Massale SPAM-uitbraak ?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • lightemup
  • Registratie: November 2015
  • Laatst online: 10-10 16:05
Goedemorgen medetweakers,

De afgelopen paar dagen hoor ik veel klanten (nagenoeg iedereen) over het feit dat ze sinds kort heel erg veel P0rn SPAM krijgen.
Een echt patroon heb ik nog niet kunnen ontdekken; De domeinnamen draaien bij allerlei partijen, zowel Office 365, Exchange 2010, als simpele postfix oplossingen hebben hier last van. Zelfs @hotmail adressen liggen onder vuur (gisteren 4x gebeld over verschillende adressen)

Meteen het internet afgespeurd, maar niets kunnen vinden behalve deze grafiek.

Ik ben heel benieuwd of meer mensen hier last van hebben en/of iemand weet waardoor dit ineens zo extreem is.

Beste antwoord (via lightemup op 31-10-2016 13:04)


  • deagan1337
  • Registratie: Oktober 2014
  • Laatst online: 09-10 12:43
Het betreft inderdaad e-mail adressen uit de Dropbox hack.

Via SPF is het niet te blocken i.v.m. het vanuit legitieme servers wordt verzonden ( via een exploit in o.a. Joomla als ik het goed heb ).

Ik werd er ook moe van ;-) Dus hierbij de Spamassassin rules om het te blocken ( blocked tot nu toe alles van wat we binnen kregen, de NL en Noorse versies ):

Plaatsen in local.cf
spamassassin --lint om de config te checken
spamassassin restarten ( in Plesk soms psa-spamassassin restart, niet spamassassin restarten )

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
body __DROPBOXSPAM1_MAIL_1 /\blekkere/i
body __DROPBOXSPAM1_MAIL_2 /\bseks/i
body __DROPBOXSPAM1_MAIL_3 /\bchatten/i
meta DROPBOXSPAM1_MAIL (__DROPBOXSPAM1_MAIL_1 && __DROPBOXSPAM1_MAIL_2 && __DROPBOXSPAM1_MAIL_3)
score DROPBOXSPAM1_MAIL 10.0
describe DROPBOXSPAM1_MAIL Message contains the words lekkere, seks, chatten


body __DROPBOXSPAM2_MAIL_1 /\brelaties/i
body __DROPBOXSPAM2_MAIL_2 /\bsexy/i
body __DROPBOXSPAM2_MAIL_3 /\bruimdenkende/i
body __DROPBOXSPAM2_MAIL_4 /\bgratis/i
body __DROPBOXSPAM2_MAIL_5 /\bchatten/i
meta DROPBOXSPAM2_MAIL (__DROPBOXSPAM2_MAIL_1 && __DROPBOXSPAM2_MAIL_2 && __DROPBOXSPAM2_MAIL_3 && __DROPBOXSPAM2_MAIL_4 && __DROPBOXSPAM2_MAIL_5)
score DROPBOXSPAM2_MAIL 10.0
describe DROPBOXSPAM2_MAIL Message contains the words relaties, sexy, ruimdenkende, gratis, chatten


body __DROPBOXSPAM3_MAIL_1 /\bheite/i
body __DROPBOXSPAM3_MAIL_2 /\bsingle/i
body __DROPBOXSPAM3_MAIL_3 /\bgratis/i
body __DROPBOXSPAM3_MAIL_4 /\bregistrer/i
body __DROPBOXSPAM3_MAIL_5 /\bsexy/i
meta DROPBOXSPAM3_MAIL (__DROPBOXSPAM3_MAIL_1 && __DROPBOXSPAM3_MAIL_2 && __DROPBOXSPAM3_MAIL_3 && __DROPBOXSPAM3_MAIL_4 && __DROPBOXSPAM3_MAIL_5)
score DROPBOXSPAM3_MAIL 10.0
describe DROPBOXSPAM3_MAIL Message contains the words heite, single, gratis, registrer, sexy

Alle reacties


Acties:
  • 0 Henk 'm!

  • Markkolk
  • Registratie: April 2011
  • Laatst online: 03-09 14:29
Hier ook last van veel P**n spam de laatste dagen.

Betreft een KPN mail adres

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • Ikke_niet
  • Registratie: November 2002
  • Laatst online: 22:57
Ook hier veel gewillige dames
Ik ben in het bezit van een eigen domein en voor emailadressen gebruik ik bedrijf_in_kwestie@domein.nl
Daarbij komt alle spam binnen op Dropbox@...

Zou daar iets gekraakt zijn?

Acties:
  • 0 Henk 'm!

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Ik heb ook wat eigen domeinen/gehoste sites. (zowel .com als .nl)
En daar komt de laatste paar dagen heel veel Russische spam binnen. Hele verhalen in cyrillische tekens, maar ik heb geen idee waar het over gaat... O-)

Wordt overigens keurig opgevangen door de spamfilters. En direct in de spam jiskefets gekieperd. Maar af en toe kijk ik eens even waar daar allemaal in verdwijnt. En het viel me op dat sinds enkele dagen er tientallen Russische sh*tberichtjes binnenkomen. Geen p0rn, voor zover ik kan lezen. >:)

   Mooie Plaatjes   


Acties:
  • 0 Henk 'm!

  • RobinF
  • Registratie: Augustus 2014
  • Laatst online: 04-10 19:21
Mijn Outlook mailadressen krijgen deze spam ook allemaal binnen. Zelf mailadressen die ik praktisch nooit gebruik.

Acties:
  • 0 Henk 'm!

Verwijderd

Ik ook sinds gisteren dames die graag sex met me willen. Dacht al dat het aan het WiFi netwerk lag hier in Turkije.

Betreft @home.nl

Acties:
  • 0 Henk 'm!

  • Waah
  • Registratie: Maart 2009
  • Laatst online: 23:33
Verwijderd schreef op woensdag 26 oktober 2016 @ 09:48:
Ik ook sinds gisteren dames die graag sex met me willen. Dacht al dat het aan het WiFi netwerk lag hier in Turkije.

Betreft @home.nl
Zijn ze daar zo gek op wifi, dat de vrouwen zich spontaan aan je voeten werpen? :+ Of krijg je mailtjes over dames die graag seks willen ;)

Maar op mijn hotmail ook verdacht veel van dat soort mailtjes ja.

@ hieronder:
* Waah annuleert zijn ticket Turkije maar weer

[ Voor 7% gewijzigd door Waah op 26-10-2016 10:51 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Waah schreef op woensdag 26 oktober 2016 @ 09:54:
[...]

Zijn ze daar zo gek op wifi, dat de vrouwen zich spontaan aan je voeten werpen? :+ Of krijg je mailtjes over dames die graag seks willen ;)

Maar op mijn hotmail ook verdacht veel van dat soort mailtjes ja.
:D Het staat er inderdaad wat vreemd. Maar het betreft inderdaad mailtjes met verzoeken.

Acties:
  • +2 Henk 'm!

  • M_V
  • Registratie: Maart 2001
  • Laatst online: 10-09 11:48

M_V

Hier ook een slachtoffer. Ik heb nog nooit zoveel spam door mijn spamfilter heen zien komen. Bij mij gaat het om spam met als afzender een damesvoornaam (geen achternaam), een wervende pornotekst in het Nederlands, maar de body is afwisselend in het Nederlands en Noors (??).

