SMTPの応答を数秒遅らせてスパマーを撃退 38
ストーリー by kazekiri
いたちごっこ 部門より
いたちごっこ 部門より
JonMoo 曰く、
MIT Spam Conference 2007に関する記事がOpen Tech Pressに掲載されているのだが、そこでSMTPサーバの応答をわざと遅らせてスパマーをいらいらさせ、メール送信をあきらめさせるという手法が話題になっていたようだ。メールサーバの応答を接続から最初の数秒だけ遅らせて、その後通常のスピードに戻すという手法を発表した講演者によれば、SPAMの量を80%削減できるということだ。確かに一般のユーザであればメールの10秒遅延は気にならないが、スパマーは気にするのだろう。だが、この手法が広まりすぎると、あちこちで微妙にメールが遅延していくのかもしれない?
それなんて役人仕事? (スコア:5, おもしろおかしい)
Re:それなんて役人仕事? (スコア:1, おもしろおかしい)
Re:それなんて役人仕事? (スコア:0)
・たらいまわし(転送)ばっかりで
・疲れたら(Received:が25個を越えたら)
・あきらめる(エラーを返す)
という話かと思いましたよ。
いたちごっこ? (スコア:3, 興味深い)
ボットネットが既に十分に広まっているから、それとセットにすれば、意味なさげ。
Re:いたちごっこ? (スコア:0)
XPsp1以前のWindowsが減ってくればボットネットの規模もそれなりにしぼむと思うので、スパマーの間ではボット確保競争が激化しそうな気がします。手口の巧妙化も進むでしょうが、それだけ工数も増えて資源も不安定になるはずなのでspamの相場が上がって結果的に量が減ることはあるかもしれません。
個人ユーザができるのはボット対策でしょうか。これだけ仮想化技術が進んでるのだから、ネットサーフィンやメールブラウズはバーチャルマシンから(そんで使用後は初期化)なんてのが常識になってくれたらかなりマシになるのだろうけど。
# OSの標準機能でサンドボックスとか装備したら独禁法でヤバいのかな?
Re:いたちごっこ? (スコア:1)
特定のフォルダ以外に書き込めないとかそんな感じで。
ゾーンの考えがはいって、ダウンロードしたファイルを実行する時に警告出るようになったのはXP sp2でしたっけ?
当然デフォルトでは危険なActiveX等は実行されません。(最近の適切なIEなら)
結局、デフォルトなら大丈夫なはずだけど、使用者によって(わけわからず)「実行or許可」されちゃうからダメなわけで、そうなると仕組み上はどうしようもないような。
ユーザーのインターネット使用時のモラル向上が一番重要ですよね。
Re:いたちごっこ? (スコア:0)
「実行or許可」のためには複数の難解な問題に回答し、一定以上の正解率を出さなきゃいけないようにしてはどうだろう。
...遠回しに「デフォルト以外で使うな」と言ってるようなもんだけど、
似たようなもの (スコア:2, 興味深い)
http://moin.qmail.jp/MTA_20_a4_c7_20spam_20_a4_f2_b7_e2_c2_e0_a4_b9_a4... [qmail.jp]
でも、昔は携帯メールがこの方法だとspam判定を受けてしまうというのがあったんですが、、、
最近は大丈夫なのかな?
遅延 (スコア:1, すばらしい洞察)
もありそうだが。遅延は複数回連続で受信した場合に発動させるようにすればいい
スパマーのスレッドが遅延すると複数の接続からの配信性能は寧ろ向上
する。少なくとも連続投稿すると拒否メッセージに移行する
サーバーは大手では結構ある。それでいいと思う。
Re:遅延 (スコア:2, すばらしい洞察)
>もありそうだが。遅延は複数回連続で受信した場合に発動させるようにすればいい
いや、たぶんこれは多くのメールサーバが数秒ずつ遅らせることにより、
大量送信する場合は完了するのにすごく時間がかかるようになるので
spammerが諦めるのではないかという話だと思います。
普通の数通程度しか送らないメールは数十秒程度で完了するので
支障は少ないが、10万通送るspammerにとっては数日かかってしまう
という対策なんですから。
同じサーバに複数回連続で接続してきて初めて遅延させるだけじゃ
効果は少ないでしょうね。
Greylistingくらいしなきゃ。
Re:遅延 (スコア:0)
「一般のユーザであればメールの10秒遅延は気にならない」とあるけど、
携帯メールユーザからすれば10秒の遅延は凄く長く感じます。
(中継の話ではなくて、あくまでユーザとのI/Fですよね)
結局スパマーもzombie networkを使って並列かすれば終了か・・・。
Re:遅延 (スコア:1, 興味深い)
>(中継の話ではなくて、あくまでユーザとのI/Fですよね)
spammerは、恐らく着信側のSMTPサーバにダイレクトに来てて
そこでの話であって、携帯からインターフェースとなる送信側とは別だと思いますよ。
(Willcom以外の携帯がSMTPをしゃべっているかどうかもしりませんが)
