www.alvaromarin.com

Blog sobre spam, sistemas antispam y correo electrónico

Archive for the 'ISPs' Category

Los contactos del WHOIS

Tras un rediseño del sistema de notificaciones enviadas cuando una IP cae en nuestra lista negra RBL.DNS-SERVICIOS.COM, ahora el mensaje incluye una de las evidencias por la cuál ha sido listada. Con ella el ISP responsable de dicha IP podrá buscar el origen del mensaje de spam. Por ejemplo:

http://rbl.dns-servicios.com/ids/evidence.txt

Es curioso, no obstante, el “desastre” con el que uno se encuentra al enviar mensajes de este tipo a los contactos que aparecen en el WHOIS de las IPs:

mail.local: /var/mail/f/fkchung: Disc quota exceeded

Authentication required (in reply to MAIL FROM command)

Relay access denied (in reply to RCPT TO command)

Database disk quota exceeded

The user(s) account is temporarily over quota.

Reason: Over quota

Unable to deliver message to the following recipients, because
the message was forwarded more than the maximum allowed
times. This could indicate a mail loop.

Recipient address rejected: User unknown in local recipient
table (in reply to RCPT TO command)

Command rejected (in reply to end of DATA command)

Los hay incluso mejores, que pasan directamente de lo que pueda haber o salir de sus redes:


We would point out that, within its activity as a provider of
electronic communication services, XXXX merely provides its
clients with access to the Internet, which entails the activity
of simply transporting information over the network.

No obstante, también se reciben comentarios de agradecimiento por la información facilitada. Por ello y por ayudar a la erradicación de estas fuentes de spam, seguiremos con esta política.

VII Reunión del Foro ABUSES (Equipos Abuse)

Una nueva edición del Foro Abuses, esta vez en León, en la sede de INTECO, los días 2 y 3 de Octubre.

La agenda:

Día 2 de Octubre (jueves)

10.00-10.30 Bienvenida
10.30-11.30h Presentación INTECO
12.00-14.00h
Sobre la “Obligación por ley de almacenar los registros de actividad del servicio de correo electrónico.

16.00-18.00h Sesión2 (tarde): Intercambio de experiencias entre miembros del Foro
Sesión acerca de “Experiencias sobre la gestión (dinámica, herramientas, estadísticas etc) de incidentes abuse@ y seguridad en un ISP”

Día 3 de Octubre (viernes)

10.00-11.30h Sesión3 (mañana): Asuntos internos Foro ABUSES
Propuesta, evaluación y aprobación de documentos del Foro ABUSES:

Propuesta: “Recomendación de Listas Negras”
Propuesta: “Compartir rangos IP dinamicos”
Propuesta: “ListaBlanca de dominios”
Propuesta: “Intercambio de incidentes en Foro ABUSES”

13.00-13.30h Sesión 4: Conclusiones y próxima reunión
14.00h Comida despedida

Seguro que sacamos conclusiones interesantes :-)

Barracuda Reputation Block List

Según se puede leer en la web de Barracuda, acaban de poner en funcionamiento una lista de reputación (aunque por ahora, a pesar del nombre, parece una DNSBL simple) de acceso gratuito, previo registro:

At the end of September Barracuda Networks will introduce the Barracuda Reputation Block List (BRBL – pronounced “bahr-bel”) as a free DNSBL of IP addresses known to send spam.

The BRBL is open to public and can be used within reason. Barracuda is currently making this service available free of charge and we hope to keep it that way.

La “Listing Methodology” está aún en “Details coming soon…”, así que no podemos saber qué política de inclusión en la lista usan. No obstante, sí que tienen un formulario para dar de baja IPs.

Ya la estoy probando bajo SpamAssassin (es muy pronto aún para ponerla a nivel SMTP y más, sin saber su metodología de listado) y parece que está dando buenos resultados…veremos qué nivel de falsos positivos tiene, que es al fin y al cabo, el indicador más importante de la calidad de una lista negra.

Las “imprudencias” se pagan, cada vez más

Se puede leer en The Register que un spammer ha sido condenado a 30 meses de cárcel y a pagar $180.000 a AOL debido al envío de 1′2 millones de mensajes basura a sus clientes.

(Lee el artículo entero)

Notificaciones de RBL.DNS-SERVICIOS.COM

Desde hace unos días, cuando una IP se añade a la lista negra rbl.dns-servicios.com, que actualmente tiene ya 5 millones de IPs listadas, se procede a enviar un mensaje de aviso sobre el incidente al contacto del WHOIS de la IP en cuestión para que pueda comprobar el estado de la máquina con dicha dirección. La notificación es algo como:

=======================

Dear abuse team,

You are receiving this e-mail because this account (abuse@xxx) is the whois contact of X.X.X.X.

X.X.X.X has been added to our blacklist, RBL.DNS-SERVICIOS.COM, because we’ve received
spam messages from it. You can read more about this on:

http://rbl.dns-servicios.com/

Please, review the status of the server or workstation with this IP to avoid sending spam.

You don’t need to answer this e-mail, it’s an automatic notification system.
If you want to remove X.X.X.X from our blacklist, go to:

http://rbl.dns-servicios.com/

Regards,


Postmaster – Hostalia/DNS-Servicios
postmaster@hostalia.com
http://postmaster.hostalia.com

=======================

Gracias a Net::Abuse::Utils, el script para sacar el contacto y hacer el envío es bastante sencillo.

Servicios parecidos pueden ser por ejemplo el que proporciona AOL, con su servicio de FBL o Microsoft con su Junk E-Mail Reporting Program, aunque ciertamente, más avanzados ;-)

Resumen MAAWG

La semana pasada volví del MAAWG tras varios días en Heidelberg(Alemania).

