<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Борьба со спамом. P0F</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html</link>
    <description>Здравствуйте.&lt;br&gt;&lt;br&gt;Тут поковырял инет по поводу средств борьбы со спамом. Среди всяких антиспамеров и настроек самих почтовых серверов нашел упоминание об утилите p0f - http://lcamtuf.coredump.cx/p0f.shtml&lt;br&gt;Как я понял, из встречившихся в инете упоминаний, эта утилита перехватывает пакеты в момент соединения удаленной машинки и определяет тип операционной системы, причем ее можно интегрировать с тем же амавистом. Соответственно, результаты ее работы можно прицепить к спамассасину и амависту для начисления дополнительных баллов к письмам, которые были отправлены, например, с виндовой операционки (которые чаще всего и используются как спам-боты). &lt;br&gt;В общем узнав о ней я уже готов был ее прикрутить к серверу и попробовать, но у меня возникло 2 вопроса:&lt;br&gt;1. Как я понял, win xp эта приблуда точно определяет. А вот определяет ли она win vista, win 7 и серверные операицонки виндюков?&lt;br&gt;2. Может кто-нибудь ее уже пробовал юзать и сложилось какое-нибудь мнение об ее работе?&lt;br&gt;</description>

<item>
    <title>Борьба со спамом. P0F (feb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#10</link>
    <pubDate>Fri, 04 Mar 2011 06:21:22 GMT</pubDate>
    <description>&amp;gt; не подскажите каким почтовиком пользуетесь?&lt;br&gt;&lt;br&gt;Так там написано было...&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Сначала экзим выполняет серию проверок на стадиях CONN и RCPT.</description>
</item>

<item>
    <title>Борьба со спамом. P0F (desenix)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#9</link>
    <pubDate>Fri, 04 Mar 2011 06:03:31 GMT</pubDate>
    <description>&amp;gt; имени хоста, наличие в имени хоста нехороших слов, структура имени (цифры-точки-тире), &lt;br&gt;&amp;gt; количество получателей, принадлежность энвелоп-ту моему домену и так далее. За каждую &lt;br&gt;&amp;gt; проваленную проверку начисляются штрафные баллы.&lt;br&gt;&lt;br&gt;не подскажите каким почтовиком пользуетесь?&lt;br&gt;мне в CGP надоели точки тире, он регулярки не умеет, да много чего не умеет проверять как следует. &lt;br&gt;Поэтому сделал проще, написал скрипт реализующий RBL и в нём проверяю наличие октетов IP адреса в обратной зоне, если более 2 встречается, баню без задней мысли. Остаются редкие провайдеры с левыми зонами, их в чёрный список по зонам.&lt;br&gt;Вот думаю как бы добавить ещё один механизм в проверку, и стоит ли это делать. Соединятся навстречу но не по адресу отправителя, а к хосту который почту желает отправить, проверять вообще у него 25 порт принимает соединения, если нет, то смело в бан.&lt;br&gt;В результате в сутки из 100 попыток 1 бывает иногда удачной у спамеров, это если они какой-то сайт или почтовик ломанут, но тогда письмо на abuse пишу.&lt;br&gt;</description>
</item>

<item>
    <title>Борьба со спамом. P0F (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#8</link>
    <pubDate>Thu, 03 Mar 2011 10:12:08 GMT</pubDate>
    <description>&amp;gt; Я могу ошибаться, так что извиняйте, если я не прав. Я так &lt;br&gt;&amp;gt; понимаю, что ваш метод - исключительно байсовский анализ (ес-но правильная настройка &lt;br&gt;&amp;gt; сервера прежде всего)? Т.е. предлагаете обучать, обучать и еще раз обучать? &lt;br&gt;&lt;br&gt;Нет, конечно. Сначала экзим выполняет серию проверок на стадиях CONN и RCPT. Здесь проверяется невовремя поданное хело, корректность этого хело, корректность резолвинга имени хоста, наличие в имени хоста нехороших слов, структура имени (цифры-точки-тире), количество получателей, принадлежность энвелоп-ту моему домену и так далее. За каждую проваленную проверку начисляются штрафные баллы. &lt;br&gt;&lt;br&gt;Если баллов набирается больше нуля, за каждый балл отправитель будет ждать одну секунду перед переходом к фазе DATA. Редкий спамбот способен прождать более минуты на этом этапе. Отстреляв все хедеры, он начинает без команды лить тело письма - и на этом палится. Или просто сбрасывает соединение, не выдержав ожидания.&lt;br&gt;&lt;br&gt;Если баллов набирается более максимума, отправитель прождет положенное врем</description>
</item>

