SPAMメール対策どうしてる?
- 1 :.:04/04/29 13:14 ID:???.net
- 海外から多くの広告らしきものが来るし、
こちらのメールサーバを使って、でたらめのアドレスに送ってい形跡もある・・・。
- 197 :DNS未登録さん:2009/09/23(水) 23:33:21 ID:???.net
- >>196
CK Filter やら国別 Filter は、知っているし家では、使っております。
仕事で管理している大きめの所では無理。
板違いなのは承知しています。
技術系の板で SPAM 対策のネタが書けるのが
ここくらいなので・・・ごめんなさい。
- 198 :DNS未登録さん:2009/09/24(木) 01:51:00 ID:???.net
- >>197 今回のスパムの傾向として
・同じIPでアドレス変えて打ってくる
から、そのロジックでmaillogからIPとアドレスだけ抜き出してIPでソートしてアドレスの変位でrejectフィルター更新するシェル組めばいいんじゃね?
- 199 :DNS未登録さん:2009/09/24(木) 12:51:48 ID:???.net
- >>198
アドバイスありがとう。
職場で log を追いながら相関関係を見ているのですが・・・
Source IP Address が一回しか使われていないケースも
結構あることが判りました。
また、RCPT 時点で Reject しているため MAIL FROM: <> であること以外、
log からは特徴がつかめません。
じゃあ、MAIL FROM: <> で抽出したら?って話になりますが、
RFC2505 で禁止されているので、これも出来ません。
しかも、攻撃中一度しか送信してきていない Host は
本当に多種で、国内某大手ISPやら某ホスティングなど
RejectやFilterしては駄目なHostも多数見られます。
最初は辞書攻撃に反応するロジックを考えれば良いと思ってましたが、
導入すると副作用の方がかなり高くなる可能性が高いので
根本的な解決は無理と結論付けました。
botnet 恐ろしや・・・
スレ汚し、ごめん。
- 200 :DNS未登録さん:2009/09/25(金) 11:36:38 ID:???.net
- >>199 一回だけのは今回の流れで言ってるSPAMメールと関係ないだろ?
おまえいったい何の話してるの?
まさかすべてのSPAMパターンを1種のロジックでなんとかしようなんて妄想してんの?
- 201 :DNS未登録さん:2009/09/25(金) 16:58:00 ID:???.net
- >>200
説明が悪かった・・・すまない。
IDS的に言うと、「Slow Scanning 」的な手法で
様々な Host から、ゆっくりと辞書攻撃を仕掛けてくる。
当初、複数回投げてくる Host の存在だけが目立っていたけれども
よくよく調査してみたら、Uniq Host の方が圧倒的に多かった。
だから、辞書攻撃に対する対策がこれ以上は難しい。
という意味なのですが・・・
なにか、防御機能として良い案ある?
- 202 :DNS未登録さん:2009/09/25(金) 18:18:24 ID:???.net
- >>201 パターン化できない限りパターン防御はできない
問題は、本当にそこにパターンは存在しないのか? という点だね
ヘッダ・本文・経路・ホスト・ISPなど 本当にランダムなのかな?