Emailadres is van mijn werk (exchange 2010)

Acties:
  • 0 Henk 'm!

  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 22:59

Pazo

Mroaw?

Ik heb er sinds enkele dagen ook last van. Heb een @live.nl-adres. Gebruik het vrij weinig, probeer er altijd heel 'zuinig' mee om te gaan en niet overal rond te laten slingeren, en sinds enkele dagen krijg ik er ca 5 per dag. Dan moet er toch ergens iets gebeurt zijn, als er zoveel mensen met verschillende domeinen last van hebben.

Bij mij zitten er ook links in waar je natuurlijk niet op moet klikken. Hebben meer mensen dat ook?

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023


Acties:
  • 0 Henk 'm!

  • Rabbitto
  • Registratie: Juli 2009
  • Laatst online: 07-10 19:59
Sinds enkele dagen een stuk of 20 mails gehad van diverse dames die gewillig zijn. Vandaag gelukkig geen spam gehad. Ik hoop dat alle ip adressen op de banlist zijn gegooid inmiddels.

Acties:
  • 0 Henk 'm!

  • breew
  • Registratie: April 2014
  • Laatst online: 23:44
Ook hier een hele lijst met gewillige dames, sinds 24-oktober.
Worden wel allemaal keurig gevangen door googles spamfilter...

Acties:
  • 0 Henk 'm!

  • Delakhan
  • Registratie: Mei 2016
  • Laatst online: 22-02-2022
Hier nu ook een groot maandje aan de gang, Standaard +/- 6 dagen in de week 13-15 mails per dag. P0rn spam, ongewenste bijlagen en links waarop je niet moet klikken, 1 dag in de week rustig op het moment.

Helaas zijn ze nu sinds een paar dagen mijn mailadres (eigen domein) gaan spoofen...

Acties:
  • 0 Henk 'm!

  • Lief Adje
  • Registratie: Januari 2002
  • Laatst online: 20:31

Lief Adje

Love is in the air

Delakhan schreef op woensdag 26 oktober 2016 @ 11:01:
Hier nu ook een groot maandje aan de gang, Standaard +/- 6 dagen in de week 13-15 mails per dag. P0rn spam, ongewenste bijlagen en links waarop je niet moet klikken, 1 dag in de week rustig op het moment.

Helaas zijn ze nu sinds een paar dagen mijn mailadres (eigen domein) gaan spoofen...
SPF record :) en klaar

PV: 2550WP | 520WP | een mens lijdt t meest door het lijden dat hij vreest


Acties:
  • 0 Henk 'm!

  • Delakhan
  • Registratie: Mei 2016
  • Laatst online: 22-02-2022
Op dat vlak ben ik toch helaas roestig geworden,
Maat van me komt binnenkort langs om alles na te lopen.

Bedankt voor de tip

Acties:
  • +1 Henk 'm!

  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 22:56

Nakebod

Nope.

Blog | PVOutput Zonnig Beuningen


Acties:
  • 0 Henk 'm!

  • hackerhater
  • Registratie: April 2006
  • Laatst online: 11-10 14:35
Hier ook last van.
Of beter gezegd had er last van. Het spamfilter geeft er ondertussen max-score aan en gooit ze ongelezen weg.

Acties:
  • 0 Henk 'm!

  • Pazzie
  • Registratie: Januari 2011
  • Laatst online: 10-10 13:09
Bij mij is er wel een patroon in de links uit deze e-mails te zien.

Het begin van de GET variable uit de links zijn telkens hetzelfde, met een willekeurige = ertussen:
146&4X1=WCCVD93jVWgLrkBm67&J9p=565&4PGke=t
146&4X1WCCVD9=3jVWgLrkBm67&J9p=6Ec&Jc=uFv
146&4X1WCCV=D93jVWgLrkBm67&J9p=4rA&5RR=Hz
146&4X1WCCVD93=jVWgLrkBm67&J9p=CPq&3ayeX=i
146&4X1WCCVD93jVWgLrk=Bm67&J9p=Cwk&LF=xYQ

Ik las op een ander forum dat deze combinatie wel verschillend is bij andere mensen/e-mailaccounts.

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 20:50
Ikke_niet schreef op woensdag 26 oktober 2016 @ 09:38:
Ook hier veel gewillige dames
Ik ben in het bezit van een eigen domein en voor emailadressen gebruik ik bedrijf_in_kwestie@domein.nl
Daarbij komt alle spam binnen op Dropbox@...

Zou daar iets gekraakt zijn?
nieuws: Dropbox-hack van 2012 blijkt gegevens van 69 miljoen gebruikers te om... ? Die database was volgens mij gewoon te downloaden op schimmige sites, dus grote kans dat dat de bron is geweest voor de spammers.

Acties:
  • 0 Henk 'm!

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 01:59
Ik heb alleen op maandag + 90 (spam) emails gekregen op mijn prive adres. (.nl)...
Alleen een (dames) voornaam en verder niks. Text in Nederlands en/of Deens?

Acties:
  • 0 Henk 'm!

  • vanaalten
  • Registratie: September 2002
  • Laatst online: 19:21
Bij mij al een paar weken meer: heb een eigen domeinnaam met ".net" extensie en het mailadres in de DNS database is gewoon openbaar. Voorheen leverde dat een spammail per week of zo op, maar nu 5 per dag ofzo.

dropbox@ spam krijg ik al een flink aantal weken - dus bij dropbox zelf heb ik m'n mailadres maar naar dropbox2@... gewijzigd.

Acties:
  • 0 Henk 'm!

  • hjs
  • Registratie: Juni 1999
  • Niet online

hjs

Hier ook de laatste dagen opeens hoop gewillige dames (in de mailbox :( )

Acties:
  • 0 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
lightemup schreef op woensdag 26 oktober 2016 @ 09:27:
Goedemorgen medetweakers,

De afgelopen paar dagen hoor ik veel klanten (nagenoeg iedereen) over het feit dat ze sinds kort heel erg veel P0rn SPAM krijgen.
Een echt patroon heb ik nog niet kunnen ontdekken; De domeinnamen draaien bij allerlei partijen, zowel Office 365, Exchange 2010, als simpele postfix oplossingen hebben hier last van. Zelfs @hotmail adressen liggen onder vuur (gisteren 4x gebeld over verschillende adressen)

Meteen het internet afgespeurd, maar niets kunnen vinden behalve deze grafiek.

Ik ben heel benieuwd of meer mensen hier last van hebben en/of iemand weet waardoor dit ineens zo extreem is.
Waarschijnlijk is dit een nasleep van de grote linkind hack/PS hack etc. Veel grote bedrijven zijn gehackt laatste jaren en de gebruikers data is pas sinds kort in enorm grote getallen door verkocht. Kans is groot dat ze deze data gebruiken om mensen vol te spammen.

Acties:
  • 0 Henk 'm!

  • Rannasha
  • Registratie: Januari 2002
  • Laatst online: 20:26

Rannasha

Does not compute.

erwin26 schreef op woensdag 26 oktober 2016 @ 13:58:
[...]


Waarschijnlijk is dit een nasleep van de grote linkind hack/PS hack etc. Veel grote bedrijven zijn gehackt laatste jaren en de gebruikers data is pas sinds kort in enorm grote getallen door verkocht. Kans is groot dat ze deze data gebruiken om mensen vol te spammen.
Denk eerder dat het van de Dropbox hack komt. De gewillige dames melden zich bij mij op m'n Dropbox email alias en ook anderen in dit topic hebben hetzelfde gemerkt.

|| Vierkant voor Wiskunde ||


Acties:
  • 0 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Rannasha schreef op woensdag 26 oktober 2016 @ 13:59:
[...]


