Discussion:
List od siebie samego. Jak z takim spamem walczyć?
(Wiadomość utworzona zbyt dawno temu. Odpowiedź niemożliwa.)
B
2011-02-09 11:55:48 UTC
Permalink
Witam,
ostatnio pojawił się na moim serwerze spam który w polach FROM i TO
ma adres z mojego serwera. Jednak ewidentnie nie jest to list nadany
przez użytkownika, bo zawiera spam.
Jak się przed czymś takim bronić? MTA: postfix

restrykcje:

smtpd_client_restrictions =
permit_sasl_authenticated
check_client_access hash:/etc/postfix/access
reject_rbl_client dnsbl.sorbs.net
reject_rbl_client zen.spamhaus.org
reject_rbl_client bl.spamcop.net
smtpd_recipient_restrictions =
permit_sasl_authenticated
reject_non_fqdn_recipient
reject_unknown_recipient_domain
reject_unauth_pipelining
reject_unauth_destination
reject_unverified_recipient
permit
smtpd_sender_restrictions =
permit_sasl_authenticated
reject_unknown_sender_domain
reject_non_fqdn_sender
reject_unknown_address
reject_unauth_pipelining
reject_sender_login_mismatch
reject_unauth_destination
check_sender_access hash:/etc/postfix/miajDomenoj.hash
permit


Przykładowe nagłówki:
----------------------------------------------
Return-Path: <***@alexandersdirect.com>
X-Original-To: ***@MojaDomena.pl
Delivered-To: ***@MojaDomena.pl
Received: from alsta.de (unknown [211.22.7.154])
<------>by poczta.MojaDomena.pl (Postfix) with SMTP id 755B736C059
<------>for <***@MojaDomena.pl>; Mon, 23 Aug 2010 02:31:02 +0200
(CEST)
To: <***@MojaDomena.pl>
From: <***@MojaDomena.pl>
Subject: from international company
MIME-Version: 1.0
Importance: High
Content-Type: text/html

----------------------------------------------
Return-Path: <***@lehmann.com.pl>
X-Original-To: mailer-***@MojaDomena.pl
Delivered-To: mailer-***@MojaDomena.pl
Received: from [89.122.19.77] (unknown [89.122.19.77])
by poczta.MojaDomena.pl (Postfix) with ESMTP id 3EC8560012;
Wed, 9 Feb 2011 10:48:00 +0100 (CET)
Received: from 89.122.19.77(helo=jejde.vmbnolaqiwpffli.biz)
by with esmtpa (Exim 4.69)
(envelope-from )
id 1MMX7H-9745fp-KH
for a-***@MojaDomena.pl; Wed, 9 Feb 2011 11:49:01 +0200
From: <a-***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<mailer-***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<3dl-***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
To: <a-***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<mailer-***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
<***@MojaDomena.pl>,
Subject: Top 10 vacancies 2011
Mime-Version: 1.0
Content-type: text/html; charset="utf-8"
Content-Transfer-Encoding: 7bit
Piotr "Charvel" Majka
2011-02-09 12:07:26 UTC
Permalink
Post by B
Witam,
ostatnio pojawił się na moim serwerze spam który w polach FROM i TO ma
[cut]

http://www.lemat.priv.pl/index.php?m=page&pg_id=90

I poszukaj "Kilka słów o podszywaniu się"
B
2011-02-11 10:07:11 UTC
Permalink
Post by Piotr "Charvel" Majka
http://www.lemat.priv.pl/index.php?m=page&pg_id=90
I poszukaj "Kilka słów o podszywaniu się"
Zrobiłem jak tam było napisane ale dalej mi przychodzą takie listy.
(Konfiguracja i nagłówki poniżej). Może to nie ten typ spamu albo może
ja coś źle mam poustawiane. Ale co?

