<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Интересный СПАМ</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html</link>
    <description>Добрый день. Помогите разобраться со СПАМ-ерским письмом которое, как по мне, имеет интересное содержание.&lt;br&gt;&lt;br&gt;Суть: &lt;br&gt;- есть большая корпоративная сеть с таким почтовым сервером Postfix+Amavisd-new+Spamassassin+CommuniGate. &lt;br&gt;- Пользователю &amp;#171;А&amp;#187; пришло спамерское письмо которое было адресовано пользователю &amp;#171;В&amp;#187;&lt;br&gt;- Пользователь  &amp;#171;В&amp;#187; понятное дело это письмо не отсылал, и это видно из заголовка письма так как первый   Received это какой-то интернет сервер.&lt;br&gt;- Интересно то что и отправитель письма и получатель письма пользователь &amp;#171;B&amp;#187;&lt;br&gt;- А самое интересное что в X-Spam-Status пишется что срабатывает правило USER_IN_WHITELIST_TO. Но вот в конфиге Spamassassin пользователь &amp;#171;В&amp;#187; не прописан в белом списке.&lt;br&gt;&lt;br&gt;Само письмо и конфиги выложены ниже. Название своего сервера и пользователей я заменил на myserver и &amp;#171;А&amp;#187;, &amp;#171;В&amp;#187;, &amp;#171;С&amp;#187;. &lt;br&gt;&lt;br&gt;Не могу понять почему на письмо сработало правило USER_IN_WHITELIST_TO и почему оно пришло пользователю &amp;#171;А&amp;#18</description>

<item>
    <title>Интересный СПАМ (osiris)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#17</link>
    <pubDate>Sat, 13 Feb 2010 18:09:56 GMT</pubDate>
    <description>&amp;gt;Совершенно верно, но не только. К примеру, sendmail добавляет аргумент RCPT TO:&amp;lt;&amp;gt; в заголовок конверта &lt;br&gt;&lt;br&gt;Спасибо, теперь я разобрался почему письмо попало пользователю A&#064;myserver.com а не B&#064;myserver.com&lt;br&gt;&lt;br&gt;&amp;gt;Вот тут точно не могу сказать, с SA не работал, но подозреваю, &lt;br&gt;&amp;gt;что B&#064;myserver.com в белом списке, а SA видимо смотрел именно заголовки. &lt;br&gt;&amp;gt;Это мое предположение &lt;br&gt;&lt;br&gt;Основные моменты Local.cf:&lt;br&gt;&lt;br&gt;use_razor2 1&lt;br&gt;use_bayes 1&lt;br&gt;bayes_auto_learn 0&lt;br&gt;bayes_path /var/spool/amavis/.spamassassin/bayes&lt;br&gt;bayes_auto_learn_threshold_nonspam 0&lt;br&gt;bayes_auto_learn_threshold_spam 20.0&lt;br&gt;use_pyzor 0&lt;br&gt;ok_locales              all&lt;br&gt;razor_config            /var/spool/amavis/.razor/razor-agent.conf&lt;br&gt;&lt;br&gt;whitelist_to            C&#064;myserver.com&lt;br&gt;whitelist_to            D&#064;myserver.com&lt;br&gt;whitelist_to            F&#064;myserver.com&lt;br&gt;&lt;br&gt;score USER_IN_WHITELIST_TO      -100.000&lt;br&gt;&lt;br&gt;В белом списке нет пользователей &quot;A&quot; и &quot;B&quot;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интересный СПАМ (Vitaly_loki)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#16</link>
    <pubDate>Sat, 13 Feb 2010 17:53:15 GMT</pubDate>
    <description>&amp;gt;Тогда получается что реального отправителя (тот который на конверте) можно найти только &lt;br&gt;&amp;gt;в логах (/var/log/mail)? &lt;br&gt;&lt;br&gt;Совершенно верно, но не только. К примеру, sendmail добавляет аргумент RCPT TO:&amp;lt;&amp;gt; в заголовок конверта (но делать это не обязан, потому некоторые MTA это не делают):&lt;br&gt;&lt;br&gt;Return-Path: &amp;lt;vit&#064;testdomain.org&amp;gt;&lt;br&gt;Received: from localhost (localhost &#091;127.0.0.1&#093;)&lt;br&gt;        by smtp.testdomain.org (8.14.3/8.14.3) with ESMTP id o1DHeQi4001443&lt;br&gt;        for &amp;lt;vit&#064;testdomain.org&amp;gt;; Sat, 13 Feb 2010 22:40:40 +0500 (YEKT)&lt;br&gt;&lt;br&gt;Видите &quot;for &amp;lt;vit&#064;testdomain.org&amp;gt;&quot;? Это и есть аргумент RCPT TO:&amp;lt;&amp;gt; А реальный отправитель это &quot;Return-Path: &amp;lt;vit&#064;testdomain.org&amp;gt;&quot;, т.е. то, что клиент указал в MAIL FROM:&amp;lt;&amp;gt;. &lt;br&gt;&amp;gt;И всетки если уж письмо попало A&#064;myserver.com то почему на него сработало &lt;br&gt;&amp;gt;правило USER_IN_WHITELIST_TO в SpamAssassin? Ведь такой пользователь не прописан в белом &lt;br&gt;&amp;gt;списке. &lt;br&gt;&lt;br&gt;Вот тут точно не могу сказать, с SA не работал, но подозреваю, что B&#064;myserver.com в белом списке, а SA видимо смотрел именно заголовки. Это м</description>
</item>