Denk eerder dat het van de Dropbox hack komt. De gewillige dames melden zich bij mij op m'n Dropbox email alias en ook anderen in dit topic hebben hetzelfde gemerkt.
Dan is de kans zeer groot dat ze inderdaad Dropbox data gebruiken.

Acties:
  • 0 Henk 'm!

  • Firefly III
  • Registratie: Oktober 2001
  • Niet online

Firefly III

Bedrijfsaccount Firefly III
-

[ Voor 100% gewijzigd door Firefly III op 21-10-2019 09:37 . Reden: Leeg ivm privacy ]

Hulp nodig met Firefly III? ➡️ Gitter ➡️ GitHub ➡️ Mastodon


Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
JCE schreef op woensdag 26 oktober 2016 @ 14:53:
Tja. Zolang het bij spam blijft. Ik zie ook weleens pieken voorbij komen. Wat daar verder over te speculeren valt begrijp ik niet.
Een piek kan betekenen dat er een nieuwe database is vrijgekomen, wat kan betekenen dat een grote aanbieder van *iets* gekraakt is.

Acties:
  • 0 Henk 'm!

  • Firefly III
  • Registratie: Oktober 2001
  • Niet online

Firefly III

Bedrijfsaccount Firefly III
-

[ Voor 100% gewijzigd door Firefly III op 21-10-2019 09:37 . Reden: Leeg ivm privacy ]

Hulp nodig met Firefly III? ➡️ Gitter ➡️ GitHub ➡️ Mastodon


Acties:
  • 0 Henk 'm!

  • timmie1
  • Registratie: Juni 2008
  • Laatst online: 21:59
Ik heb er geen last van, merk wel dat er laatste paar weken veel links naar ransomware worden gestuurd in mails die lijken op die van Ziggo. Zoiets als "je rekening staat klaar met een hoog bedrag, klik hier om te weten waar dat bedrag vandaan komt"... :+

[ Voor 29% gewijzigd door timmie1 op 26-10-2016 15:13 ]

Spiegeltje, spiegeltje aan de wand, wie heeft de mooiste telefoon van het land?


Acties:
  • 0 Henk 'm!

  • tintilla
  • Registratie: Mei 2009
  • Laatst online: 21:36
Hiero ook een @live die sinds gisteren spam ontvangd. Zn 10 op un dag opeens. Gebruik de mail nauwelijks alleen voor zakelijk.

SFE 5G


Acties:
  • 0 Henk 'm!

  • FooLsKi
  • Registratie: Augustus 2005
  • Laatst online: 18:43

FooLsKi

Prutz0r 4 Life

Het viel me vandaag ook al op dat ik weer een mail had van de spammanager van mijn werkmail. Maandag had ik er al eentje waarbij ik een stuk of 50 mails had gedelete en gisteravond had ik er weer eentje met nu 94 stuks erin. Allemaal vrouwennamen@random domeinen (veel blogs). Subject is "He, geef eens een teken van leven", "Er wil iemand met je chatten" en "Dames wachten op jou".

Hoezo, ik zit je raar aan te kijken? Zo kijk ik altijd! Slijpen is niet nodig, ik prefereer de botte bijl.


Acties:
  • 0 Henk 'm!

  • Brent
  • Registratie: September 2001
  • Laatst online: 19:25
Was het maar waar...

Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos


Acties:
  • 0 Henk 'm!

  • TW_RdV
  • Registratie: Januari 2006
  • Laatst online: 25-06 21:26
erwin26 schreef op woensdag 26 oktober 2016 @ 14:00:
[...]


Dan is de kans zeer groot dat ze inderdaad Dropbox data gebruiken.
Weinig tot geen last. Maar ik had in 2012 nog geen dropbox-account ;) .

Acties:
  • 0 Henk 'm!

  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 22:56

Nakebod

Nope.

Feitelijk gezien wel. Als iedere mailserverbeheerder nu eens SPF zou instellen, en iedere mailserver ook echt de SPF records gaat checken, dan gaat het aantal spamberichten met spoofed domains drastisch afnemen.
Daarmee voorkom je al dat iedere pipo-met-virusinfectie kan gaan mailen namens willekeurigdomein.com.

Blog | PVOutput Zonnig Beuningen


Acties:
  • 0 Henk 'm!

  • bvk
  • Registratie: Maart 2002
  • Laatst online: 02:28

bvk

Het gaat nooit snel genoeg!

Ik heb 3 mailadressen in gebruik waarvan er eentje nu al bijna 20 jaar oud is en dus over heel internet "bekend" is. Bij die laatste staan er nu inderdaad ineens 126 spamberichten van alleen maar vrouwen voornamen vanaf zondagavond.... ;) Bij de andere 2 boxen zijn het er nul van deze trant maar die heb ik dan ook nog amper gebruikt om me ergens te registreren.

Specs


Acties:
  • +1 Henk 'm!

  • stresstak
  • Registratie: April 2006
  • Niet online
Neen, nergens last van. Eigenlijk nooit. Al achttien jaar hetzelfde email-adres. Geen Dropbox of zo.

Geen meiden die hier hun box droppen dus..

Acties:
  • 0 Henk 'm!

Verwijderd

Ik heb nooit Dropbox gebruikt, daar kan ik dus geen slachtoffer van zijn.
Dit soort berichten kreeg ik via mijn account van het hccnet.

Acties:
  • +1 Henk 'm!

  • hjs
  • Registratie: Juni 1999
  • Niet online

hjs

Ben je klaar om de ware te ontmoeten?

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Nakebod schreef op woensdag 26 oktober 2016 @ 16:04:
[...]

Feitelijk gezien wel. Als iedere mailserverbeheerder nu eens SPF zou instellen, en iedere mailserver ook echt de SPF records gaat checken, dan gaat het aantal spamberichten met spoofed domains drastisch afnemen.
Daarmee voorkom je al dat iedere pipo-met-virusinfectie kan gaan mailen namens willekeurigdomein.com.
Het probleem is niet het instellen en checken van SPF's (want dat laatste doet de ontvangende partij) maar meer dat mensen niet snappen hoe 't werkt en constant ~all of nog erger ?all instellen. Dat laatste is hetzelfde als helemaal geen record hebben (wat natuurlijk ook nog te vaak voorkomt.)

Ik blokkeer voor m'n eigen mail hard op hardfails (-all) En ik ga softfails (~all) maar 's naar de spamfolder filteren denk ik. Hoewel ik daar in de afgelopen week er maar 2 van gehad heb dus misschien is 't ook weer niet de moeite waard.

Misschien moet ik mails van domeinen zonder SPF maar 's filteren…

[ Voor 20% gewijzigd door CyBeR op 26-10-2016 17:35 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • - peter -
  • Registratie: September 2002
  • Laatst online: 08-10 15:53
Ik krijg ook al die spam opeens, en alleen op mijn 2 dropbox@domein adressen.
Lijkt erop dat men de al langer beschikbare database heeft ingezet voor spam.

Acties:
  • 0 Henk 'm!

