邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 探讨退信通知内容控制--垃圾邮件发送者出新招! [打印本页]

作者: jackjian    时间: 2006-8-19 16:39
标题: 探讨退信通知内容控制--垃圾邮件发送者出新招!
各位,

近日我发现我的邮件服务器收到很多传递失败通知,且返回信息都是指该用户不存在,起初认为是别人打错邮件地址就别算了,后来发现同一个像这样的邮件地址“dfsgtertgfsr@xxx.com“,难道对方发错了还不断地继续发,不是,原来是对方刻意发一个错误的邮件地址,然后制造出另一个回传地址(这个地址就是对方要发垃圾邮件的地址了),
这样,当我的服务器接收这封邮件时,检查这个邮箱用户不存在,自然就会根据邮件头返回一封退信,但退信地址却是有意者已经安排好了的。

请教各位,对于这种情况有何处理办法,谢谢

[ 本帖最后由 jackjian 于 2006-8-31 09:34 编辑 ]
作者: atong999888    时间: 2006-8-19 22:12
LZ的想法不太对.
如果垃圾发送者这样做, 对他没什么用, 因为退信的收件人看不到原垃圾邮件,只是看到退信信息而已.
发送垃圾邮件时, 大部分是从一个垃圾数据库里得到收件人邮箱, 而那个垃圾数据库里的很多邮箱地址是错误的或无效的.
作者: dennishan    时间: 2006-8-20 17:12
这个是攻击,关闭NDR,如果不关闭,你的IP地址很有可能被列入黑名单。
作者: dudali88    时间: 2006-8-20 20:03
对,要关闭NDR才行的
作者: yinjie    时间: 2006-8-20 23:04
的确,这是一个发送垃圾邮件的有效的新方法,我们已经在实际环境中发现了大量的这样的邮件,关闭NDR的确可以解决一部分问题,但同样也会干扰你的正常的NDR的发送,从而使用户无法知道邮件的发送情况。所以在一个实际环境中,我们通常不推荐关闭NDR,但由于这样的情况完全是利用邮件系统的正常工作原理进行的,因此很难防范。我们现在能做的是一方面可以从源去处理,比如限制必须使用合法有效有宿主的地址发送邮件,不允许用户自行申明地址,另一方面可以从目标方对多次高频率发送邮件的地址进行适当的DELAY,这些都可以减缓类似情况的发生,遗憾的是,EXCHANGE在这方面做的很不够,你必须借助一些专业的垃圾邮件方法系统来完成这些工作,可以推荐的产品有IRONMAIL,这个产品很不错,但价格较高。
作者: yinjie    时间: 2006-8-20 23:05
也可以对目标接收人不实际存在的邮件直接拒绝而不接收。但这样做有可能会暴露你的邮件用户的合法性。
作者: atong999888    时间: 2006-8-21 08:13
我的ORF具有Tarpit延迟功能
对于不符合白名单的件,ORF延迟服务器的反应,让攻击者不得不多花时间来等待服务器的反馈信息,从而减慢攻击速度, 假如延迟2秒钟, 则要找出包含3个字母的邮箱则需要26*26*26*2差不多要10个小时, 如果要找出包含4个字母则需要200多小时.

如果是使用Exchange2000, 则可以利用它的AD集成直接拒绝无效收件人的邮件, NDR由发送服务器自己去发送.
作者: jackjian    时间: 2006-8-21 09:10
标题: 回复 #2 atong999888 的帖子
退信是包含原信件的,只要你用outlook点再次发送,原信就出来了,这些可恶的垃圾邮件居然把信退到sony、富士通等各大公司的一个随机邮箱,太可恶了。

如果是使用Exchange2000, 则可以利用它的AD集成直接拒绝无效收件人的邮件
请问,exchange有这个功能吗,在哪里的?
作者: atong999888    时间: 2006-8-21 09:33
exchange2000没有这个功能, 是ORF里才有, Exchange2003好象改个注册表也能.
作者: xierwa    时间: 2006-8-21 11:27
原帖由 atong999888 于 2006-8-21 09:33 发表
exchange2000没有这个功能, 是ORF里才有, Exchange2003好象改个注册表也能.