# 着信と送信は分けて・・・ますよね?
発表の趣旨 (スコア:1, 参考になる)
多分今回の発表の趣旨は、既存の方法に改善を加え、後半は通常の速度に戻すというアイデアの方だと思う。
Re:発表の趣旨 (スコア:3, 参考になる)
>> 220番の応答をわざと遅らせておき、それを送る前に
>> 次のメッセージが来たらエラーとしてその先に
>> 進めないようにするテクニック
というのは読んだことがある
Re:発表の趣旨 (スコア:3, 参考になる)
今は、週あたり20,000通前後をgreet pauseとRBLで拒絶しています。Spamassassinでspamと判定されて届くのが、週あたり1,500通位です。さらにこの後に、Pro Scanでウイルスチェックをしているのですけれど、ウイルスのメールの数は、週あたり10通以下になっています。
逆引きできないと拒絶するのは、中国や韓国からのメールを拒否することが多くなるので、 私のところでは採用していません。
Re:発表の趣旨 (スコア:0)
僕は逆に個人用アドレスは.cnと.krをはじいてます。スパムが半分以下になります。
Re:発表の趣旨 (スコア:0)
# 見知らぬ中国人から日本語でファンレターをもらって嬉しいのでAC
Re:発表の趣旨 (スコア:0)
Re:発表の趣旨 (スコア:3, 興味深い)
greet pause という手法自体は結構前からありますよね。
Re:発表の趣旨 (スコア:2, 参考になる)
Re:発表の趣旨 (スコア:1, 参考になる)
Re:発表の趣旨 (スコア:2, 興味深い)
Open Tech Pressの記事にも書いてありますが、大量のメール受信が必要なエンタープライズ用途ではtarpittingそのものは受け入れにくいため、tarpittingをしている「ふり」をする(tarpit simulation)のだと思います。
Re:発表の趣旨 (スコア:0)
日本では、任意のIPに対して、ごりごりのHWで遅延を発生させる製品もでていますよ。
PDFの9ページ目 [nec-mobilesolutions.com]
Re:発表の趣旨 (スコア:1)
わざと遅らせる方法は以前からありましたね。
Re:発表の趣旨 (スコア:2, 参考になる)
> わざと遅らせる方法は以前からありましたね。
これやっているんですが,プライマリとしてMXで指定したサーバで(一時)拒否しても,すぐにセカンダリに送ってくるspammerがいますね.
どっちの会合? (スコア:0)
と思ったが、MIT Spam Conference 2007? Anti Spam Conference じゃないってことはこれスパム業者側のカンファレンス?
こんな手法が出てるから気をつけろ!っていう発表ってこと?
Re:どっちの会合? (スコア:1)
どの段階で遅らせるか (スコア:0)
イライラ (スコア:0)
spamツールの死活確認をタイムアウトさせるのが目的ではなかろうか。
Re:イライラ (スコア:0)
Re:イライラ (スコア:1)
迷惑というレベルの spammer は大抵 botnet からなり、MTA なりを使って送ってくるので、普通の MTA が繋げられる場合にはほとんど意味が無いかと。
# とはいえ、ここ最近妙に spam が減った気はする。
Re:イライラ (スコア:0)
イライラさせる→spamerがキレる→DOS攻撃食らって,より悲惨なことに
みたいな時代がやってきますよ.(ぉ
DoS攻撃をするスパマー (スコア:0)
> みたいな時代がやってきますよ.(ぉ
児童ポルノDVDなんかを宣伝していたスパマー「ロリムトー」は、アンチスパムサイトへDoS攻撃を繰り返していたそうです。
あそこの社長は年配のオッサンだったはず。
Re:イライラ (スコア:0)
Re:イライラ (スコア:0)
そうもいかないのでは・・・。
裏にその手の団体とかあって、やらざるをえないとかありそうですが。
Re:てめぇのアドレス管理くらいしっかりやれ (スコア:0)
私のところには毎日数百通のspamが来ますが、そのアドレスは
JPNICなどのレジストリ・レジストラが世界中に公開してくれた
ためにspamのターゲットにされてしまったのですよ。
エロサイトに登録したり、得体の知れないアンケートに答えたり、
ゲーセンのプリクラにメアドを入力したりなどと違い、自己責任は
問えないんですよ。
Re:てめぇのアドレス管理くらいしっかりやれ (スコア:0)
ドメイン登録に使ったメールアドレスには毎日数十通のスパムが来ますが、
それ以外のメールアドレスには、数ヶ月に一通程度です。
まあ、匿名(代理?)登録してくれる業者も有るみたいですが、どうなんだろうって事で普通に登録しました。