  • Brent
  • Registratie: September 2001
  • Laatst online: 19:25
CyBeR schreef op woensdag 26 oktober 2016 @ 17:18:
[...]
Ik blokkeer voor m'n eigen mail hard op hardfails (-all)
Wat weer niet werkt icm DMARC. Bovendien kun je dan niet meer fowarden, wat veel gebeurd.

Humanist | Kernpower! | Determinist | Verken uw geest | Politiek dakloos


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Brent schreef op woensdag 26 oktober 2016 @ 17:35:
[...]

Wat weer niet werkt icm DMARC. Bovendien kun je dan niet meer fowarden, wat veel gebeurd.
Met DMARC geef je juist aan wat er moet gebeuren met non-aligning mail die uit jouw naam wordt afgelverd. Ik besluit dat gewoon voor je. M.a.w. ik doe alsof iedereen DMARC heeft met p=reject als je -all hebt in je SPF.

As for forwarden: ja dat kun je stuk maken met SPF maar je kunt 't ook omzeilen door de envelope sender te rewriten.

[ Voor 7% gewijzigd door CyBeR op 26-10-2016 18:07 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • Beste antwoord
  • +6 Henk 'm!

  • deagan1337
  • Registratie: Oktober 2014
  • Laatst online: 09-10 12:43
Het betreft inderdaad e-mail adressen uit de Dropbox hack.

Via SPF is het niet te blocken i.v.m. het vanuit legitieme servers wordt verzonden ( via een exploit in o.a. Joomla als ik het goed heb ).

Ik werd er ook moe van ;-) Dus hierbij de Spamassassin rules om het te blocken ( blocked tot nu toe alles van wat we binnen kregen, de NL en Noorse versies ):

Plaatsen in local.cf
spamassassin --lint om de config te checken
spamassassin restarten ( in Plesk soms psa-spamassassin restart, niet spamassassin restarten )

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
body __DROPBOXSPAM1_MAIL_1 /\blekkere/i
body __DROPBOXSPAM1_MAIL_2 /\bseks/i
body __DROPBOXSPAM1_MAIL_3 /\bchatten/i
meta DROPBOXSPAM1_MAIL (__DROPBOXSPAM1_MAIL_1 && __DROPBOXSPAM1_MAIL_2 && __DROPBOXSPAM1_MAIL_3)
score DROPBOXSPAM1_MAIL 10.0
describe DROPBOXSPAM1_MAIL Message contains the words lekkere, seks, chatten


body __DROPBOXSPAM2_MAIL_1 /\brelaties/i
body __DROPBOXSPAM2_MAIL_2 /\bsexy/i
body __DROPBOXSPAM2_MAIL_3 /\bruimdenkende/i
body __DROPBOXSPAM2_MAIL_4 /\bgratis/i
body __DROPBOXSPAM2_MAIL_5 /\bchatten/i
meta DROPBOXSPAM2_MAIL (__DROPBOXSPAM2_MAIL_1 && __DROPBOXSPAM2_MAIL_2 && __DROPBOXSPAM2_MAIL_3 && __DROPBOXSPAM2_MAIL_4 && __DROPBOXSPAM2_MAIL_5)
score DROPBOXSPAM2_MAIL 10.0
describe DROPBOXSPAM2_MAIL Message contains the words relaties, sexy, ruimdenkende, gratis, chatten


body __DROPBOXSPAM3_MAIL_1 /\bheite/i
body __DROPBOXSPAM3_MAIL_2 /\bsingle/i
body __DROPBOXSPAM3_MAIL_3 /\bgratis/i
body __DROPBOXSPAM3_MAIL_4 /\bregistrer/i
body __DROPBOXSPAM3_MAIL_5 /\bsexy/i
meta DROPBOXSPAM3_MAIL (__DROPBOXSPAM3_MAIL_1 && __DROPBOXSPAM3_MAIL_2 && __DROPBOXSPAM3_MAIL_3 && __DROPBOXSPAM3_MAIL_4 && __DROPBOXSPAM3_MAIL_5)
score DROPBOXSPAM3_MAIL 10.0
describe DROPBOXSPAM3_MAIL Message contains the words heite, single, gratis, registrer, sexy

Acties:
  • 0 Henk 'm!

Verwijderd

Jij snapt er niets van. Volgens mij moet je een pannenkoeken bakken forum opzoeken.

( als je die berichten had bekeken, had je kunnen zien dat sommige ze zelfs spf hadden )

Acties:
  • 0 Henk 'm!

Verwijderd

deagan1337 schreef op woensdag 26 oktober 2016 @ 18:10:
Het betreft inderdaad e-mail adressen uit de Dropbox hack.

Via SPF is het niet te blocken i.v.m. het vanuit legitieme servers wordt verzonden ( via een exploit in o.a. Joomla als ik het goed heb ).

Ik werd er ook moe van ;-) Dus hierbij de Spamassassin rules om het te blocken ( blocked tot nu toe alles van wat we binnen kregen, de NL en Noorse versies ):

Plaatsen in local.cf
spamassassin --lint om de config te checken
spamassassin restarten ( in Plesk soms psa-spamassassin restart, niet spamassassin restarten )

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
body __DROPBOXSPAM1_MAIL_1 /\blekkere/i
body __DROPBOXSPAM1_MAIL_2 /\bseks/i
body __DROPBOXSPAM1_MAIL_3 /\bchatten/i
meta DROPBOXSPAM1_MAIL (__DROPBOXSPAM1_MAIL_1 && __DROPBOXSPAM1_MAIL_2 && __DROPBOXSPAM1_MAIL_3)
score DROPBOXSPAM1_MAIL 10.0
describe DROPBOXSPAM1_MAIL Message contains the words lekkere, seks, chatten


body __DROPBOXSPAM2_MAIL_1 /\brelaties/i
body __DROPBOXSPAM2_MAIL_2 /\bsexy/i
body __DROPBOXSPAM2_MAIL_3 /\bruimdenkende/i
body __DROPBOXSPAM2_MAIL_4 /\bgratis/i
body __DROPBOXSPAM2_MAIL_5 /\bchatten/i
meta DROPBOXSPAM2_MAIL (__DROPBOXSPAM2_MAIL_1 && __DROPBOXSPAM2_MAIL_2 && __DROPBOXSPAM2_MAIL_3 && __DROPBOXSPAM2_MAIL_4 && __DROPBOXSPAM2_MAIL_5)
score DROPBOXSPAM2_MAIL 10.0
describe DROPBOXSPAM2_MAIL Message contains the words relaties, sexy, ruimdenkende, gratis, chatten


body __DROPBOXSPAM3_MAIL_1 /\bheite/i
body __DROPBOXSPAM3_MAIL_2 /\bsingle/i
body __DROPBOXSPAM3_MAIL_3 /\bgratis/i
body __DROPBOXSPAM3_MAIL_4 /\bregistrer/i
body __DROPBOXSPAM3_MAIL_5 /\bsexy/i
meta DROPBOXSPAM3_MAIL (__DROPBOXSPAM3_MAIL_1 && __DROPBOXSPAM3_MAIL_2 && __DROPBOXSPAM3_MAIL_3 && __DROPBOXSPAM3_MAIL_4 && __DROPBOXSPAM3_MAIL_5)
score DROPBOXSPAM3_MAIL 10.0
describe DROPBOXSPAM3_MAIL Message contains the words heite, single, gratis, registrer, sexy
Tjonge wat veel, dit is genoeg:

body LURLSPAM /\?[a-z]=[0-9]{3,}&/i
describe LURLSPAM custom-found-url
score LURLSPAM 9

Acties:
  • 0 Henk 'm!

