Spamszűrési módszerek és eljárások. Kadlecsik József KFKI RMKI <kadlec@sunserv.kfki.hu>



Hasonló dokumentumok
Postfilter I. Spamszűrési módszerek és eljárások. Kadlecsik József KFKI RMKI

SPF és spamszűrés. Kadlecsik József KFKI RMKI

és DKIM. Kadlecsik József MTA Wigner Fizikai Kutatóközpont ISZT 2018, Budapest

UNIX / Linux rendszeradminisztráció III. előadás

Fábián Zoltán Hálózatok elmélet

Köszönetnyilvánítás... xi. 1. Csak most, csak neked Előszó Reklámok mindenhol Törvényi szabályozás... 13

Elektronikus levelezés

Összeállította: Sallai András. Levelezőszerver egyszerűen

Szalai Ferenc

Elektronikus levelek. Az informatikai biztonság alapjai II.

Levelező szerverek. Hargitai Gábor november 28.

Postfilter. Kadlecsik József KFKI RMKI

Névfeloldás hosts, nsswitch, DNS

Bendes László * AZ -HASZNÁLAT AKTUÁLIS KÉRDÉSEI

Alap protokollok. NetBT: NetBIOS over TCP/IP: Name, Datagram és Session szolgáltatás.

Integrált spam, vírus, phishing és hálózati védelem az elektronikus levelezésben. Börtsök András Projekt vezető.

Információ és kommunikáció

DHA VÉDELMI RENDSZER EREDMÉNYEINEK STATISZTIKAI VIZSGÁLATA

fájl-szerver (file server) Az a számítógép a hálózatban, amelyen a távoli felhasználók (kliensek) adatállományait tárolják.

Az internetes levelezésről Erlich János CsaTolna Egyesület

15. Tétel. Extran et olyan biztonsá gos, privát, intranet hálózat amely internet protokol lok segítség ével teszi lehetővé a

Maia Mailguard és amavisd-new a Spam levelek és a vírusok réme

Alkalmazás rétegbeli protokollok:

Hálózati architektúrák laborgyakorlat

INFORMATIKA EGYRE NAGYOBB SZEREPE A KÖNYVELÉSBEN

A számítástechnika gyakorlata WIN 2000 I. Szerver, ügyfél Protokoll NT domain, Peer to Peer Internet o WWW oftp opop3, SMTP. Webmail (levelező)

Összeállította: Sallai András. Levelezőszerver

Tartalomjegyzék. Levelezéshez kapcsolódó alapfogalmak

Budapesti Műszaki Egyetem

Gmailes Ügyfelek postafiókjainak áttétele Virtualoso szolgáltatásra. Ha az ügyfél még nem rendelkezik saját domain névvel

{simplecaddy code=1005}

Fábián Zoltán Hálózatok elmélet

Postfix. KFKI RMKI Kadlecsik József

Generated by KnowledgeBuilder - All Articles in All Categories

Információ és kommunikáció

Tűzfal építés az alapoktól. Kadlecsik József KFKI RMKI

Számítógépes Hálózatok Felhasználói réteg DNS, , http, P2P

Felhasználói réteg. Számítógépes Hálózatok Domain Name System (DNS) DNS. Domain Name System

Hálózati architektúrák és Protokollok MI 7,8. Kocsis Gergely

Postfilter. Kadlecsik József KFKI RMKI

ECDL Információ és kommunikáció

Hálózati architektúrák és Protokollok GI - 9. Kocsis Gergely

HunCERT Workshop. Hamis vagy valódi-e a feladó? Dravecz Tibor, INTEGRITY Kft november 14. INTEGRITY Kft. 1/24

TESZ INTERNET ÉS KOMMUNIKÁCIÓ M7

HTML és CSS. Horváth Árpád május 6. Óbudai Egyetem Alba Regia M szaki Kar (AMK) Székesfehérvár

Az Internet felépítése

Click to edit headline title style

Tűzfal megoldások. ComNETWORX nap, I. 30. ComNETWORX Rt.

Web-fejlesztés NGM_IN002_1

Foglalkozási napló. Informatikai rendszergazda 14. évfolyam

Szolgáltatási csomagok I-SZERVIZ Kft. érvényes szeptember 1-től

Az Internet. avagy a hálózatok hálózata

A T-Online-os Ügyfelek postafiókjainak áttétele Virtualoso szolgáltatásra. Ha az ügyfél már rendelkezik saját domain névvel

Informatikai biztonság a kezdetektől napjainkig

Hálózat. Az egymással kapcsolatban lévő számítógépek rendszerét hálózatnak nevezzük.

