Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Witam - mam postfixa ze spamassassinem od pewnego czasu moj serwer i użytkownicy w sieci lokalnej są zasypywani spamem "od siebie"
tz. moja domena to tychydis.com.pl i zdarza sie, że dostają użytkownicy maila od samego siebie:
From blenched55@yhbia.com Thu Nov 15 08:18:24 2012 Return-Path: <blenched55@yhbia.com> X-Original-To: jan@tychydis.com.pl Delivered-To: jan@tychydis.com.pl Received: from 91.99.199.123.parsonline.net (unknown [91.99.199.123]) by mail.tychydis.com.pl with ESMTP id E2D99A50126; Thu, 15 Nov 2012 08:18:23 +0100 (CET) Date: Thu, 15 Nov 2012 10:37:37 +0330 From: <asia@tychydis.com.pl> To: <asia@tychydis.com.pl> Subject: Zarob 200-400 EUR za dwie godziny pracy juz w następnym tygodniu. X-Mailer: stxsvj MIME-Version: 1.0 Content-Type: text/html; charset=iso-8859-2 Content-Transfer-Encoding: 7bit Message-Id: <20121115071823.E2D99A50126@mail.tychydis.com.pl>
juz wrzucam te maile jako wzorzec do programu sa-learn w spamassassinie ale nic nie pomaga - może poprzez procmaila blokować?
- głównie przychodzą ofery pracy
pozdr. i dzieki za odp
Offline
To sposób na oszukanie programów pocztowych poprzez doklejenie dodatkowego nagłówka From.
Spróbuj wyrzeźbić regexa, w którym sprawdzisz, czy jest dodatkowy nagłówek From zawierający taki sam adres, jak adres docelowy skrzynki pocztowej.
To najprostsza metoda, ale trochę zabawy z tym jest.
Albo po prostu zbanuj serwer MX po ip, jeżeli to pojedynczy lub niezbyt częsty incydent.
Ostatnio edytowany przez Jacekalex (2012-11-15 16:24:55)
Offline
Wiesz na pewno tj doklejony nagłówek bo adres ktory podszywa się pod moją domene to blenched55@yhbia.com a maile z domeny tychydis.com.pl zgadzają się z faktycznymi nie wiem tylko jak ten spam zablokować - może wywalić poprzez procmaila na podstawie nagłówka from ?
bo z tego co widze to z różnych MX to przychodzi i różnych IP
macie może jakaś przetestowaną universalną regułkę :-) w procmailu na SPAM ? a z drugiej strony jak to możliwe ze ktoś wysyła maila przez moj MX który nie jest open relay - mam SASLA do autoryzacji a mimo to mozna wysłać maila ze spreparowanym nagłówkiem
dzieki
Ostatnio edytowany przez todziu (2012-11-15 20:54:57)
Offline
To raczej nie w procmailu, można łatwiej opisać regułki dla spamassassina.
Musiałbyś wykombinować regułkę, która sprawdza, czy jest więcej nagłówków From niż 1, jeden nagłówek From jest taki sam jak adres w nagłówku To.
Względnie napisz w tej sprawie na listę [url=http://wiki.apache.org/spamassassin/MailingLists]mailingową Spamassassina[/url].
Albo najprościej, zamiast zawracać głowę, ze to z różnych IP i różnych domen, sprawdź, czy przypadkiem te różne Ip nie są jakąś serwerownią z serwerami po 20 zł, i włącz sobie porządne listy RBL, takie spamerskie serwery MX lądują na blacklistach zadziwiająco szybko.
To by było na tyle
Ostatnio edytowany przez Jacekalex (2012-11-15 20:52:15)
Offline
Time (s) | Query |
---|---|
0.00012 | SET CHARSET latin2 |
0.00004 | SET NAMES latin2 |
0.00132 | SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='18.217.132.107' WHERE u.id=1 |
0.00082 | REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '18.217.132.107', 1732701290) |
0.00029 | SELECT * FROM punbb_online WHERE logged<1732700990 |
0.00058 | SELECT topic_id FROM punbb_posts WHERE id=214858 |
0.00053 | SELECT id FROM punbb_posts WHERE topic_id=22297 ORDER BY posted |
0.00045 | SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=22297 AND t.moved_to IS NULL |
0.00028 | SELECT search_for, replace_with FROM punbb_censoring |
0.00078 | SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=22297 ORDER BY p.id LIMIT 0,25 |
0.00079 | UPDATE punbb_topics SET num_views=num_views+1 WHERE id=22297 |
Total query time: 0.006 s |