Co charakterystyczne jest wiele adresów w polu From. czy nie powinien
być jeden adres?

smtpd_client_restrictions =
permit_sasl_authenticated
check_client_access hash:/etc/postfix/access
reject_rbl_client dnsbl.sorbs.net
reject_rbl_client zen.spamhaus.org
reject_rbl_client bl.spamcop.net

smtpd_recipient_restrictions =
permit_sasl_authenticated
reject_non_fqdn_recipient
reject_unknown_recipient_domain
reject_unauth_pipelining
reject_unauth_destination
reject_unverified_recipient
check_sender_access hash:/etc/postfix/miajDomenoj.hash
permit
smtpd_sender_restrictions =
permit_sasl_authenticated
reject_unknown_sender_domain
reject_non_fqdn_sender
reject_unknown_address
reject_unauth_pipelining
reject_sender_login_mismatch
reject_unauth_destination
check_sender_access hash:/etc/postfix/miajDomenoj.hash
permit


cat /etc/postfix/miajDomenoj.hash
MojaDomena.pl 554 Prosze wlaczyc SMTP AUTH

cat /etc/postfix/miajSendantoj.hash
***@MojaDomena.pl ***@MojaDomena.pl
***@MojaDomena.pl ***@MojaDomena.pl
***@MojaDomena.pl ***@MojaDomena.pl
...


Return-Path: <***@eldruk.pl>
X-Original-To: ***@mojaDomena.pl
Delivered-To: ***@mojaDomena.pl
Received: from [91.205.216.122] (unknown [91.205.216.122])
by poczta.MojaDomena.pl (Postfix) with ESMTP id 2163936C023;
Fri, 11 Feb 2011 09:38:31 +0100 (CET)
Received: from 91.205.216.122(helo=qkzvo.nxbbgrwgb.biz)
by with esmtpa (Exim 4.69)
(envelope-from )
id 1MMR3E-8679fz-JP
for ***@mojaDomena.pl; Fri, 11 Feb 2011 11:39:29 +0300
From: <***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<mailer-***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
To: <***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<mailer-***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>,
<***@mojaDomena.pl>
Subject: Top 10 vacancies 2011
Mime-Version: 1.0
Content-type: text/html; charset="utf-8"
Content-Transfer-Encoding: 7bit
piecia aka dracorp
2011-02-11 10:25:26 UTC
Permalink
Witam
A nie myślałeś nad spf?
--
piecia aka dracorp
pisz na: piotr kropka rogoza at wp kropka eu
B
2011-02-11 10:36:32 UTC
Permalink
Post by piecia aka dracorp
Witam
A nie myślałeś nad spf?
Myślałem ale to rodzi też pewne problemy, więc wolałbym rozwiązać to za
pomocą bardziej zgodnych z RFC metod.
Lemat
2011-02-11 11:09:57 UTC
Permalink
Post by B
Post by piecia aka dracorp
Witam
A nie myślałeś nad spf?
Myślałem ale to rodzi też pewne problemy, więc wolałbym rozwiązać to za
pomocą bardziej zgodnych z RFC metod.
http://www.ietf.org/rfc/rfc4408.txt
--
Pozdrawiam
Lemat
Piotr "Charvel" Majka
2011-02-11 11:10:38 UTC
Permalink
Post by B
Zrobiłem jak tam było napisane ale dalej mi przychodzą takie listy.
(Konfiguracja i nagłówki poniżej). Może to nie ten typ spamu albo może
ja coś źle mam poustawiane. Ale co?
Hint: sekcja smtpd_recipient_restrictions
B
2011-02-11 11:28:26 UTC
Permalink
Post by Piotr "Charvel" Majka
Post by B
Zrobiłem jak tam było napisane ale dalej mi przychodzą takie listy.
(Konfiguracja i nagłówki poniżej). Może to nie ten typ spamu albo może
ja coś źle mam poustawiane. Ale co?
Hint: sekcja smtpd_recipient_restrictions
No przyglądam się temu i nie widzę. Mam tak zezwalam tym co się zalogują
potem seria odrzuceń potem sprawdzam czy nie ma podszywania i
ostatecznie jest permit. Tu też dać odrzucanie po RBL-ach?

