Атаки конкурентов, способные нанести вред вашему сайту: Mail Bounce DDOS


Я продолжаю тему атаки конкурентов на ваши сайты, и сейчас хочу рассказать о более сложной и более серьезной атаке, так называемый Mail Bounce DDOS.

Но сначала я хочу немного рассказать про один из способов, которым спаммеры собирают себе базы ящиков для спама.
Спаммеры бывают разные, и базы у них тоже разные. Некоторые собирают их по сайтам с помощью самописных краулеров. Другие — методом перебора вычисляют существующие почтовые ящики. А третьи, назовем их элитными, хотя это слово для спаммеров не примлемо, собирают базу реальных, живых людей, которые получают и читают спам.

Сначала спаммер выбирает несколько доменов-жертв, как правило, сервисов бесплатной почты локальных интернет-провайдеров, многие из которых имеют недостаточные средства для фильтрации спама. Причем выбирают как правило по регионам, чтоб сразу получить региональную базу потенциальных жертв.
Затем, пользуясь особенностью провайдеров, которые так или иначе «засвечивают» логины своих клиентов, генерирует список email-адресов вида логин@почтовый.сервер.isp.
Как именно ISP могут подсказать спаммеру логины своих клиентов?
Например, многие создают бесплатный хостинг для своих клиентов в виде логин.сервер.isp или сервер.isp/~логин. У многих логины на форуме ISP совпадают с их реальными логинами почтовых ящиков. И наконец, если ISP выдает реальный IP, то он очень часто имеет реверсивную запись DNS PTR в виде логин.сервер.isp

Итак, сначала спаммер находит недорогие хостинги, на которых открыты исходящие соединения от скриптов на 25-й порт удаленных серверов и c помощью скрипта dm.cgi начинает рассылку писем, причем каждое письмо снабжается уникальной ссылкой, по которой надо кликнуть, якобы для отписки от рассылки.
Нечего и говорить, что кликая по таким ссылкам, человек подтверждает то, что у него этот ящик рабочий и более того — на нем не фильтруется спам. Следовательно, такой человек будет получать и читать спам-письма, особенно если их содержимое как-то причастно к его региону.

Однако, как обычно, любая элитная технология, попавшая в руки школьников малограмотных спаммеров, становится большой проблемой.
Неужели конкурент может нанять школьника и это поможет?
+51
7 октября 2009, 11:53
31

комментарии (38)

+5
ferrari #
А я думаю, какие вежливые — даже возможность отписки от рассылки предусматривают… как оказалось не всегда.
+2
hrumcraft #
Отписка — это для того, чтобы понять доходит почта до адресата или нет.
Один раз отпишешься… И кранты!
+3
woodoo #
Есть и другой способ проверить читается ли спам. Создать html письмо, вставить в него картинку с уникальным урлом, содержащим айди email жертвы в базе спамера. Картинку запросили => письмо прочитано.
С учётом того, что у большинства включен режим отображения html писем, этот способ получше для проверки «живых» адресов.
+2
mgyk #
Thunderbird и Gmail по-умолчанию не отображают картинки в html письмах, если они не приаттачены.
0
LuckyCrusky #
Outlook 2003 по умолчанию не отображает картинки.
+2
oe24 #
Картинка к топику — прям шедевр!
+2
Somewan #
не устою повторять, что для себя проблему спама решил, отключив в веб-интерфейсе гмейла отображение папки «спам».
+5
gag_fenix #
а я ее бегло просматриваю изредка, потому что в нее очень редко (наверное, раз в полгода) попадают вполне легальные письма
непонятно, чем они провинились, тема есть, текст есть
0
Somewan #
мне как-то лениво просматривать сотни писем в поисках ошибочно отмеченных.
если человеку надо — отправит еще раз или позвонит с вопросом о доставке.
+3
kozyabozya #
в папке спам можно быстро и удобно искать письма, вот так:
in:spam text