The evolution of spam techniques and countermeasures

T-Online-os Ügyfelek postafiókjainak áttétele Virtualoso szolgáltatásra. Ha az ügyfél még nem rendelkezik saját domain névvel

PC Connect. Unique ewsletter. program leírás

Tartalomjegyzék ÁLTALÁNOS ISMERETEK... 1 LEVELEZÉS... 15

Információ és kommunikáció

Információ és kommunikáció

HÁLÓZATI ALKALMAZÁSOK II.

Számítógépes hálózatok

Hálózati architektúrák és Protokollok GI - 9. Kocsis Gergely

Felhasználói kézikönyv Bázis, Aktív, Portál és Portál+ csomagokhoz

Fábián Zoltán Hálózatok elmélet

Adja meg, hogy ebben az esetben mely handshake üzenetek kerülnek átvitelre, és vázlatosan adja meg azok tartalmát! (8p)

Hálózati operációs rendszerek II.

Saját mail szervert használó Ügyfelek postafiókjainak áttétele Virtualoso szolgáltatásra

Hálózati architektúrák és Protokollok GI Kocsis Gergely

ELTE, IK, Információs Rendszerek Tanszék

Adatbázisok elleni fenyegetések rendszerezése. Fleiner Rita BMF/NIK Robothadviselés 2009

Információ és kommunikáció

Alkalmazott Informatikai Tanszék MŰSZAKI INFORMATIKA dr.dudás László 28./0. Hálózatok 2

1971; Ray Tomlinson Multimédia tartalom Csatolt állomány Internet szükséges Fajlagos költsége kisebb Hitelesítés megoldott: elektronikus

DNS hamisítás szerepe, működése, védekezés. Benda Szabolcs G-5S5A Peller Nándor G-5i10 Sőregi Gábor G-5S5A

HÁLÓZATBIZTONSÁG III. rész

Hálózati architektúrák és Protokollok GI - 8. Kocsis Gergely

WebEC kliens számítógép telepítése és szükséges feltételek beállítása, az alábbi ellenőrző lista alapján történik.

Összefüggő szakmai gyakorlat témakörei évfolyam. 9. évfolyam

Összefüggő szakmai gyakorlat témakörei. 13 évfolyam. Információtechnológiai gyakorlat 50 óra

KözHáló3 - Köznet. szolgáltatások ismertetése

VIII. Mérés SZÉCHENYI ISTVÁN EGYETEM GYŐR TÁVKÖZLÉSI TANSZÉK

KG-A. Hálózati Architektúrák és Protokollok 1. zárthezi dolgozat. Név: Neptun: Gyakorlati időpont: H10 H16 H18 K10 Sz10 Cs14

applikációs protokollok

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 3. óra. Kocsis Gergely, Kelenföldi Szilárd

fejlécek megjelenítése - felhasználói segédlet -

Hargitai Zsolt Novell Mo.

Dr. Pál László, Sapientia EMTE, Csíkszereda WEB PROGRAMOZÁS 5.ELŐADÁS. Sütik és munkamenetek kezelése

Rétegezett architektúra HTTP. A hálózatfejlesztés motorját a hálózati alkalmazások képezik. TCP/IP protokoll készlet

10. évfolyam 105 óra azonosító számú Hálózatok, programozás és adatbázis-kezelés 105 óra Adatbázis- és szoftverfejlesztés gyakorlat tantárgy

Számítógépes Hálózatok 2012

SZÓBELI ÉRETTSÉGI TÉMAKÖRÖK

Mai program. Web Technológiák. Webalkalmazások. Webalkalmazás, mint UI

Bevezető. PoC kit felépítése. NX appliance. SPAN-Proxy

. Dr. Nyéki Lajos 2019

DNS és IPv6. Pásztor Miklós május, Budapest ISZT, PPKE. Pásztor Miklós (ISZT, PPKE) DNS és IPv május, Budapest 1 / 21

Windows hálózati adminisztráció segédlet a gyakorlati órákhoz

Tartalom. I. Rész A számítógép megosztása 5. Bevezetés 1. 1 n Saját profilt mindenkinek 7. Biztonsági programok 3 A könyvben használt jelek 4

6/2000. sz. Rektori Utasítás a Szent István Egyetem számítógépes hálózatának használatával kapcsolatos szabályokról

Átírás:

Spamszűrési módszerek és eljárások Kadlecsik József KFKI RMKI <kadlec@sunserv.kfki.hu>

Tartalom Az elektronikus levelezés működés Spammer technikák Védekezési- és spamszűrési módszerek 2006.10.13 LOK 2006 2

Az elektronikus levelezés működése mail.kiss-pista.hu mail.isp.hu SMTP MTA SMTP MTA SMTP MUA POP/IMAP I N B O X I N B O X POP/IMAP MUA kiss.pista@kiss-pista.hu kissp@kiss-pista.hu nagy.pal@nagy-pal.hu nagypali@nagy-pal.hu 2006.10.13 LOK 2006 3

Az SMTP és a DNS @domain-part: MX vagy A rekord MX rekord: súly és A rekord (nem CNAME): % dig t mx domain part Backup MX rekord Wildcard A/MX rekord 2003.09.15: Verisign SiteFinder:.com..net hibadetektálási nehézségek potenciális E-mail cím gyűjtés hamisított (nem létező) E-mail címek valódinak tűnnek 2006.10.13 LOK 2006 4

SMTP session % telnet test.szerver.hu smtp 220 test.szerver.hu ESMTP Postfix EHLO test.kliens.hu 250 test.szerver.hu 250 PIPELINING 250 SIZE 10240000 250 ETRN 250 8BITMIME 2006.10.13 LOK 2006 5

SMTP session folyt. MAIL FROM: <teszt@test.kliens.hu> 250 Ok RCPT TO: <teszt@teszt.szerver.hu> 250 Ok DATA 354 End data with <CR><LF>.<CR><LF>. 250 Ok: queued as A342A1F1300 QUIT 2006.10.13 LOK 2006 6

SMTP és E-mail fejléc SMTP: MAIL FROM: <joe@somewhere.com> RCPT TO: <target@mail.host> E-mail fejléc: From: George.W.Bush@whitehouse.gov To: Condoleezza.Rice@whitehouse.gov 2006.10.13 LOK 2006 7

SMTP sarokpontok Levél (nyomtalanul) nem veszhet el: bounce double-bounce A '.'-ra válaszul adott '250 Ok' üzenettel a levél kezelésének gondját a fogadó szerver veszi át. A '.'-ra a válasz nem jöhet túl soká : levél-duplikálás 2006.10.13 LOK 2006 8

Spam formák Kéretlen E-mail illegális, fél-legális kereskedelem pornó pénzügyi beugratások, csalás phising Vírusos üzenetek Joe-jobbing Backscatter 2006.10.13 LOK 2006 9

Spammerek céljai Nagy tömegű E-mail küldése: open relay-ek lyukas CGI/PHP script-ek (formmail) open proxy (zombi) gépek vírusok offshore ISP-k: Kína, Dél-Korea, Indonézia, Malajzia, volt Szovjet államok, Dél-Amerika, stb. pink contract: neves ISP mögött felárért 2006.10.13 LOK 2006 10

Spammerek céljai, folyt. I. Rejtőzködés, nyomok elfedése host ISP mail szerverének elkerülése: direct-to-mx szoftverek hamisított E-mail fejlécek (Received, Message-ID, stb.) hamisított To: és From: E-mail fejlécek 2006.10.13 LOK 2006 11

Spammer trükkök Tartalomszűrők kikerülése: Kódolt/valódi mögé rejtett URL-e; MIME, URL, HTML kódolások alkalmazása Random karakterek, szövegrészek beillesztése: böngésző a felhasználó felé nem (észrevehetően) mutatja (MIME, HTML, CSS trükkök), tartalomszűrőt félrevezeti Szándékosan hibás írásmód Hibás, nem létező HTML tag-ek Példák 2006.10.13 LOK 2006 12

Spammer trükkök, folyt. DNS játékok: eldobható DNS nevek spam küldésére; domain kiting különböző IP blokkból több IP cím a webszervernek; portálok és társcégek az IP címek (akár több tucatnyi) gyors rotálása DNS kikapcsolása, miután a DNS cache-k megtanulhatták DNS válasz késleltetése/letiltása az automatizált spamkeresők számára (SpamCop) wildcard DNS rekordok 2006.10.13 LOK 2006 13

Védekezési lehetőségek SMTP szintű védelem: before-queue Tartalomszűrés before-queue: potenciális problémák atfer-queue 2006.10.13 LOK 2006 14