  • deagan1337
  • Registratie: Oktober 2014
  • Laatst online: 09-10 12:43
Verwijderd schreef op woensdag 26 oktober 2016 @ 19:16:
[...]


Tjonge wat veel, dit is genoeg:

body LURLSPAM /\?[a-z]=[0-9]{3,}&/i
describe LURLSPAM custom-found-url
score LURLSPAM 9
Lijkt me geen handige oplossing, daarmee block je ook eventuele vrij normale url's zoals invoices/?invoiceid=987

Acties:
  • 0 Henk 'm!

  • Shaggy
  • Registratie: Mei 2003
  • Laatst online: 28-09 14:23

Shaggy

Misantroop pur sang

Krijg hier de laatste tijd ook enorm veel porn spam binnen, anderhalve regel gebrekkig Nederlands met een link.
Laatste dag komt daar nog meer spam bij van diabetes medicatie, contactlenzen etc. etc. Word er schijtziek van.
Komen via m;n website e-mail binnen, heb ik idd wel eens gebruikt voor dropbox...

Making an ass of myself since the 70's


Acties:
  • 0 Henk 'm!

  • Jordientje92
  • Registratie: April 2007
  • Laatst online: 12-09 22:29
Geen idee, op mijn werk ook veel klachten gehoord.
Maar als ik deze grafiek van onze provider mag geloven gebeuren deze aanvallen wel vaker.

Afbeeldingslocatie: https://i.imgur.com/hCwLa67.png
Afgelopen 120 dagen wat door de scanners als spam is aangemerkt, en niet door greylisting of RBL's al eerder is geblokkeerd

[ Voor 7% gewijzigd door Jordientje92 op 26-10-2016 20:40 ]


Acties:
  • +1 Henk 'm!

  • Lief Adje
  • Registratie: Januari 2002
  • Laatst online: 20:31

Lief Adje

Love is in the air

Verwijderd schreef op woensdag 26 oktober 2016 @ 19:14:
[...]


Jij snapt er niets van. Volgens mij moet je een pannenkoeken bakken forum opzoeken.

( als je die berichten had bekeken, had je kunnen zien dat sommige ze zelfs spf hadden )
Jij is niet lief :'( ik had het alleen over mails vanaf je eigen domein, die kun je zo blocken :)
Als het vanaf een ander domein komt natuurlijk niet, snap ik }:O Pannenkoeken :9~

[ Voor 8% gewijzigd door Lief Adje op 26-10-2016 21:04 ]

PV: 2550WP | 520WP | een mens lijdt t meest door het lijden dat hij vreest


Acties:
  • 0 Henk 'm!

  • sambalbaj
  • Registratie: Maart 2006
  • Niet online
Het is inderdaad opvallend, zelf bij gmail sinds ruim een week af en toe wat in de inbox. Komt hier vooral uit Italië.

Vriendin kreeg wel van Amazon een mail dat haar wachtwoord gereset was omdat haar account mogelijk in een batch zat die gekraakt kon zijn. Is natuurlijk wel een hele grote partij.

Acties:
  • +1 Henk 'm!

  • potkamp
  • Registratie: December 2013
  • Laatst online: 18-11-2023
Hier ook sinds zondagavond (23-10) vele tientallen dames in mijn dropbox@mijndomein mailadres. Aangezien ze in mijn "catchall" kwamen was ik dit al snel zat; gisteravond een aparte mailbox aangemaakt (van 1Mb) en zojuist even gecheckt: 38 dames in 1 dag. En bij Dropbox zelf wel even het mail account veranderd. Zal een gezellige boel worden in die mailbox...

Acties:
  • 0 Henk 'm!

  • Phyt_
  • Registratie: Oktober 2009
  • Laatst online: 23:35
Ook hier is het bal op oud mail adres voor dropbox.
Zal deze week eens de spamassin aanvullen met bovenstaande lijst. ( ik host zelf mail op vpsen)
Blijf dit draadje.volgen :)

You know you ve played warcraft III too much when.... Your sitting next to a guy at the busstop waiting for a bus, and he stands up before the bus gets there, and you claim that hes map hacking


Acties:
  • 0 Henk 'm!

  • Maartenvs
  • Registratie: December 2002
  • Laatst online: 02-10 23:02

Maartenvs

For Sale

Voor de statistieken, ook hier veel spam op mijn dropbox mailadres (en enkel op dit adres terwijl catchall aanstaat). Zonder filter haal ik de 100 per dag wel.

Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Heb er 2 gezien op een extern account zonder greylisting wat ik vervolgens wel door m'n eigen spamassassin heen haal. Daarna belande het al automagisch in de spamfolder. Ze hitten zowel Razor als Pyzor als DCC als RBL's en m'n eigen Bayes filter en die met een Noorse body krijgen ook nog wat strafpunten van de unwanted language body. Met 13+ puntjes zitten ze riant boven m'n threshold van 5, al is het nog lang geen highscore, dat is zo rond de 50 :+

Hmm er lijkt op m'n andere accounts ook nog wat meer in de greylisting te hangen dan normaal, lijkt toch inderdaad wel een beetje op een spam golfje. Achja alleen greylisting filtert er al +/- 85% uit.

[ Voor 18% gewijzigd door gekkie op 26-10-2016 22:25 ]


Acties:
  • 0 Henk 'm!

  • vanaalten
  • Registratie: September 2002
  • Laatst online: 19:21
Greylisting! <3
De beste anti-spam maatregel die ik hier heb ingevoerd. Voor sommige mailafzenders werkt dat slecht (dus zet je in een whitelist), maar als ik zie hoeveel spam er niet aankomt door Postgrey... *O*

Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
vanaalten schreef op woensdag 26 oktober 2016 @ 22:29:
Greylisting! <3
De beste anti-spam maatregel die ik hier heb ingevoerd. Voor sommige mailafzenders werkt dat slecht (dus zet je in een whitelist), maar als ik zie hoeveel spam er niet aankomt door Postgrey... *O*
Outlook.com :X eerste retry timeout op 2 uur ..

In plaats van whitelisting heb ik het opgelost door er voor te zorgen dat als je goed bezig bent qua SPF, RDNS en EHLO en niet op een select rijtje RBL's staat je gelijk door mag naar spamassassin en niet door de greylisting hoeft. Probleem met het whitelisten was , was dat ik daar soms pas achter kwam dat er weer wat gewhitelist moest worden als het al te laat was en ik dus als nog een tijd op m'n eerste mailtje kon gaan zitten wachten. Zo komt er inderdaad wel wat spam door (bijvb dankzij SPF records) maar die paar vist spamassassin er dan meestal als nog wel uit.

Acties:
  • 0 Henk 'm!

  • Phyt_
  • Registratie: Oktober 2009
  • Laatst online: 23:35
Iemand misschien voor mij wat leesvoor / tips and tricks met spamassasin met extra rbls die ik zou kunnen toevoegen?
Ik heb een vps prive waar dus nu op dropbox account binnenkomt, goed moment om er eens verder in te duiken. Het komt namelijk in mijn inbox terecht, dit wil ik dus of in mijn spam hebben of beter nog helemaal niet :).
Installatie is van iRedmail.
alvast bedankt.