smtpd_recipient_restrictions =
permit_sasl_authenticated
reject_non_fqdn_recipient
reject_unknown_recipient_domain
reject_unauth_pipelining
reject_unauth_destination
reject_unverified_recipient
check_sender_access hash:/etc/postfix/miajDomenoj.hash
permit
Lemat
2011-02-11 11:54:28 UTC
Permalink
Post by B
Post by Piotr "Charvel" Majka
Post by B
Zrobiłem jak tam było napisane ale dalej mi przychodzą takie listy.
(Konfiguracja i nagłówki poniżej). Może to nie ten typ spamu albo może
ja coś źle mam poustawiane. Ale co?
Hint: sekcja smtpd_recipient_restrictions
No przyglądam się temu i nie widzę. Mam tak zezwalam tym co się zalogują
potem seria odrzuceń potem sprawdzam czy nie ma podszywania i
ostatecznie jest permit. Tu też dać odrzucanie po RBL-ach?
smtpd_recipient_restrictions =
permit_sasl_authenticated
reject_non_fqdn_recipient
reject_unknown_recipient_domain
reject_unauth_pipelining
reject_unauth_destination
reject_unverified_recipient
check_sender_access hash:/etc/postfix/miajDomenoj.hash
permit
Uściślijmy: chodzi ci o adres kopertowy czy nagłówkowy (czyli "Return-Path:"
vs. "From:")

w tym pliku hash:/etc/postfix/miajDomenoj.hash to masz oczywiście REJECTy
(lub 550tki) z jakimś komunikatem - grep-nij ten komunikat w logach.

ponadto Domainkeys/DKIM?
--
Pozdrawiam
Lemat
B
2011-02-11 12:15:32 UTC
Permalink
[...]
Post by Lemat
Uściślijmy: chodzi ci o adres kopertowy czy nagłówkowy (czyli "Return-Path:"
vs. "From:")
Jak widać po poniższych nagłówkach chodzi o "From:"
Return-Path: <***@eldruk.pl>
X-Original-To: ***@mojaDomena.pl
Delivered-To: ***@mojaDomena.pl
Received: from [91.205.216.122] (unknown [91.205.216.122])
by poczta.MojaDomena.pl (Postfix) with ESMTP id 2163936C023;
Fri, 11 Feb 2011 09:38:31 +0100 (CET)
Received: from 91.205.216.122(helo=qkzvo.nxbbgrwgb.biz)
by with esmtpa (Exim 4.69)
(envelope-from )
id 1MMR3E-8679fz-JP
Post by Lemat
w tym pliku hash:/etc/postfix/miajDomenoj.hash to masz oczywiście REJECTy
(lub 550tki) z jakimś komunikatem
oczywiście oto zawartość:
# cat /etc/postfix/miajDomenoj.hash
MojaDomena.pl 554 Prosze wlaczyc SMTP AUTH
Post by Lemat
- grep-nij ten komunikat w logach.
dzine grep nic nie pokazał :/ A chyba powinien.
Post by Lemat
ponadto Domainkeys/DKIM?
Zaraz będę czytał co to takiego.
Lemat
2011-02-11 12:59:57 UTC
Permalink
Post by B
Post by Lemat
w tym pliku hash:/etc/postfix/miajDomenoj.hash to masz oczywiście REJECTy
(lub 550tki) z jakimś komunikatem
# cat /etc/postfix/miajDomenoj.hash
MojaDomena.pl 554 Prosze wlaczyc SMTP AUTH
Post by Lemat
- grep-nij ten komunikat w logach.
dzine grep nic nie pokazał :/ A chyba powinien.
no to kilka pytań w stylu - "czy jest włączony do prądu":
robiłeś postmap i reload postfixa?
postconf smtpd_recipient_restrictions
pokazuje prawidłową zawartość?
logi (warningi i errory) coś ciekawego mówią - zwłaszcza tuż po restarcie
postfixa?
--
Pozdrawiam
Lemat
Michal Jankowski
2011-02-11 13:36:12 UTC
Permalink
Post by Lemat
robiłeś postmap i reload postfixa?
postconf smtpd_recipient_restrictions
pokazuje prawidłową zawartość?
logi (warningi i errory) coś ciekawego mówią - zwłaszcza tuż po restarcie
postfixa?
Nie zamęczaj człowieka pytaniami - check_sender_access na bzdury we
From: nagłówkowym pomóc nie może.