<item>
    <title>Интересный СПАМ (osiris)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#15</link>
    <pubDate>Sat, 13 Feb 2010 15:22:46 GMT</pubDate>
    <description>Vitaly_loki, спасибо за столь детальный ответ. Все, я понял. Просто раньше думал что адреса на &quot;конверте&quot; тоже указываются в заголовках.&lt;br&gt;&lt;br&gt;На счет этого я знаю, сам так не раз почту отправлял:&lt;br&gt;&lt;br&gt;Trying 127.0.0.1...&lt;br&gt;Connected to localhost.&lt;br&gt;Escape character is &apos;^&#093;&apos;.&lt;br&gt;220 smtp.testdomain.org ESMTP MeTA1-1.0.PreAlpha32.0&lt;br&gt;ehlo localhost&lt;br&gt;250-smtp.testdomain.org ESMTP Hi there&lt;br&gt;250-PIPELINING&lt;br&gt;250-STARTTLS&lt;br&gt;250-AUTH LOGIN PLAIN GSSAPI DIGEST-MD5 CRAM-MD5&lt;br&gt;250-SIZE 10485760&lt;br&gt;250-8BITMIME&lt;br&gt;250-ENHANCEDSTATUSCODES&lt;br&gt;250-XVERP&lt;br&gt;250 HELP&lt;br&gt;MAIL FROM:&amp;lt;vit&#064;remotedomain.ru&amp;gt;&lt;br&gt;250 2.1.0 Sender ok&lt;br&gt;RCPT TO:&amp;lt;vit&#064;testdomain.org&amp;gt;&lt;br&gt;250 2.1.5 Recipient ok&lt;br&gt;&lt;br&gt;DATA&lt;br&gt;354 Go&lt;br&gt;From: Bill Gates &amp;lt;Bill.Gates&#064;microsoft.com&amp;gt;&lt;br&gt;To: Petya Ivanov &amp;lt;non-existent&#064;yandex.ru&amp;gt;&lt;br&gt;Subject: Forged headers&lt;br&gt;&lt;br&gt;message text&lt;br&gt;.&lt;br&gt;250 2.0.0 got it id=S000000000000006A00&lt;br&gt;quit&lt;br&gt;221 2.0.0 Bye&lt;br&gt;Connection closed by foreign host.&lt;br&gt;&lt;br&gt;Тогда получается что реального отправителя (тот который на конверте) можно найти только в логах (/var/log/mail)?&lt;br&gt;&lt;br&gt;И всетки если </description>
</item>

<item>
    <title>Интересный СПАМ (Vitaly_loki)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#14</link>
    <pubDate>Sat, 13 Feb 2010 12:56:24 GMT</pubDate>
    <description>&amp;gt;А почему этот адрес не указывается в заголовке письма? &lt;br&gt;&lt;br&gt;Osiris, еще разок... внимательней будьте. Объясняю... Клиент соединяется на 25 TCP/порт с вашим SMTP-серверов. После приглашения (код сообщения 220), клиент представляется:&lt;br&gt;&lt;br&gt;EHLO domain.name&lt;br&gt;&lt;br&gt;сервер отвечает ему:&lt;br&gt;250-сообщение какое-нить&lt;br&gt;&lt;br&gt;затем клиент начинает говорить от имени кого он отправляет почту, этот адрес будет использоваться для ответа в случае неудачной доставки:&lt;br&gt;&lt;br&gt;MAIL FROM:&amp;lt;user&#064;domain.com&amp;gt;&lt;br&gt;&lt;br&gt;Затем клиент говорить КОМУ он отправляет почту, это РЕАЛЬНЫЙ адрес доставки или алиас (псевдоним), вот именно на основании этого параметра SMTP-сервер маршрутизирует (кладет в ящик и т.д.) почту:&lt;br&gt;&lt;br&gt;RCPT TO:&amp;lt;user&#064;localdomain.com&amp;gt;&lt;br&gt;&lt;br&gt;Это всё был конверт письма. Дальше начинает передача содержимого письма, то что вкладывается в конверт:&lt;br&gt;&lt;br&gt;DATA&lt;br&gt;и тут начинаешь писать какие хочешь заголовки&lt;br&gt;From: Bill Gates &amp;lt;Bill.Gates&#064;microsoft.com&amp;gt;&lt;br&gt;To: Petya Ivanov &amp;lt;non-existent&#064;yandex.ru&amp;gt;&lt;br&gt;Subject: Forged headers&lt;br&gt;X-Comment: &lt;br&gt;&lt;br&gt;После пустой строки начина</description>
</item>

