Postfix, informatielek voor spammers ?

Pagina: 1
Acties:

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Na even overwegen plaats ik dit topic hier omdat het over een NOS/daemon gaat.

Mijn "probleem" is als volgt :

Ik draai een mail server (Postfix) om mail te ontvangen voor een aantal domeinen.
Deze server is (denk ik) met gezond verstand beveiligd en alle testen op open relay geven een negatief resultaat. Mijn mail server is dus zeker GEEN open relay !

Nu heb ik een domein x.be, en ik doe mail forwarding voor het domein y.be.
Beide domeinen zijn voor particulier gebruik er wordt dus marginaal weinig mail voor verstuurd of ontvangen. Beide personen (ikzelf + de eigenaar van y.be) zijn web savvy en geven hun email adres nooit door op websites.

Wat stel ik nu vast ? Er wordt spam gestuurd naar y.be en naar x.be, en telkens opnieuw is de sender een randomnaam@x.be. De spam "lijkt" dus van mijn domein te komen. Email headers spreken dit tegen, de mail wordt gewoon verstuurd door compromised hosts en dergelijke.

De kans dat een mail met afzender random@x.be terechtkomt bij y.be acht ik miniem. Mijn conclusie ? Er is een manier om van een Postfix MTA te weten te komen voor welke domeinen hij mail accepteerd.

Kan dit kloppen, en zo ja, kan ik dit saboteren ?

  • DAMAGE
  • Registratie: December 2001
  • Laatst online: 17-04 21:40

DAMAGE

a.k.a. Rice_NL

Hmm ik ben bang dat je dit moeilijk kan tegen gaan, want je houd toch dat die mail verstuurd wordt, en dat word zoals je weet random gewoon gemaakt...

Het lijkt me wel dat je kunt aangeven van welke hosts hij mail ontvangen moet en van welke niet, maar ik denk dat dit een beetje omslachtig is en te moeilijk te realiseren.

Zou het niet?

Lian Li O11 Dynamic EVO | Corsair HX1500i | Intel i9 13900K | ASUS Maximus HERO Z790 | 32GB GSkill Trident Z5 7200 DDR5 | Samsung 980 Pro 2TB | RTX 4080 | Simucube 2 Pro wheel


  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
DAMAGE schreef op 18 november 2003 @ 19:56:
Hmm ik ben bang dat je dit moeilijk kan tegen gaan, want je houd toch dat die mail verstuurd wordt, en dat word zoals je weet random gewoon gemaakt...

Het lijkt me wel dat je kunt aangeven van welke hosts hij mail ontvangen moet en van welke niet, maar ik denk dat dit een beetje omslachtig is en te moeilijk te realiseren.

Zou het niet?
Dat ik het versturen van die mail niet kan tegenhouden weet ik jammerlijk genoeg maar al te goed. Echter, er is geen enkele link tussen x.be en y.be behalve dan dat ze in de my_destinations van m'n postfix configuratie staan !

De spammers komen dus op een of andere manier te weten voor welke domeinen ik ontvang, en sturen berichten die van x.be lijken te komen naar y.be, logisch want als ik een mail van x.be of y.be zie dan herken ik het en is er meer kans dat ik hem lees.

Maar hoe komen ze te weten voor welke domeinen ik ontvang ?

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

is het niet gewoon zo dat er voor x.be en y.be mx records naar jouw server wijzen (dus reden om daarheen te spammen), en dat een reverse lookup (of de postfix banner) x.be oplevert (reden om x.be als afzender te faken, sommige mailers trappen daarin)?

Whenever you find that you are on the side of the majority, it is time to reform.


  • DAMAGE
  • Registratie: December 2001
  • Laatst online: 17-04 21:40

DAMAGE

a.k.a. Rice_NL

ik zou zeggen maybe een misconfiguratie van de config, maar dat is dikke onzin want ik las je post nog eens goed door en het is dus echt gewoon spam wat er verstuurd is. wat spammers dus gewoon doen is mail versturen en dan laten ze de mail adressen gewoon variable aanmaken.

Bijvoorbeeld Mailto: Meneer X From: aapje@$hostname Subject: Dit is een variable spam mail Mail: Hoi..

en dat sturen ze dan weg... Zo heb ik ook wel eens gehad dat er spam werdt verstuurd onder mijn eigen mail adres, dus echt exact mijn mail adres als afzender...