SMTP szintű védelem I. SMTP szintaktika és protokoll megkövetelése: HELO/EHLO szükséges Érvényes HELO/EHLO név: szintaktikailag korrekt és FQDN Érvényes MAIL FROM/RCPT TO szintaxis ESMTP pipelining betartatása Előnyök és hátrányok: egyszerű alkalmazni rosszul megírt home-breed szoftverek, partner-mta-k SMTP-t beszélő spammer szoftverek terjedés 2006.10.13 LOK 2006 15

SMTP szintű védelem II. Feladó és címzett domain létezzék: MX/A bouce küldés elvileg lehetséges feladó (domain) hamisítása korrekt DNS rekordok, wildcard rekord Feladó E-mail cím létezésének ellenőrzése: nemlétező feladói címek kiszűrése feladó E-mail cím hamisítása timeout problémák nézhetik DHA támadásnak intermediate relay hostoknál nem működik Yahoo és társainál nem működik (DATA vs RCPT)

SMTP szintű védelem III. Címzett E-mail cím létezésének ellenőrzése: nemlétező címzettek kiszűrése: bounce nem a mi dolgunk DHA-val az érvényes E-mail címeink begyűjthetők Multi-recipient bounce elutasítása 2006.10.13 LOK 2006 17

SMTP szintű védelem IV. Kliens IP cím-név DNS feloldásának ellenőrzése: korrekt DNS az Internet sarokköve; zombi gépek ellen jó sok false positive HELO/EHLO név DNS feloldásának ellenőrzése korrekt DNS az Internet sarokköve; zombi gépek ellen jó még több false positive HELO/EHLO név, feladó/címzett domain NS/MX rekordjának az ellenőrzése általában inkább kivételek felállítására hamisítás nem kivédhető

SMTP szintű védelem V. RBL/RHSBL listák disztributált, akár igen gyors védelem listák minősége változó spammerek sikeresen támadtak listagazdákat: Osirusoft, monkeys.com, blackhole.compu.net,... RBL/RHSBL lista típusok: spammer források, spammer csapdák, automatizált listák viselkedés-alapú, tartalom (URL) zombi hálók open relay, proxy, formmail dinamikus IP tartományok, ország-blokkok

SMTP szintű védelem VI. Greylisting: kliens IP cím, feladó és címzett E-mail cím hármasának ellenőrzése: láttuk-e már? igen hatékony a nem MTA spammer/vírus szoftverek ellen egyedi id E-mail címeknél, szerver-farm esetén nem működik (kivételek) 2006.10.13 LOK 2006 20

SMTP szintű védelem VII. Számlálók használata: kliens IP címe + ismeretlen címzettek száma egy periódus alatt (DHA) Számlálók használata: HELO/EHLO randomizáció viszonylag egyszerű sender verification próbák, szerver-farmok Hamisítások kiszűrése: HELO/EHLO név egyértelműen spammer roaming user Spammer csapdák 2006.10.13 LOK 2006 21

SMTP szintű védelem VIII. Challenge-response rendszerek egyértelmű kizárása a spam-nak udvariatlan, nem szokványos Felhasználónként címlisták egyértelmű kizárása a spam-nak frissítési, karbantartási kérdések 2006.10.13 LOK 2006 22

Tartalomszűrés I. Egyszerű regexp/pcre mintakeresés header/body-ban backscatter és tartalomszűrés elrejtések karbantartás, teljesítmény problémák Nyelv és kódolás könnyű előre nem látható partnerek 2006.10.13 LOK 2006 23

Tartalomszűrés II. Bayesian szűrők nagy választék: spamassassin, bogofilter, dspam, stb. mi a ham és mi a spam? memória és diszk igény OCR Elméleti háttér 2006.10.13 LOK 2006 24

Tartalomszűrés III. Elosztott szűrők: Vipul's Razor, DCC, stb. disztributált, gyors reagálás random szavak, szövegrészek 2006.10.13 LOK 2006 25

Kiegészítő módszerek I. Sender Policy Framework (SPF) E-mail címtartomány hozzákötése az engedélyezett SMTP szerverekhez SMTP szinten működik: forward mail relay SRS (Sender Rewriting Scheme) nem segít 2006.10.13 LOK 2006 26

Kiegészítő módszerek II. DomainKeys (DKIM) E-mail autentikáció a DomainKey-Signature fejlécen és DNS bejegyzéseken keresztül message body: levlisták 2006.10.13 LOK 2006 27

Összegzés helyett Nem állunk vereségre Nem állunk győzelemre 2006.10.13 LOK 2006 28