<item>
    <title>Интересный СПАМ (osiris)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#10</link>
    <pubDate>Sat, 13 Feb 2010 10:28:38 GMT</pubDate>
    <description> время smtp-сессии клиент сказал так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;EHLO blah-blah-blah &lt;br&gt;&amp;gt;MAIL FROM:&amp;lt;blah-blah&#064;domain.com&amp;gt;&lt;br&gt;&amp;gt;RCPT TO:&amp;lt;A&#064;myserver.com&amp;gt;     &amp;lt;-- вот оно&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;А почему этот адрес не указывается в заголовке письма?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интересный СПАМ (Vitaly_loki)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#9</link>
    <pubDate>Fri, 12 Feb 2010 18:12:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Так и тут, при отправке письма сервер сначала говорит кому это письмо &lt;br&gt;&amp;gt;&amp;gt;(конверт), а затем уже кидает содержимое (внутри письма). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Отправитель говорит что письмо &lt;br&gt;&amp;gt;From: B&#064;myserver.com &lt;br&gt;&amp;gt;To: &amp;lt;B&#064;myserver.com&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Внутри письма спам, что не интересно. А вот почему оно попало пользователю &lt;br&gt;&amp;gt;A&#064;myserver.com при полном отсутствии его в заголовке это не понятно. &lt;br&gt;&lt;br&gt;Потому что во время smtp-сессии клиент сказал так:&lt;br&gt;&lt;br&gt;EHLO blah-blah-blah&lt;br&gt;MAIL FROM:&amp;lt;blah-blah&#064;domain.com&amp;gt;&lt;br&gt;RCPT TO:&amp;lt;A&#064;myserver.com&amp;gt;     &amp;lt;-- вот оно&lt;br&gt;&lt;br&gt;,а затем&lt;br&gt;&lt;br&gt;DATA&lt;br&gt;From: B&#064;myserver.com&lt;br&gt;To: &amp;lt;B&#064;myserver.com&amp;gt;&lt;br&gt;Subject&lt;br&gt;&lt;br&gt;spam&lt;br&gt;.&lt;br&gt;--&lt;br&gt;Все что до DATA - это конверт, все что после, но до пустой строки - заголовки письма (используются в почтовых клиентах для удобства, сортировки и т.д.). После пустой строки - текст письма&lt;br&gt;</description>
</item>

<item>
    <title>Интересный СПАМ (DN)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#7</link>
    <pubDate>Fri, 12 Feb 2010 14:12:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;PavelR - все внятно объяснил. Есть заголовок письма и есть конверт, они &lt;br&gt;&amp;gt;&amp;gt;могут быть различны. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А разве почтовые сервера определяют дальнейший маршрут письма не по заголовку??? &lt;br&gt;&lt;br&gt;По заголовкам на конверте, проставленные MTA .&lt;br&gt;Загловки Mail user agent (MUA)  From: , To: для человека больше служат.&lt;br&gt;&lt;br&gt;http://www.soslan.ru/tcp/tcp28.html&lt;br&gt;</description>
</item>

<item>
    <title>Интересный СПАМ (Etch)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#6</link>
    <pubDate>Fri, 12 Feb 2010 14:05:59 GMT</pubDate>
    <description>&amp;gt;А разве почтовые сервера определяют дальнейший маршрут письма не по заголовку??? &lt;br&gt;&lt;br&gt;Сюрприииз :)&lt;br&gt;Гуглить: протокол smtp&lt;br&gt;</description>
</item>

<item>
    <title>Интересный СПАМ (osiris)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/88138.html#5</link>
    <pubDate>Fri, 12 Feb 2010 13:09:15 GMT</pubDate>
    <description>&amp;gt;PavelR - все внятно объяснил. Есть заголовок письма и есть конверт, они &lt;br&gt;&amp;gt;могут быть различны. &lt;br&gt;&lt;br&gt;А разве почтовые сервера определяют дальнейший маршрут письма не по заголовку???&lt;br&gt;</description>
</item>

</channel>
</rss>
