, bei der die Absenderadresse gleich meiner Empfängeradresse ist. Also auch ein Weg, die Spamfilter zu umgehen. Ich denke, mit Spam muss man einfach leben.
Mein Apple Mail filtert auch nochmal zusätzlich und schmeisst Spam direkt in den Müll. Außerdem ist es lernfähig. So komme ich ganz gut zurecht.