Ik heb al dkim / spf / dmarc ingericht maar dit is uitgaand uiteraard.
Ik moet dit nog nalopen of dit allemaal goed staat t.b.v ontvangen.

[ Voor 15% gewijzigd door Phyt_ op 26-10-2016 22:52 ]

You know you ve played warcraft III too much when.... Your sitting next to a guy at the busstop waiting for a bus, and he stands up before the bus gets there, and you claim that hes map hacking


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Voor de tips en tricks:
Bij een grote hoster (bijvb OVH) kan het zijn dat de RBL's je requests weigeren omdat die default via de DNS server van je hoster bij de list in kwestie komen en je zo met de gehele hoster boven de fair-use limiet van de list uit komt.
Draaien van een eigen DNS resolver op je eigen ip lost dat probleem op (maar is wel weer een extra stapje in de puzzel).

Acties:
  • 0 Henk 'm!

  • Phyt_
  • Registratie: Oktober 2009
  • Laatst online: 23:35
gekkie schreef op woensdag 26 oktober 2016 @ 22:58:
Voor de tips en tricks:
Bij een grote hoster (bijvb OVH) kan het zijn dat de RBL's je requests weigeren omdat die default via de DNS server van je hoster bij de list in kwestie komen en je zo met de gehele hoster boven de fair-use limiet van de list uit komt.
Draaien van een eigen DNS resolver op je eigen ip lost dat probleem op (maar is wel weer een extra stapje in de puzzel).
Ok thx, heb inderdaad een vps bij OVH voor mijn prive mail adressen.
eigen DNS resolver wil ik niet aan, wil het simpel houden ;).
Zit nu even te grasduinen in de config files van spamassin e.d.
Zie wel de spf en dkim checks aan staan in de loca.cf, nog even uitzoeken van DMARC.

Wel jammer dat er geen webinterface is voor spamassin e.d. zou het wel makkelijker maken :D.

[ Voor 5% gewijzigd door Phyt_ op 26-10-2016 23:06 ]

You know you ve played warcraft III too much when.... Your sitting next to a guy at the busstop waiting for a bus, and he stands up before the bus gets there, and you claim that hes map hacking


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Phyt_ schreef op woensdag 26 oktober 2016 @ 23:06:
[...]
Ok thx, heb inderdaad een vps bij OVH voor mijn prive mail adressen.
eigen DNS resolver wil ik niet aan, wil het simpel houden ;).
Zit nu even te grasduinen in de config files van spamassin e.d.
Zie wel de spf en dkim checks aan staan in de loca.cf, nog even uitzoeken van DMARC.

Wel jammer dat er geen webinterface is voor spamassin e.d. zou het wel makkelijker maken :D.
Dan krijg je dus met RBL's waarschijnlijk een probleem (tot dat de limiet is bereikt doen ze het prima, daarna ontvang je opeens spam :) ).
En ach point en click interface wordt ook al gauw een zooitje met al de mogelijkheden die er zijn.
Zo moeilijk is het op zich ook niet en als je het eenmaal aardig voor elkaar hebt kijk je er nooit meer naar om :)
Het hangt een beetje van je domein-extensie af en waar je mailadres allemaal beland, maar ik krijg bijvb vrij veel russische en chinese spam, het "unwanted language body" filter werkt daar bijvb weer vrij goed tegen, aangezien ik alleen communiceer in talen die ik machtig ben krijgt de rest van de talen er op basis daarvan ook weer wat spam puntjes bij.
Wat een fijne is ter voorkoming van false positives is punten aftrek van de spamscore geven op basis van het feit of ik ooit zelf een mail naar het mailadres van de afzender heb gestuurd. (whitelist die elke nacht wordt bijgewerkt op basis van de imap sent folders).

Maar niet echt een idee hoe flexibel dat iredmail is, klinkt als een default config voor alle componenten en dus flexibel maar geen idee of dat waar is :)

[ Voor 5% gewijzigd door gekkie op 26-10-2016 23:24 ]


Acties:
  • 0 Henk 'm!

  • Phyt_
  • Registratie: Oktober 2009
  • Laatst online: 23:35
ahhhhhh nu snap ik hem m.b.t dns resolving zelf doen en de RBL's vanaf ovh.
Bedankt wist ik niet dat zo was, weer wat op het to-do lijstje ;).

You know you ve played warcraft III too much when.... Your sitting next to a guy at the busstop waiting for a bus, and he stands up before the bus gets there, and you claim that hes map hacking


Acties:
  • 0 Henk 'm!

Verwijderd

deagan1337 schreef op woensdag 26 oktober 2016 @ 20:10:
[...]


Lijkt me geen handige oplossing, daarmee block je ook eventuele vrij normale url's zoals invoices/?invoiceid=987
Nee hoor, leer je regex nog maar eens. Wat mij betreft ben jij ook gepromoveerd naar het pannenkoekenbakken forum.

Acties:
  • 0 Henk 'm!

  • deagan1337
  • Registratie: Oktober 2014
  • Laatst online: 09-10 12:43
Je snapt het zelf niet...

\?[a-z]=[0-9]{3,}&/i

[a-z] = string a-z
[0-9] = nummers
{3,) = 3 of meer nummers

Je blocked dus ook pannenkoekenbakkenforum.nl/?p=3819&pannenkoek=roosit

Dat is niet de bedoeling.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Om precies te zijn blokkeert dat '?a=123&', voor verschillende variaties van a en 123 (met idd 3 of meer cijfers). Iets wat idd prima in een legitieme url kan voorkomen.

[ Voor 9% gewijzigd door CyBeR op 27-10-2016 10:21 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Phyt_ schreef op woensdag 26 oktober 2016 @ 23:50:
ahhhhhh nu snap ik hem m.b.t dns resolving zelf doen en de RBL's vanaf ovh.
Bedankt wist ik niet dat zo was, weer wat op het to-do lijstje ;).
Mjah duurde bij mij ook even, maar op zich wel logisch. Sommige RBL's bieden commerciele diensten en dus een fair-use voor kleinere gebruikers. Echter in default setups gaan alle DNS request via de hoster en gezien de aantallen ga je dan al snel over die fair-use heen. Voor OVH zat ik bij een kleine VPS boer waar ik dat probleem door de beperkte aantallen niet had.

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Delakhan schreef op woensdag 26 oktober 2016 @ 11:01:
Hier nu ook een groot maandje aan de gang, Standaard +/- 6 dagen in de week 13-15 mails per dag. P0rn spam, ongewenste bijlagen en links waarop je niet moet klikken, 1 dag in de week rustig op het moment.

Helaas zijn ze nu sinds een paar dagen mijn mailadres (eigen domein) gaan spoofen...
Bij mij onder de hostname van mijn server |:(
Je schrikt je toch even de **** en loopt toch voor de zekerheid je mail-log op de server even na.
Gelukkig niks aan de hand, maar het kost weer even wat tijd.. :/

Was trouwens die Ziggo spam. Soms met ransome en soms gewoon met link naar ransome. Vandaag wordt de server toevallig opnieuw geinstalleerd, en kan ik meteen de spamfilter even opnieuw inregelen. Misschien meteen ClamAV eraan hangen *D

[ Voor 16% gewijzigd door AW_Bos op 27-10-2016 10:25 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Euh, zorgen dat iemand anders niet vanaf jouw domein naar jezelf kan mailen is toch wel een van de simpelste dingen om te voorkomen. Sterker nog als je SPF -all gebruikt en daarop blokkeert doe je 't automatisch.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Goede reden om SPF records in te stellen lijkt me, maak je zowel jezelf als anderen gelukkig :)

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

gekkie schreef op donderdag 27 oktober 2016 @ 10:25:
Goede reden om SPF records in te stellen lijkt me, maak je zowel jezelf als anderen gelukkig :)
Heb ik ook gedaan! Echter nu eens kijken of dat ook voor mijn losse hostname geldt?