もしも上記のすべてが完璧なまでにランダムならソレは予防(アクティブ)は不可能
どうしてもパッシブなイタチごっこになるよね
良い案というかこっちは君の出す情報しかないんで本文もヘッダも何一つわからないからね
ウイルスソフトやスパムアサシンのフィルター機能や、ブラックリストチェック、MTAの各種フィルター
防火壁やISPのチェック機能、MTAを稼働するOS上での独自フィルター、これはすべて
・パターンチェック
でしかなく、未知の新手法には対応できない
辞書攻撃なら辞書の傾向あるような気もするし、無限にあるであろう中継サイトもパターンはあるような気もする
管理者である限り放棄はできない以上なんか考えなければアカンやろ
そうじゃないなら来たSPAMを二度と来ないように1メールずつ殺していくしかない それだけのことだ
- 203 :DNS未登録さん:2009/09/25(金) 19:09:42 ID:???.net
- >>202
アドバイスありがとう。
今のところ、上で書いた攻撃手段は1回しか
観測されていないという言い訳もあって、送信元のIPを
細かく分析しきれていません。
他の業務もあるので、少し後回しになるかもしれないけど
もう少し考えて見るよ。
- 204 :DNS未登録さん:2009/09/28(月) 12:07:27 ID:???.net
- MAIL FROM:<> ということは辞書攻撃とかじゃなくて、単純に backscatter でしょ。
BACKSCATTER_README を読んどけ。
これだけで防ぎきるのはムリだけど、だいぶ軽減できるはず。
- 205 :DNS未登録さん:2010/02/08(月) 06:44:40 ID:???.net
- スパマーを死刑にする法律が欲しいね。
- 206 :DNS未登録さん:2010/02/08(月) 21:31:15 ID:???.net
- 死刑なんて緩いネ。
ネット接続遮断で十分。タイムアウト地獄で自爆してホスイ。
- 207 :DNS未登録さん:2010/03/31(水) 14:18:42 ID:???.net
- spamassasin使ってる人に質問
/usr/local/bin/spam-filter の
下記送信先に、spamメールが配送されますが、
それをどこにも送らないようにするにはどうすればいいでしょうか。
cat | $SPAMASSASSIN -x > in.$$
grep -e "^X-Spam-Status:.Yes" in.$$ \
&& $SENDMAIL "送信先" < in.$$ \
|| $SENDMAIL "$@" < in.$$
- 208 :DNS未登録さん:2010/04/20(火) 10:33:17 ID:???.net
- http://pc11.2ch.net/test/read.cgi/mysv/1083212079/207
http://pc11.2ch.net/test/read.cgi/mysv/1119304945/737
http://pc12.2ch.net/test/read.cgi/unix/1124772932/369
- 209 :DNS未登録さん:2010/05/26(水) 17:42:38 ID:???.net
- スパムアサシンとprocmail使って消してる。
/etc/procmailrcに以下の設定+個別対策してるわ。
当然、全部が全部はじけないけど、都度パターン見つけて追加してってる
:0 B
* ^ (2\..|3\..|4\..|5\..|6\..) URIBL_.._SURBL.*
/dev/null
:0 B
* .*http:/.*(\.pl|\.be|\.cz|\.my|\.za|\.nl|\.hr|\.in|\.cl|\.br|\.at|\.il)/.*
/dev/null
:0 H
* ^Return-Path: .*@.*(\.pl|\.be|\.cz|\.my|\.za|\.nl|\.hr|\.in|\.cl|\.br|\.at|\.il)>.*
/dev/null
:0 H
* ^Subject: .*(Valiun|Viagra|Vicodin|Watche|Xanas|Levitra|Omega|Penis|Penns|Pharmacy|Phentermin|prescription|Propecia|Replica).*
/dev/null
:0 H
* ^Subject: .*(Rolex|Fake|Hydrocodone|Discount|Erections|Ambiem|Cialis|cheap |Codeine).*
/dev/null
:0
* ^Subject: .*\.jp .*
* ^Subject: .*(Alert|Order|News|Sale) .*
/dev/null
:0
* ^Subject: .*(degree|Sale.*..% off|Pills).*
/dev/null
- 210 :DNS未登録さん:2010/07/24(土) 15:21:48 ID:bRJf63A3.net
- http://ameblo.jp/methodimporteleven/
こいつがハックしてるらしいよ。
- 211 :DNS未登録さん:2010/09/13(月) 22:40:33 ID:???.net
- びよよーん
- 212 :DNS未登録さん:2010/10/20(水) 10:17:49 ID:???.net
- グロ注意
- 213 :DNS未登録さん:2012/10/21(日) 04:07:01.46 ID:???.net
- メールサーバで受け取ったメールを一端gmailに送って、それをメールサーバで
受け取って各メールボックスに配送することはできますか?
- 214 :NY:2012/11/18(日) 13:55:32.38 ID:???.net
- i'm fine good work <a href=" http://urbania4.org ">amitriptyline price uk</a> Present Patient Care Presentation
- 215 :DNS未登録さん:2012/11/22(木) 22:03:22.70 ID:???.net
- >>213
それ以外に特に制約条件が無いなら技術的には可能。
- 216 :DNS未登録さん:2014/01/24(金) 13:50:20.90 ID:wAkYRW9/.net
- 分かる方ご教示ください。
サーバがspamの踏み台にされたっぽいです。
CentOS5でpostfixとsasl2のSMTP認証使っています。
http://www.rbl.jp/svcheck.php
このサイトのチェックではno relays accepted.