MJ
B
2011-02-11 14:06:39 UTC
Permalink
Post by Michal Jankowski
Post by Lemat
robiłeś postmap i reload postfixa?
postconf smtpd_recipient_restrictions
pokazuje prawidłową zawartość?
logi (warningi i errory) coś ciekawego mówią - zwłaszcza tuż po restarcie
postfixa?
Nie zamęczaj człowieka pytaniami - check_sender_access na bzdury we
From: nagłówkowym pomóc nie może.
A co może pomóc?
Michal Jankowski
2011-02-11 14:38:58 UTC
Permalink
Post by B
Post by Michal Jankowski
Nie zamęczaj człowieka pytaniami - check_sender_access na bzdury we
From: nagłówkowym pomóc nie może.
A co może pomóc?
A bo ja wiem? Spamassassin i wykrywanie więcej niż jednego adresu we
'From:' na przykład.

MJ
Michal Jankowski
2011-02-11 12:32:50 UTC
Permalink
Post by Lemat
Uściślijmy: chodzi ci o adres kopertowy czy nagłówkowy (czyli "Return-Path:"
vs. "From:")
Od kilku dni jest potworny wysyp spamu z adresami (po
kilka/kilkanaście adresów) z domeny odbiorcy w polu nagłówkowym
(From:). Dzięki właśnie temu, że nadawców jest kilka naraz (co
normalnie nie występuje) jest na szczęście po czym filtrować/odrzucać.
Po samym adresie nagłówkowym odrzucać jest raczej
trudno/niemożliwe/niewskazane.

Adres kopertowy jest oczywiście zupełnie inny i 'nieszkodliwy'.

Aha, i ten spam jest odporny na greylisting. Niestety, nie tylko ten.

MJ
B
2011-02-24 10:36:38 UTC
Permalink
Post by Michal Jankowski
Od kilku dni jest potworny wysyp spamu z adresami (po
kilka/kilkanaście adresów) z domeny odbiorcy w polu nagłówkowym
(From:). Dzięki właśnie temu, że nadawców jest kilka naraz (co
normalnie nie występuje) jest na szczęście po czym filtrować/odrzucać.
Czy mógłbyś podać jakieś wskazówki jak ustawić taki filtr w Postfiksie?

B,

radek.m
2011-02-09 20:33:45 UTC
Permalink
Post by B
Witam,
ostatnio pojawił się na moim serwerze spam który w polach FROM i TO ma
adres z mojego serwera. Jednak ewidentnie nie jest to list nadany przez
użytkownika, bo zawiera spam.
Jak się przed czymś takim bronić? MTA: postfix
moze cos takiego:
http://blog.eduardo.nunes.net.br/1283/linux/postfix-verifica-mail-from-header-contra-spam/attachment/mail_from_check-sh
MAR
2011-02-11 15:03:47 UTC
Permalink
Post by B
ostatnio pojawił się na moim serwerze spam który w polach FROM i TO
ma adres z mojego serwera. Jednak ewidentnie nie jest to list nadany
przez użytkownika, bo zawiera spam.
Skoro zawiera spam, to sprawa prosta, użyj standardowych filtrów spamowych.
Post by B
Jak się przed czymś takim bronić? MTA: postfix
Nie bronić się. Sytuacja jest dopuszczalna i czasem występuje naturalnie.
Formalnie, to w nagłówku powinno być jeszcze pole Sender: gdzie byłby
prawidziwy (np. kopertowy) nadawca.

A gdybyś bardzo chciał to jednak odsiewać, to jak ktoś już radził
SpamAssasinem to się łatwo robi.
--
Mar.
radek.m
2011-02-11 20:29:36 UTC
Permalink
Post by MAR
[..]
Post by B
Jak się przed czymś takim bronić? MTA: postfix
Nie bronić się. Sytuacja jest dopuszczalna i czasem występuje naturalnie.
Formalnie, to w nagłówku powinno być jeszcze pole Sender: gdzie byłby
prawidziwy (np. kopertowy) nadawca.
A gdybyś bardzo chciał to jednak odsiewać, to jak ktoś już radził
SpamAssasinem to się łatwo robi.
możesz podac jakis hint?
Loading...