Kilka sposobów na spam

Subskrybuj RSS A A A
8 lipca 2008
Marcin Marciniak

Powódź spamu przybiera na sile. Dlatego coraz więcej firm i instytucji angażuje się w badania tego zjawiska i opracowanie technologii pozwalających na ukrócenie tej plagi. Niektóre niestandardowe pomysły mogą być interesujące i użyteczne.

Powódź spamu przybiera na sile. Dlatego coraz więcej firm i instytucji angażuje się w badania tego zjawiska i opracowanie technologii pozwalających na ukrócenie tej plagi. Niektóre niestandardowe pomysły mogą być interesujące i użyteczne.

Obecnie źródłem spamu są prawie wyłącznie przejęte komputery domowe lub firmowe, na których włamywacze zainstalowali odpowiednie oprogramowanie, które umożliwia wysyłanie olbrzymich ilości wiadomości e-mail. Komputery te mają jedną wspólną cechę - są podłączone do Internetu przez różnych dostawców, z których wielu korzysta z dynamicznych adresów IP, a do wysyłania wiadomości oprogramowanie spamerskie wykorzystuje własny motor SMTP.

Podstawowa technika spamerów

Standardowy proces wysyłania wiadomości za pomocą klienta pocztowego wygląda następująco. W narzędziach edycji programu pocztowego (np. Outlook lub Mozilla Thunderbird) użytkownik pisze wiadomość, a następnie wydaje polecenie wysłania jej do adresata. Program pocztowy łączy się z serwerem i przekazuje mu wiadomość. Obecnie serwery nie pozwalają już na przekazywanie komukolwiek wiadomości e-mail bez autoryzacji, zatem przy połączeniu należy podać login i hasło. Połączenie odbywa się na porcie 25 albo 465 jeśli stosuje się szyfrowanie połączenia za pomocą SSL i jest kierowane do serwera poczty obsługującego daną domenę lub grupę kont.

Następnie serwer poczty elektronicznej odbiera wiadomość od nadawcy i analizuje adres. Jeśli znajduje się on poza domeną obsługiwaną przez dany serwer, to dokonuje przekazania wiadomości. Odbywa się to na standardowym porcie usługi SMTP (port 25). Warto zauważyć, że adres IP serwera nadającego wiadomość do odbiorcy jest adresem statycznym posiadającym odpowiednie wpisy w usłudze DNS. W końcu serwer odbierający wiadomość przyjmuje ją i przekazuje do skrzynki dla odbiorcy.

Spamerzy korzystają obecnie z własnego motoru SMTP, który modyfikuje standardowy proces i generacja poczty ze spamem odbywa się inaczej:

  1. Oprogramowanie zainstalowane na przejętym komputerze łączy się na porcie 25 z serwerem poczty elektronicznej obsługującym daną domenę.
  2. Wiadomość zostaje przekazana bezpośrednio serwerowi obsługującemu domenę odbiorcy. Adres IP nadawcy wcale nie musi być statyczny, może być zmienny, tak jak w usłudze Neostrada i nie posiada odpowiednich wpisów w usłudze DNS.
Kluczowymi elementami utrudniającymi filtrowanie spamu wysyłanego przy wykorzystaniu takiej techniki jest dynamiczny adres IP nadawcy i braku wpisu DNS w domenie obsługującej nadawcę.

Dobre zalecenia

Organizacja Messaging Anti-Abuse Working Group http://www.maawg.org przygotowała zestaw zaleceń dotyczących eliminacji spamu wysyłanego przez botnety. Opublikowała ona dwa dokumenty dotyczące wzajemnego informowania o przestrzeniach adresowych danego operatora wykorzystywanych jako dynamiczne adresy klientów (MAAWG Methods for Sharing Dynamic IP Address Space Information with Others) oraz prezentujący zasady konstrukcji przekazywania poczty w taki sposób, aby można było odróżnić ruch generowany przez spamerów. Warto zauważyć, że administratorzy niektórych serwerów wypracowali własne reguły blokowania wiadomości e-mail przychodzących z dynamicznych adresów, ale dotychczas nie było wspólnych uzgodnionych reguł, które mogłyby pomóc operatorom.

Zasady dotyczące konfiguracji serwerów i przekazywania wiadomości mają na celu zmniejszenie ilości fałszywych blokad. Wielu dostawców oferuje stałe albo tymczasowe adresy e-mail, z których wiadomości są przekazywane do skrzynek klientów. Adresy te w miarę działania będą zalewane coraz większą powodzią spamu, powodując mylne wrażenie, że usługa przekazywania wiadomości jest rzeczywistym źródłem spamu i należy ją zablokować. Wspomniany dokument organizacji MAAWG jest adresowany do dostawców usług internetowych i zawiera opis konfiguracji serwerów pocztowych tak, aby serwer wysyłający był odseparowany od przekazującego. Dodatkowo zapisane są praktyki dotyczące usługi wysyłania wiadomości przez sieć Web, a także rozpoznawanie przestrzeni adresowych przeznaczonych do przekazywania wiadomości.

Co może zrobić administrator IT

Skuteczność ochrony antyspamowej serwera można podwyższyć za pomocą kilku metod. Większość serwerów poczty pracuje w środowiskach typu UNIX, takich jak Linux lub BSD, warto więc skorzystać z mechanizmów zabezpieczeń możliwych do wykorzystania w tych systemach. Najczęściej stosowanym jest ustawienie opcji ochrony tak, aby odrzucane były połączenia kierowane na port 25 danego serwera poczty, jeśli we wpisach w odwrotnym DNS maszyny łączącej się z nim znajduje się któreś ze słów "dsl", "internetdsl", "dial", "cable", "neostrada", "neoplus", "chello" czy pochodne cyfrowych adresów IP (np. "IP-208-24-24-24.provider.com"). Niestety ograniczenia tego typu powodują problemy z odbiorem maili z firm lub instytucji, które nie potrafiły lub nie chciały zadbać o prawidłowe wpisy DNS.

Inną z metod, czasem stosowanych przez zdesperowanych administratorów, jest blokowanie całych klas adresowych z krajów znanych z wysyłania spamu. Poważnym problemem jest wtedy odbieranie maili z prawdziwych, legalnych serwerów poczty elektronicznej z tych krajów. Znacznie lepszym sposobem jest odpowiednia konfiguracja narzędzia Spamassassin, który posiada reguły przeznaczone dla dynamicznych adresów i umożliwia tagowanie wiadomości z określonych krajów.

Jak zminimalizować ryzyko wysyłania spamu z maszyn we własnej firmie:
  • nie korzystać z wysyłania wiadomości inną drogą niż przez korporacyjny serwer,
  • nim samym korzystać z SSL i wyłączyć wysyłanie wiadomości bez autoryzacji bezpośrednio przez port 25,
  • zablokować na zaporze sieciowej połączenia na port 25 kierowane z innej maszyny niż serwer poczty elektronicznej,
  • jeśli serwera pocztowego nie ma w sieci lokalnej firmy, to należy zablokować wszystkie połączenia na port 25 na zaporze, zaś połączenia na port SMTP SSL (standardowo port 465) otworzyć tylko do serwera dostawcy usługi,
  • zadbać o bezpieczeństwo komputerów za pomocą standardowych metod (oprogramowanie antywirusowe, zapora sieciowa, IPS).

Oceń artykuł

średnio: 3.3 liczba ocen: 3

Komentarze (1)

~Gość

05-11-2009 19:08

wyczes... bleh

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88