El congreso como tal dio mucho de sí y se hablaron de cosas muy interesantes. Estaban presentes todos los “grandes” del mundo de Internet y del correo electrónico, tales como Microsoft, AOL, AT&T, ComCast, Yahoo, SpamHaus, IronPort, Cisco, Symantec…etc y la agenda del evento estuvo repleta de charlas y conferencias. A continuación un mini-resumen de alguna de ellas.

(Lee el artículo entero)

Messaging Anti-Abuse Working Group

Gracias a Vicente Martínez Gil y a CloudMark, la semana que viene (10-12 de Junio) asistiré al MAAWG (”Messaging Anti-Abuse Working Group”) un congreso del estilo del Foro Abuses pero a nivel internacional que se celebra en Heidelberg, Alemania. A dicho congreso asiste la elite mundial del correo electrónico para hablar y tratar de temas de abuso de dicho servicio, spam y todo lo que gira alrededor de esto; no hay más que ver el listado de miembros.

CloudMark es una empresa creada por Vipul Ved Prakash, creador a su vez de Razor, un programa de detección de spam en base a checksums de mensajes muy utilizado, sobre todo desde SpamAssassin. Uno de los servicios de pago de Cloudmark, es similar a dicho programa pero con muchas más funcionalidades y con la ventaja de que la base de datos de checksums de mensajes son bajados al servidor. La verdad, tras las pruebas realizadas, da muy buen resultado en detección de spam.

En cuanto al MAAWG, ciertamente, pinta muy bien; la agenda es privada pero puedo adelantar que existen diversas conferencias de gente de Sendmail, AOL, Comcast, SpamHaus, Ironport o Symantec. Las botnets y la reputación de IPs parecen que van a ser importantes puntos a tratar. A la vuelta podré contar más al respecto y todo lo que ha dado de sí.

Tschüss! ;-)

VI Reunión del Foro ABUSES

Los días 22 y 23 de Abril en la UPC de Barcelona, se celebrará la sexta reunión del Foro Abuses.

Básicamente, el Foro ABUSES es un espacio para técnicos de Operadores (telcos o ISPs) que gestionan o están interesados en solucionar incidentes de seguridad y abusos en Internet. En estas reuniones del Foro ABUSES se pretende mejorar la confianza entre ISPs españoles a través de reuniones participativas que generen conclusiones y acciones. En pasadas reuniones por ejemplo, se acordó el impulso de SPF desde todos los ISPs; dicho acuerdo se vio reflejado cuando Hostalia implantó SPF en más de 25000 dominios hace unos meses. Se realizó una nota de prensa que tuvo repercusión en diversos medios.

La agenda de la reunión, es la siguiente:

Dia 22 (martes)

10.00-10.30 Bienvenida
10.30-14.00h Sesión1 (mañana): Presentaciones y debate sobre:

GSMA Launches Mobile Alliance Against Child Sexual Abuse: Telefónica España
Improving E-mail Deliverability into MSN Hotmail and Windows Live Mail. Microsoft España
Cert Caixa
Telefonica Empresas

16.00-18.00h Sesión2 (tarde): Intercambio de experiencias entre miembros del Foro

TusProfesionales
Hostalia
CCN-cert
esCERTupc
INTECO-cert
y mas…

Día 23 (miércoles)

10.00-11.30h Sesión3 (mañana): Asuntos internos Foro ABUSES

ListaBlanca: Overview Interface de gestión
Spamtraps
Politica postmaster
Resultados encuesta
Otros

12.00-13.00h Sesión 4 (mañana): Clasificación e intercambio de incidentes

Clasificación y protocolo de intercambio de incidentes entre miembros del Foro ABUSES

13.00-13.30h Sesión final: Conclusiones y próxima reunión

Interesante :-) Contaré los puntos que se puedan hacer públicos de esta sexta reunión.

RBN: Russian Business Network

El otro día comentaba un artículo sobre las interioridades de una Botnet. Bien, si aquél artículo era interesante este (publicado el 20 de Noviembre) lo es el doble :-) A continuación hago un pequeño resumen.

(Lee el artículo entero)

Buenas prácticas de tratamiento de e-mail para ISPs

Hace tiempo que AOL, RIPE o RedIris, nos comentaban las buenas prácticas o recomendaciones de uso y tratamiento del correo electrónico desde su punto de vista (que no hay que negar que es más que correcto).

Creo que es algo que desde todos los ISPs habría que promover (y se está en ello…); saber cuáles son sus políticas de gestión de correo electrónico, qué tipo de chequeos deben de pasar los emails para que puedan ser entregados, formas de contacto ante cualquier incidencia…etc. Desde Hostalia, hemos hecho algo parecido para que quien tenga problemas entregándonos su correo, sepa a qué puede ser debido. El enlace en concreto es: abuse.hostalia.com.

Básicamente, las primeras comprobaciones se basan en los RFCs existentes sobre DNS y SMTP. En concreto el RFC 2181 y el RFC 2821, son RFCs que deben cumplirse “al dedillo” :-) Si todos los ISPs cumplieran al 100%, al menos, estos dos puntos tendríamos bastante ganado en la lucha contra el spam. De hecho, es bastante común encontrarse con entidades bastante importantes (no es cuestión de dar nombres :D ) con problemas bastante básicos de fallos en registros DNS, fallos en configuraciones de los servidores SMTP…etc; otra cosa es explicar al cliente que X compañía archiconocida por ser muy importante en Y sector (que normalmente no tiene nada que ver con las nuevas tecnologías), tiene mal configurados sus registros MX y por ello no les llega el correo…

Otro tipo de comprobaciones típicas que se hacen son las relativas a listas negras, filtros de contenidos, SPF, DKIM…etc, pero de eso hablaremos otro día ya que da para mucho…

« Entradas anteriores