text — логин или емайл, или фамилия, или важное слово

очень удобно и не надо просматривать тысячи
–2
Somewan #
я как бы в курсе, но мне это не надо.
+1
romanoza #
я тоже решил, просто отключил реакцию глаз на эту папку :)
0
handymade #
шедевр клипартов 90х годов
+2
Somewan #
Действительно ли, что некоторые провайдеры сниффят смтп-трафик и тем самым получают базу реальных адресов, которую затем благополучно могут продать? каковы примерные цена на такие базы? (просто любопытство, не более).
–5
ferrari #
и вы действительно наивно ждете, что вам назовут цену? Каникулы скоро? :)
+8
Somewan #
я действительно наивно жду, что через 1,5 недели у меня отпуск.
а ваш намек на школоту неуместен чуть более, чем абсолютно.
+1
ecl #
ну и как? ответ получили? поделитесь.
+1
Somewan #
буквально одним комментарием ниже
habrahabr.ru/blogs/infosecurity/71725/?reply_to=2056246#comment_2055812
+1
spycom #
никакие провайдеры таким не занимаются! ) им это просто не выгодно, гораздо большие деньги можно получать просто барыжа интернетом… не верьте росказням всяких параноиков
0
Somewan #
ок, не буду. Просто читал года 4 назад, что группа товарищей провела эксперимент — создала несколько ящиков на разных ресурсах с рандомными именами не из словаря, после чего начали в рабочем режиме гонять по ним траффик. Нигде эти адреса не светились, сливаяющих адрес-буки вирусов не было. Как они написали, примерно через месяц на эти ящики посыпался спам, лавинообразно нарастая. Ничего более логичного, чем слив провайдеров, объяснений не нашлось.
+1
Andrey_Rogovsky #
Ящики просто подобрали бутфорсом по домену. Вероятно 4-е года назад, о такой диковинке мало кто знал.
+1
Somewan #
хорошо, не зная всех подробностей, не буду гадать на кофейной гуще
спасибо за статью!
+1
Lux_In_Tenebris #
Почему вы исключаете вариант, что с любого ресурса (не считая конечно таких монстров как Gmail или Yahoo) база пользователей может быть похищена целиком?
+1
Somewan #
не зная всех подробностей, я предпочитаю не высказывать каких-либо предположений и доводов.
НЛО прилетело и опубликовало эту надпись здесь
0
Somewan #
все может быть, но, повторюсь, не зная всех подробностей, я предпочитаю не высказывать каких-либо предположений и доводов.
+5
valyard #
Честно говоря, в ваших статьях бОльшую часть занимает инструкция по проведению атак, чем способы борьбы с ними. И статьи больше полезны как раз таким нечестным конкурентам.
+8
akamev #
Товарищ показал где можно упасть, солому стелить уже ваша задача.
+1
AlexeyK #
А как вы предполагаете бороться, если не знаете с чем? :)
НЛО прилетело и опубликовало эту надпись здесь
0
seleko #
статья как раз пример технологий в руках школьника, имо.
НЛО прилетело и опубликовало эту надпись здесь
+2
lol2Fast4U #
Вот поэтому в правильны компаниях (да в том же Twitter. историю с паролем помните? вот.) используют Google Apps. Резиновый канал, спам-фильтр, всё красиво.
0
Anton_Shevtsov #
Стоит поставить ASSP в качестве почтового прокси и, думается, все это будет неактуальным.
0
Wott #
Мне кажется что спам с чужим reply-to уже года два как не актуален, поскольку это стало правилом для детектирования. По крайней мере я уже давно не вижу пачек системных сообщений об отсутствии адресатов, спамящих мой ящик.
0
HEDO #
Аналогично
+1
shaman007 #
Как-то раз в reply-to и from спамеры прописали support@ самых разных антивирусных компаний, Микрософта, Хьюлета, Делла и т.п. Было прикольно.
0
HEDO #
Несколько лет назад, я лениво просмтаривал файлы на сервере провайдера Арбатек. Ну те, которые видны любому, имеющему аккаунт.

Однако удивился, когда нашел файл под 5 мегов, полностью забитый адресами электронной почты. Причем, пополняющийся в реалтайм. Немного разобрался — оказалось не троян, а их «антиспамсистема», которая сечет ваши списки «белых адресов», т.е. тех, которые вы пометили как надежные, без спама. Но только список этот не один на каждого пользователя — а общий на весь сервер. И лежит он в общем, в открытом доступе. Не слишком очевидном, но открытом.

Боюсь возвести напраслину, но кажись SpamAsassin так криво настроен был. Но не уверен уже за давностью лет.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.