と表示されるので安心していました。
nagiosでmailqの監視をやっていてアラートが上がったので、
見てみると不到達メールがたくさんありました。
clamd+amavisdでウィルス対策しています。
更に調べてみるとamavisのログに
Passed CLEAN {RelayedOpenRelay}, [接続してきたIP] <接続してきたメールアドレス>
こういうのがありました。
spamのあて先は50件すべて自ドメイン宛ではないです。
OpenRelayログ事態は以前からありました。
mynetworks =自分のネットワーク、localhost
と指定しているので、記述内アドレスからはオープンリレーと同じはずです。
それで気にしていませんでした。
接続してきたIPは未知のアドレスです。
何でチェックサイトでは拒否できて、postfixで拒否できなかったのか、
何でamavisがオープンリレーだと言っているのか、
分かる方是非教えてください。
- 217 :DNS未登録さん:2014/01/25(土) 21:50:51.49 ID:???.net
- SMTP認証のパスワード破られたんじゃないの?
- 218 :DNS未登録さん:2014/01/26(日) 11:25:06.67 ID:???.net
- >>217
どうもそうみたい。
どうやらsasl2の設定が悪そう。
salsdblisetusersで出てこないUNIXユーザが何故か認証されていた。
接続してきたホストは既にspamcop.netに登録されていたので、
しばらくは大丈夫だと思う。
- 219 :DNS未登録さん:2019/05/27(月) 17:15:14.45 ID:???.net
- .
- 220 :DNS未登録さん:2021/02/01(月) 08:27:53.87 ID:???.net
- 特定の大型顧客の過去案件が件名になってるspamがくるんだけど、その客先のサーバーがhackされたんですかね?
送信者もその案件の関係者騙ってるけど、メールアドレスは全然別物です
その客先以外の案件は騙ってこないので、うちからの流出は考えづらいのですが
- 221 :DNS未登録さん:2021/04/18(日) 02:32:08.04 ID:???.net
- 最近のSPAM、dkimとdmarcが最初から付いてない
- 222 :DNS未登録さん:2021/10/31(日) 19:20:52.18 ID:v+45pRLv.net
- DMARC採用するにはDKIM必須ですか?
SPFだけじゃダメ?
- 223 :DNS未登録さん:2021/11/01(月) 18:57:35.46 ID:???.net
- >>222
両方必須です。
- 224 :DNS未登録さん:2021/11/01(月) 19:02:13.02 ID:???.net
- p.s.
受信するだけなら SPF のみでもおっけーだけどそういう話じゃないよね?
- 225 :DNS未登録さん:2021/11/01(月) 22:45:25.78 ID:R3QifBUx.net
- DKIMないと
なりすましされたことが
レポートでわかるくらい?
- 226 :DNS未登録さん:2021/11/24(水) 22:03:21.89 ID:1KpZtuhL.net
- レンタルサーバだからDKIM無理だけど、
DMARC付けておいた方が良いとかありますか?
- 227 :DNS未登録さん:2021/11/25(木) 01:10:32.32 ID:???.net
- DKIM無理なレンタルサーバからDKIM使えるレンタルサーバに移転すべき時期
- 228 :DNS未登録さん:2022/03/10(木) 14:03:57.04 ID:xRvv3ANh.net
- SPFレコード書くとき、
サブドメインがあるときは、
サブドメインのTXTレコードにも書く必要ありますか?
- 229 :DNS未登録さん:2022/03/11(金) 18:56:04.91 ID:???.net
- >>228
両方必要@とサブドメインにそれぞれ設定
中継サーバーがあればそれらもインクルード
- 230 :DNS未登録さん:2022/03/12(土) 03:12:24.26 ID:???.net
- 中継あるなら中継だけ書けばええやろ
- 231 :DNS未登録さん:2022/05/16(月) 15:32:02.87 ID:srGYMfqa.net
- 使っている(レンタル)サーバはdmarcに対応してないです。
SPFだけ。
それでも_dmarcサブドメイン作って置いた方が良いのでしょうか?