<item>
    <title>Борьба со спамом. P0F (fen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#7</link>
    <pubDate>Thu, 03 Mar 2011 09:10:59 GMT</pubDate>
    <description>&amp;gt; Я не спорю, инструмент отличный. Но это микроскоп, а мы тут все &lt;br&gt;&amp;gt; больше гвозди забиваем.&lt;br&gt;&lt;br&gt;Я могу ошибаться, так что извиняйте, если я не прав. Я так понимаю, что ваш метод - исключительно байсовский анализ (ес-но правильная настройка сервера прежде всего)? Т.е. предлагаете обучать, обучать и еще раз обучать? Но ведь спам очень разнообразен, кому-то из пользователей идут письма по одной тематике, кому-то по другой, кому-то по третей и т.д. В итоге это приводит к тому, что в байесовской базе, как мне кажется, творится полный бардак и со времен кол-во спама только увеличивается, приходится грохать базу и начинать заново.&lt;br&gt;</description>
</item>

<item>
    <title>Борьба со спамом. P0F (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#6</link>
    <pubDate>Thu, 03 Mar 2011 09:07:00 GMT</pubDate>
    <description>&amp;gt; Опять же не блокировать письма, а просто маркировать как СПАМ, а дальше &lt;br&gt;&amp;gt; уже пусть пользователь разбирается.&lt;br&gt;&lt;br&gt;У меня все, что помечается, как  &quot;Спам&quot;, автоматически падает юзеру в &quot;Junk&quot;. Рыться в помойке клиент начинает только тогда, когда отправитель звонит и скандалит: я отправил, а вы не отвечаете! Поскольку каждый такой инцидент это нервы, время и, как ни странно - бабки, над задачей отсеять спам стоит сверхзадача - не отсеять легальную почту.&lt;br&gt;&lt;br&gt;Как по мне, то уж пусть во входящие валится спам, лишь бы фальш-позитивов не было. Заодно юзеры байес-фильтр потренируют :)&lt;br&gt;</description>
</item>

<item>
    <title>Борьба со спамом. P0F (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#5</link>
    <pubDate>Thu, 03 Mar 2011 08:49:55 GMT</pubDate>
    <description>&amp;gt; Ну собственно зависит от веса оценки. Никто не заставляет ставить запредельные баллы. &lt;br&gt;&lt;br&gt;Попробую объяснить на примере. Предположим, вы обеспечиваете секурность банка, и заметили, что многие грабители попадают в банк через главные двери. И теперь каждого, кто входит через главные двери, кладут мордой вниз на пол и подвергают тщательному обыску. И грабителей, и законопослушных граждан.&lt;br&gt;&lt;br&gt;Да, критерий &quot;тот, кто прошел через главные двери&quot; включает в себя и грабителей тоже. Но он же создаст массу неудобств добропорядочным клиентам. Да, это поможет скрутить грабителя до того, как он вытащит волыну и потребует кассу, но еще раньше в ваш банк просто перестанут ходить клиенты.&lt;br&gt;&lt;br&gt;Критерий проверки должен иметь сильную корреляцию со спамовостью. Чем сильнее корреляция - тем лучше. На тысячу клиентов, пихающих свое хело раньше приветствия СМТП сервера, легальных будет один-два. На ту же тысячу будет 1-2 легальных клиента с кривым хело или ненастроеным резолвом - из-за криворукости админов. Но вот легально пришедших</description>
</item>

<item>
    <title>Борьба со спамом. P0F (asser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#4</link>
    <pubDate>Thu, 03 Mar 2011 06:21:50 GMT</pubDate>
    <description>Опять же не блокировать письма, а просто маркировать как СПАМ, а дальше уже пусть пользователь разбирается.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Борьба со спамом. P0F (asser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#3</link>
    <pubDate>Thu, 03 Mar 2011 06:20:44 GMT</pubDate>
    <description>Ну собственно зависит от веса оценки. Никто не заставляет ставить запредельные баллы. Я использую в качестве параметра meta правил. Т.е. это просто хороший инструмент для определения откуда пришло письмо, а как вы его будете использовать - это уже другое дело.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Борьба со спамом. P0F (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91068.html#2</link>
    <pubDate>Thu, 03 Mar 2011 01:40:13 GMT</pubDate>
    <description>&amp;gt; Может кто-нибудь ее уже пробовал юзать и сложилось какое-нибудь мнение об ее работе?&lt;br&gt;&lt;br&gt;Начислять за использование винды доп.баллы при детекции спама - плохая идея. Слишком слаба корреляция. У нас пока не только подавляющее большинство ботов, но и значительная доля легальных клиентов находится на винде. Все еще. Пока. &lt;br&gt;&lt;br&gt;Использование p0f потенциально ведет к увеличению количества фальш-позитивов, которые юзеры переносят существенно хуже, чем фальш-негативы. Не советую, съедят. &lt;br&gt;</description>
</item>

</channel>
</rss>