Ik snap alleenniet waarom KPN en ANWB dat niet doen (of deden?). Daar werd pas nog ook een hoop malware-spam vanaf gestuurd, vanaf de domeinen @anwb.nl en @kpn.com

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 00:08

DDX

deagan1337 schreef op woensdag 26 oktober 2016 @ 18:10:
Ik werd er ook moe van ;-) Dus hierbij de Spamassassin rules om het te blocken ( blocked tot nu toe alles van wat we binnen kregen, de NL en Noorse versies ):
Thnx, had al wat bedacht voor de nederlandse versie maar kreeg van paar gebruikers ook al te horen dat ze andere talen binnen kregen die nog niet blocked waren.

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
AW_Bos schreef op donderdag 27 oktober 2016 @ 10:27:
[...]

Heb ik ook gedaan! Echter nu eens kijken of dat ook voor mijn losse hostname geldt?

Ik snap alleenniet waarom KPN en ANWB dat niet doen (of deden?). Daar werd pas nog ook een hoop malware-spam vanaf gestuurd, vanaf de domeinen @anwb.nl en @kpn.com
Ze hebben wel een SPF record:
anwb.nl. 86400 IN MX 10 mail.anwb.nl.
anwb.nl. 86400 IN TXT "v=spf1 mx a:webwinkel.anwb.nl include:sendgrid.net include:virtual.webpower.eu include:_senderspf.copernica.com ip4:185.42.68.131 ip4:93.187.8.227 mx:blauw-survey.com ip4:185.42.68.130 ~all"

Maar checkt en weigert jouw mailserver wel op een hard spf fail ?

edit: even de ogen uitwrijven ... een ~all en geen -all .. *zucht*

[ Voor 4% gewijzigd door gekkie op 27-10-2016 10:32 ]


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Geen idee....
code:
1
v=spf1 a mx ptr ip4:193.23.143.92 mx:treinenweb.nl include:_spf.google.com include:_spf.hotmail.com ~all

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
AW_Bos schreef op donderdag 27 oktober 2016 @ 10:36:
Geen idee....
code:
1
v=spf1 a mx ptr ip4:193.23.143.92 mx:treinenweb.nl include:_spf.google.com include:_spf.hotmail.com ~all
~all levert een soft-fail op, vaak laat een MTA default de mail dan als nog toe.
-all een hard fail, meeste MTA weigeren dan default.

(ik zelf heb dat een hard fail geweigerd wordt en een softfail gaat altijd eerst via greylisting wat dan meestal ook het einde betekend omdat ze meestal maar 1x aankloppen)

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Hoe zou jij de SPF-record dan zetten? En heb je een linkje naar wat uitleg?

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • +1 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Als je zeker bent van dat je SPF correct en volledig is, een -all.

Maar een hoop sites lijken tegenwoordig de ~all aan te raden en zeggen dat er geen verschil zou zijn met -all (wat dus niet juist is, de interpretatie van ~all hangt vooral af van de ontvangende MTA, bij -all is het duidelijk wat er bedoeld wordt, "niet accepteren de mail komt van een mailserver die niet door mij geauthoriseerd is".
Bij ~all komt het dus neer op een "Ja nou weet je die mailserver staat misschien niet in het geauthoriseerde lijstje, maar ik ben zelf ook maar een beetje onzeker, dus ja wat je er verder mee doet moet je natuurlijk helemaal zelf weten, maar ik zou het misschien toch maar accepteren ofzo, denk ik, misschien, of naja pffffrrrrt wat een gedoe."

Het wil dus niet zeggen dat ~all geen enkele waarde kan hebben (beter dan niets, met greylisting heb ik dus wel degelijk iets aan die info), maar het hangt dus wel volledig van de ontvangende MTA af.

http://www.openspf.org/ lijkt me uiteraard de beste (maar wat droge en technische) bron voor alles rond dit thema.
En dan specifiek: http://www.openspf.org/Best_Practices en http://www.openspf.org/FAQ/Common_mistakes

[ Voor 31% gewijzigd door gekkie op 27-10-2016 10:57 ]


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

AW_Bos schreef op donderdag 27 oktober 2016 @ 10:36:
Geen idee....
code:
1
v=spf1 a mx ptr ip4:193.23.143.92 mx:treinenweb.nl include:_spf.google.com include:_spf.hotmail.com ~all
In ieder geval kan _spf.hotmail.com weg want dat bestaat niet:

$ host -t TXT _spf.hotmail.com.
Host _spf.hotmail.com. not found: 3(NXDOMAIN)


Verder kun je ptr beter weghalen en is mx en mx:treinenweb.nl dubbel als 't om treinenweb.nl gaat. En als je eigen MX'en hebt, waarom dan google includen?

Lang verhaal kort: je moet gewoon even nagaan waar mail *van jou* vandaan kan komen, en díe IP-adressen in je SPF record krijgen. En als je dan zeker bent dat je alles hebt, "-all" achteraan zetten ipv "~all". En als je "?all" achteraan zet kom ik je in je slaap omleggen.

Mijn SPF record is overigens enorm simpel:

code:
1
"v=spf1 mx -all"

[ Voor 22% gewijzigd door CyBeR op 27-10-2016 11:36 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Oke, ik zal het even nakijken, en de SPF erop aanpassen asap :)
Punt is (nog) wel dat ik vanaf de XS4ALL-servers mail. Dat zou dan eigenlijk dus mijn eigen mailserver moeten zijn die ik in mijn mailclient moet instellen?

[ Voor 55% gewijzigd door AW_Bos op 27-10-2016 11:38 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • PA5AM
  • Registratie: Maart 2016
  • Laatst online: 08-10 22:41

PA5AM

Kortegolf

gekkie schreef op woensdag 26 oktober 2016 @ 22:37:
[...]

Outlook.com :X eerste retry timeout op 2 uur ..

In plaats van whitelisting heb ik het opgelost door er voor te zorgen dat als je goed bezig bent qua SPF, RDNS en EHLO en niet op een select rijtje RBL's staat je gelijk door mag naar spamassassin en niet door de greylisting hoeft. Probleem met het whitelisten was , was dat ik daar soms pas achter kwam dat er weer wat gewhitelist moest worden als het al te laat was en ik dus als nog een tijd op m'n eerste mailtje kon gaan zitten wachten. Zo komt er inderdaad wel wat spam door (bijvb dankzij SPF records) maar die paar vist spamassassin er dan meestal als nog wel uit.
Wat hier goed lijkt te werken is een greylisting uitzondering als de mx in dnswl.org voorkomt.

8 punten en 3 strepen


Acties:
  • 0 Henk 'm!

Verwijderd

Ik moet zeggen, sinds m'n eerste post in dit topic, heb ik geen dames meer gehad in de mailbox. Zou Ziggo al actie ondernomen hebben?

