|
09 ноя Джон Левин: серые списки пока актуальны Татьяна Никитина 17 май Австралийцы борются со спамом серыми списками Игорь Громов Станьте автором Стать автором нашего блога можно, достигнув рейтинга «+100». На ваш рейтинг влияет оценка ваших комментариев другими посетителями сайта. |
По свидетельству известного программиста и антиспамера Джона Левина (John R. Levine), серые списки не утратили своей эффективности и помогают блокировать на почтовом сервере от половины до двух третей потенциальных источников спама.
Серые списки IP-адресов используются почтовыми службами уже около 10 лет. Многие считают этот репутационный механизм важной частью защитного арсенала, позволяющей отсеять большинство посланий спамботов и прочих масс-мейлеров. При получении сообщения с неизвестного IP-адреса почтовый сервер отвергает его, предлагая отправителю повторить попытку позднее. Легальный почтовик, как правило, подчиняется этому требованию, и его сообщение на сей раз принимается. Автомат, напротив, сразу отключается и надолго исчезает с горизонта, оставляя свои координаты в «серой» базе.
Бурная эволюция интернет-угроз заставила некоторых сомневаться в целесообразности поддержки серых списков. Почтовые черви, например, давно обзавелись достаточно совершенными smtp-механизмами, которые могут легко свести на нет любые запросы на повторную отправку. Однако статистика, полученная Левиным за минувший год, наглядно свидетельствует о том, что серые списки рано сбрасывать со счетов.
Из 430 с лишним тысяч хостов, пытавшихся за год подключиться к его почтовому серверу, почти 300 тыс. отказались повторить попытку, свыше 60 тыс. подчинились и больше не выходили на связь, около 75 тыс. стали постоянными корреспондентами. Последняя неделя октября продемонстрировала несколько иные пропорции: отказ от услуг ― свыше 12 тыс., 1 повтор и безвозвратная потеря связи около 7,5 тыс., повтор и сохранение взаимоотношений около 5 тысяч. Левин полагает, что сокращение количества запросов от ботов напрямую связано с ликвидацией ряда ботнетов в минувшем году.
Ссылки по теме
Австралийские IT-специалисты предлагают новый метод борьбы со спамом. Речь идет о «серых списках», сообщает сайт газеты Sydney Morning Herald.
Суть метода серых списков раскрыл независимый мельбурнский IT-консультант Крэг Сандерс (Craig Sanders), долгое время проработавший системным администратором. Составляя серые списки, борцы со спамом выясняют, как часто в почтовых протоколах фигурируют те или иные комбинации IP-адреса, адресов отправителя и получателя.
«В первом случае, когда мы получаем определенную комбинацию, отправитель получает ответ "постарайтесь отправить письмо позже". Если отправитель повторяет свою попытку, сообщение принимается. Комбинация адресов запоминается и в дальнейшем послания с нее принимаются без ограничений. Поскольку большинство вредоносных программ пытаются пробиться к адресам один раз и отправляются с произвольных комбинаций адресов, серые списки очень эффективно их блокируют», — заявил Крэг Сэндерс.
По словам Сэндерса, серые списки являются важной частью антиспамового и антивирусного арсенала: «Это не целое решение, но важный его компонент. Я формирую механизм серых списков на каждом почтовом сервере, с которым работаю».
К Сэндерсу присоединяется еще один системный администратор из Мельбурна Роберт Дэвидсон, который создал серые списки на персональном и офисном почтовом серверах. «Я все же получаю редкие спам-письма от каких-то организаторов лотерей, которые сообщают, что я выиграл безумное количество денег. Но это все», — говорит о работе серых списков Дэвидсон. В то же время он признает, что почтовые черви с собственными усовершенствованными SMTP-механизмами могут легко свести на нет любые достоинства серых списков.
«Эти письма (речь о посланиях организаторов лотерей) выглядят так, будто их отправили через настоящий почтовый сервер. Это позволяет перехитрить серые списки, которые считают, что большинство Windows-червей не пытаются отправлять письма повторно», — отмечает Дэвидсон.
По признаю Сэндерса, вредоносные программы теоретически могут отслеживать поведение адресатов, фиксировать отказы с определенных адресов и отправлять письма повторно: «На практике, это вряд ли случится в обозримом будущем. Такие механизмы сложнее создать и, что более важно, они требуют дополнительных расходов. А это вредит процессу "слепой" рассылки с зомби-машин. В любом случае, каждый сервер, использующий серые списки, скорее всего использует и DUL (черный список динамических IP-адресов в реальном времени)».
Серьезные возражения против серых списков привел Дэвид Бэйнз (David Banes) — управляющий директор компании Cleartext, предоставляющий услуги по обеспечению безопасности в системах электронной почты и мгновенного обмена сообщениями. «Я никак не могу смириться с идеей того, что буду отказываться от чьего-то письма в рамках антиспамового решения и потом ждать, что сервер отправителя повторит попытку. То, что электронные письма доходят до адресатов всего за несколько секунд — очень важно. А серые списки этот важный критерий не учитывают».
Ссылки по теме