- 232 :DNS未登録さん:2022/05/17(火) 18:00:30.68 ID:???.net
- >>231
作っちゃダメです
サーバーが対応していないのにレコードを作ってしまうとhardfailになります
- 233 :DNS未登録さん:2022/12/06(火) 16:10:07.86 ID:???.net
- SPF
DKIM
DMARC
でスパム迷惑メール撲滅できるの?
現在はSPFしか設定してないけど、手間の割には撲滅できないなら導入止めようと思うんだけど。
どうですか?
- 234 :DNS未登録さん:2022/12/07(水) 03:44:37.02 ID:???.net
- DKIM&DMARC対応スパムもあるから完全には無理かな。うちでは Postfix で逆引きできないホストを全部弾く方がスパム避けになってる。
- 235 :DNS未登録さん:2022/12/07(水) 06:29:03.92 ID:???.net
- >>233
結構減る
あと「お前のPCハクした。お前が見てたエロ動画とお前の4545のマッシュアップ動画作った
連絡先に動画を送信されたくなければBTC払え」は完全に来なくなる
手間はワンタイムで効果は継続だから導入の一択でしょ
- 236 :234です:2022/12/07(水) 12:00:36.34 ID:???.net
- >>234
>>235
レストントン!
- 237 :234です:2022/12/07(水) 12:02:14.59 ID:/FgkBZqB.net
- >>235
>結構減る
>完全に来なくなる
どっちだよ。
完全に無くなるというのは、なぜ言い切れるの?
- 238 :234です:2022/12/07(水) 12:18:09.37 ID:???.net
- >>233
> Postfix で逆引きできないホストを全部弾く方
以前はそれやっていたけど、ここ10年くらいから逆引きできない国内鯖増えてきたから止めたんだよね。
メルマガ系でもトラブル多くなったし。
現在は https://ipv4.fetus.jp/からwgetで取得し、cn, hk, kr, kp, ru, irを弾くだけで98%はOK。
さらにSPF,DKIM,DMARC で弾けるならうれしいが。
- 239 :DNS未登録さん:2022/12/07(水) 17:45:25.58 ID:???.net
- >>237
BTC恐喝はターゲット、つまり俺自身のメアドで送信してくるよね
だから自ドメインのSPFやDKIM導入でhardfailにでき、完全に阻止できる
一方、SPF/DKIM/DMARC設定済みドメインで送信されるspamもあるから、こっちは完全じゃない
- 240 :DNS未登録さん:2022/12/11(日) 04:22:00.49 ID:???.net
- >>238
あー、確かに。最近はメールをあんまし使わなくなったのでホワイトリスト手動更新でなんとか対応できてるけど。
IPv6なアドレスもちらほらあったりするからやめ時かな。
- 241 :DNS未登録さん:2023/03/04(土) 04:53:06.62 ID:???.net
- v6のSMTPサービス止めれば?
- 242 :DNS未登録さん:2023/08/13(日) 18:30:26.89 ID:yUwRD95y.net
- test@hostxbay.com
このアドレスがらみのアクセスどうにか出来ないかねえ…
- 243 :DNS未登録さん:2023/10/14(土) 11:06:08.48 ID:???.net
- Σ(●゚д゚●)
- 244 :DNS未登録さん:2023/12/09(土) 10:28:58.34 ID:???.net
- GoogleがDNSにDMARCレコードのないドメインからのメールを受け取らなくなるというのは本当ですか?
- 245 :DNS未登録さん:2024/01/07(日) 17:36:52.38 ID:hb7DA1uK.net
- 一斉メール配信サービスはDKIM対応、WEBArenaメールホスティングはDKIM非対応の混在環境の場合、DMARCは設定すべきでないと思っておりますが皆さんの意見をお聞きしたいです。
因みにAIのコパイロットはすべきでない、人間のサポートは設定しても問題ないと答えています。
ドメインは両サービスとも同じです。
たすけてください。
- 246 :DNS未登録さん:2024/06/14(金) 22:12:00.50 ID:gU//OjEM.net
- どっちも正しい…というか回答出来ない。
DMARCはDKIMをパスしないとパスしない。
でもDMARCのポリシーをNoneにするなら設定してもパスしなくても問題無い。
67 KB
新着レスの表示
掲示板に戻る
全部
前100
次100
最新50
read.cgi ver.24052200