Lian Li O11 Dynamic EVO | Corsair HX1500i | Intel i9 13900K | ASUS Maximus HERO Z790 | 32GB GSkill Trident Z5 7200 DDR5 | Samsung 980 Pro 2TB | RTX 4080 | Simucube 2 Pro wheel


  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Pinball schreef op 18 november 2003 @ 20:15:
is het niet gewoon zo dat er voor x.be en y.be mx records naar jouw server wijzen (dus reden om daarheen te spammen), en dat een reverse lookup (of de postfix banner) x.be oplevert (reden om x.be als afzender te faken, sommige mailers trappen daarin)?
Je hebt gelijk, dat is de enige link. Ik heb m'n SMTP banner veranderd, hopelijk komt er niet nog meer spam bij :)

* XTerm haat spam

  • terrapin
  • Registratie: Februari 2002
  • Niet online
Bedoel je spam die wordt verstuurd met slechts als afzender een x@y.be, of spam die echt via jouw server wordt verstuurd???

Email from adressen kan je namelijk simpel faken, in het 2e geval echter is je server goed fout geconfigureerd.. Relaying moet je alleen toestaan vanaf bepaalde ip adressen, als je uberhaupt al relaying nodig hebt...

Ik zie nu dat het 1e het geval is.. Dat heeft totaal niks met jouw server te maken, vrijwel elke mailserver accepteert relaying ook voor from adressen die niet bij hem zelf vandaan komen.

[ Voor 22% gewijzigd door terrapin op 18-11-2003 22:33 ]

The higher that the monkey can climb, The more he shows his tail


  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

XTerm schreef op 18 november 2003 @ 22:15: Ik heb m'n SMTP banner veranderd, hopelijk komt er niet nog meer spam bij :)
Ik ben bang dat dat niet gaat helpen :)
Bij nader inzien is het voor spammers veel te lastig om banners te gaan 'lezen', als elke mailserver ook braaf z'n servernaam opgeeft na het helo/ehlo commando.

Kun je niet gewoon instellen dat je mailserver geen mail met afzender x.be / y.be accepteerd vanaf internet (maar alleen via webmail of je eigen netwerk)?

Whenever you find that you are on the side of the majority, it is time to reform.


  • Tweeker
  • Registratie: April 2003
  • Laatst online: 01-10-2023

Tweeker

1 + 1 = 3

Even ter aanvulling, veel van de huidige virussen sturenmail dieafkomstig lijkt van iemand anders, dus als iemand jou in de adresboek heeft met zo'n virus zal die een mailtje van <random>@x.be naar pietje@provider.nl sturen.
Bekijk je de mailheaders dan zie je dus dat het van een totaal andere machine komt... Je zou alle providers op hun clienten kunnen wijzen, maar ja dat kost ook een berg tijd...

Ik heb me er maarbij neergelegd

1 + 1 = 3


  • Mark
  • Registratie: Juni 1999
  • Laatst online: 22:58
Sinds ik de nodige smtpd_recipient_restrictions gebruik ontvang ik misschien nog maar 1 spammailtje per week. Heb je hier al eens naar gekeken ?

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 22-08-2025
Je zoekt misschien op de verkeerde plaats. In de MX records in DNS staat de zelfde host. De spammers hebben vast 'domeinen verzameld' en komen zo dus aan hun info.

Kan ook nog wel weer anders, via buitgemaakte contact lists bijvoorbeeld, maar bovenstaande hypothese lijkt me niet onwaarschijnlijk.

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Ik kan geen restricties zetten op welke from headers ik wil ontvangen. Dit omdat we geen relay dienst aanbieden aan onze klanten en ze moeten wel nog steeds onder elkaar kunnen moeten mailen :)

Daarom dat ik ook zeer terughoudend sta tegenover Spamassasin en dergelijke, ik beheer de server wel, maar hij is niet van mij, ik kan dus niet het risico nemen klanten hun mail kwijt te spelen (of zelfs maar vertraagd afleveren).

Tsjah, een oplossing tegen spammer is er niet, maar ik kan uiteraard op de mail server thuis wel een spamfilter zetten :)
Pagina: 1