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

AW_Bos schreef op donderdag 27 oktober 2016 @ 11:36:
Oke, ik zal het even nakijken, en de SPF erop aanpassen asap :)
Punt is (nog) wel dat ik vanaf de XS4ALL-servers mail. Dat zou dan eigenlijk dus mijn eigen mailserver moeten zijn die ik in mijn mailclient moet instellen?
Nu staan er geen xs4all servers in je SPF dus regel of dat dat wel zo is of houd daar inderdaad mee op.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Oke, viel me wel op dat die mails vanaf de SMTP van xs4all gewoon aankwamen. :? Of zouden sommige juist niet aan zijn gekomen?
Ik ga direct mijn mail-client aanpassen zodat hij via mijn server mailt.

[ Voor 6% gewijzigd door AW_Bos op 27-10-2016 11:42 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

AW_Bos schreef op donderdag 27 oktober 2016 @ 11:41:
Oke, viel me wel op dat die mails vanaf de SMTP van xs4all gewoon aankwamen. :? Of zouden sommige juist niet aan zijn gekomen?
Ik ga direct mijn mail-client aanpassen zodat hij via mijn server mailt.
Je hebt een softfail achteraan staan wat betekent dat je in principe wel aankomt maar een hoge kans hebt om in de spamfolder gedropt te worden. Zeker in combinatie met je DMARC p=quarantine record.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:33

AW_Bos

Liefhebber van nostalgie... 🕰️

Hm... okee...

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Waar een spamgolfje al niet goed voor kan zijn 8).

Acties:
  • 0 Henk 'm!

Verwijderd

deagan1337 schreef op donderdag 27 oktober 2016 @ 10:17:
Je snapt het zelf niet...

\?[a-z]=[0-9]{3,}&/i

[a-z] = string a-z
[0-9] = nummers
{3,) = 3 of meer nummers

Je blocked dus ook pannenkoekenbakkenforum.nl/?p=3819&pannenkoek=roosit

Dat is niet de bedoeling.
*knip*. Doe eens wat vriendelijker.

[ Voor 23% gewijzigd door rens-br op 03-02-2017 16:11 ]


Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 11-10 00:43
Als alleen een paar regexen op zulke weinig specifieke en onderscheidbare structuren werkbaar zou zijn, zou je toch verwachten dat antispam software daar nagenoeg volledig uit bestaat ?
(er wordt wel gebruik van gemaakt maar de waardering is laag en ze zijn in iedergeval specifiek voor een thema zoals pron of money money money, kortom niet vergelijkbaar met dit geval).

[ Voor 17% gewijzigd door rens-br op 03-02-2017 16:11 ]


Acties:
  • 0 Henk 'm!

  • Phyt_
  • Registratie: Oktober 2009
  • Laatst online: 23:35
deagan1337 schreef op woensdag 26 oktober 2016 @ 18:10:
Het betreft inderdaad e-mail adressen uit de Dropbox hack.

Via SPF is het niet te blocken i.v.m. het vanuit legitieme servers wordt verzonden ( via een exploit in o.a. Joomla als ik het goed heb ).

Ik werd er ook moe van ;-) Dus hierbij de Spamassassin rules om het te blocken ( blocked tot nu toe alles van wat we binnen kregen, de NL en Noorse versies ):

Plaatsen in local.cf
spamassassin --lint om de config te checken
spamassassin restarten ( in Plesk soms psa-spamassassin restart, niet spamassassin restarten )

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
body __DROPBOXSPAM1_MAIL_1 /\blekkere/i
body __DROPBOXSPAM1_MAIL_2 /\bseks/i
body __DROPBOXSPAM1_MAIL_3 /\bchatten/i
meta DROPBOXSPAM1_MAIL (__DROPBOXSPAM1_MAIL_1 && __DROPBOXSPAM1_MAIL_2 && __DROPBOXSPAM1_MAIL_3)
score DROPBOXSPAM1_MAIL 10.0
describe DROPBOXSPAM1_MAIL Message contains the words lekkere, seks, chatten


body __DROPBOXSPAM2_MAIL_1 /\brelaties/i
body __DROPBOXSPAM2_MAIL_2 /\bsexy/i
body __DROPBOXSPAM2_MAIL_3 /\bruimdenkende/i
body __DROPBOXSPAM2_MAIL_4 /\bgratis/i
body __DROPBOXSPAM2_MAIL_5 /\bchatten/i
meta DROPBOXSPAM2_MAIL (__DROPBOXSPAM2_MAIL_1 && __DROPBOXSPAM2_MAIL_2 && __DROPBOXSPAM2_MAIL_3 && __DROPBOXSPAM2_MAIL_4 && __DROPBOXSPAM2_MAIL_5)
score DROPBOXSPAM2_MAIL 10.0
describe DROPBOXSPAM2_MAIL Message contains the words relaties, sexy, ruimdenkende, gratis, chatten


body __DROPBOXSPAM3_MAIL_1 /\bheite/i
body __DROPBOXSPAM3_MAIL_2 /\bsingle/i
body __DROPBOXSPAM3_MAIL_3 /\bgratis/i
body __DROPBOXSPAM3_MAIL_4 /\bregistrer/i
body __DROPBOXSPAM3_MAIL_5 /\bsexy/i
meta DROPBOXSPAM3_MAIL (__DROPBOXSPAM3_MAIL_1 && __DROPBOXSPAM3_MAIL_2 && __DROPBOXSPAM3_MAIL_3 && __DROPBOXSPAM3_MAIL_4 && __DROPBOXSPAM3_MAIL_5)
score DROPBOXSPAM3_MAIL 10.0
describe DROPBOXSPAM3_MAIL Message contains the words heite, single, gratis, registrer, sexy
Heel erg bedankt, de e-mails komen nu keurig in mijn junk folder terecht voorzien van ***spam*** :).

grt

You know you ve played warcraft III too much when.... Your sitting next to a guy at the busstop waiting for a bus, and he stands up before the bus gets there, and you claim that hes map hacking


Acties:
  • 0 Henk 'm!

  • mrAceT
  • Registratie: Juni 2004
  • Laatst online: 29-07 14:48
om er gek van te worden.. Dank @deagan1337 ik heb je rule-set toegevoegd,

PS: het lijkt (inderdaad) als bron van gehackte legitieme sites te komen, eentje van de checks was een NL-site (WP 4.4.2) heb ik een mail gestuurd

AD:
Ik vraag me af in hoeverre dit (alleen) van DropBox komt, daar heb ik een aparte mailaccount voor en daar komt niets op binnen, wel op een ander (helaas algemeen) mailadres

[ Voor 78% gewijzigd door mrAceT op 31-10-2016 10:34 ]


Acties:
  • 0 Henk 'm!

  • Paul - K
  • Registratie: Augustus 2009
  • Laatst online: 08-10 23:19
deagan1337 schreef op woensdag 26 oktober 2016 @ 18:10:
Het betreft inderdaad e-mail adressen uit de Dropbox hack.
.....

Plaatsen in local.cf
spamassassin --lint om de config te checken
spamassassin restarten ( in Plesk soms psa-spamassassin restart, niet spamassassin restarten )

code:
1
.....
Kunnen we deze niet even quoten in de eerste post? W.m.b.t waardevolste van dit topic!
Pagina: 1