好像要装一个什么微软的什么插件吧,而且还要改注册表,但是好象要付费的,关于改注册表可以说得详细点吗?谢谢

[ 本帖最后由 xierwa 于 2006-8-21 11:48 编辑 ]
作者: xierwa    时间: 2006-8-21 17:03
觉得这个问题大家可以讨论一下啊,怎么没人发言了,我把他顶上去
作者: yinjie    时间: 2006-8-21 22:03
EX2003已经实现了对AD里不存在用户的邮件直接阻拦,具体在收件人筛选里的“筛选不在目录中的人”,至于大家说的注册表,是修改服务器对错误命令的延迟的,具体位置你可以找一下,等我有时间给你贴上来,键为TarpitTime,键中的时间为秒。应该是在SMTPSVC里设置。

[ 本帖最后由 yinjie 于 2006-8-21 22:04 编辑 ]
作者: xierwa    时间: 2006-8-22 14:00
配置注册表以使用 tar pit 功能

要启用 Tar Pit 功能,必须将 TarpitTime 注册表项添加到注册表中,然后配置延迟时间值。为此,请按照下列步骤操作。

注意:如果 TarpitTime 注册表项不存在,则 Exchange Server 的行为就像此注册表项的值设置为 0 时一样。当 TarpitTime 注册表项的值为 0 时,在发送 SMTP 地址验证响应时将没有延迟。
1.        单击“开始”,单击“运行”,在“打开”框中键入 regedit,然后单击“确定”。
2.        找到并单击下面的注册表子项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SMTPSVC\Parameters
3.        在“编辑”菜单上,指向“新建”,然后单击“DWORD 值”。
4.        键入 TarpitTime 作为注册表项名称,然后按 Enter 键。
5.        在“编辑”菜单上,单击“修改”。
6.        单击“十进制”。
7.        在“数值数据”框中,键入要对每个不存在的地址延迟 SMTP 地址验证响应的秒数,然后单击“确定”。

例如,键入 5,然后单击“确定”。此设置会将 SMTP 地址验证响应延迟 5 秒。
8.        退出注册表编辑器。
9.        重新启动计算机。
作者: jackjian    时间: 2006-8-28 09:14
其实,Exchange在给发件人弹回退信通知时,是否能仅返回简单的文件信息,而不把原邮件内容作附件一起退回发件人呢,这样垃圾邮件发送者也就不能达到目的了.
之前我的mail server被哪个不明发件人以每5分钟一封的速度狂发,其中有百分之95%被过滤了,直接删除而没有发送通知,可是仍然还有部分的能发进来并成功退信到一些大公司的收件人信箱;
为此我感到很气愤,但又拿他没办法(因为该发件人每次发送的邮件头的域名IP都不一样的),无耐之下把NDR停了;
直到现在仍然有发现哪个无赖的垃圾邮件,只是他每天发几封信而已,可能是试探一下吧。
作者: jackjian    时间: 2006-8-28 09:36
根据微软的文章,设置延迟了5秒,感觉没什么大用处,还是狠心的禁用NDR
作者: yinjie    时间: 2006-8-28 10:02
延迟到100秒。
作者: jackjian    时间: 2006-8-31 09:32
不知道有没有该功能:Exchange在给发件人弹回退信通知时,是否能仅返回简单的信息,而不把原邮件内容作附件一起退回发件人呢,这样垃圾邮件发送者也就不能达到目的了.
作者: jackjian    时间: 2006-9-2 08:55
顶上
作者: fengxing    时间: 2006-9-4 14:18
不知道有没有该功能:Exchange在给发件人弹回退信通知时,是否能仅返回简单的信息,而不把原邮件内容作附件一起退回发件人呢,这样垃圾邮件发送者也就不能达到目的了.
作者: 钉子    时间: 2006-9-4 23:34
目前应该是没有的。




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2