Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Анализ спамерского трафика

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Пн Дек 04 2006 22:58    Заголовок сообщения: Анализ спамерского трафика Ответить с цитатой

Доброго времени суток!!!

Столкнулся я со следующей проблемой:
Подключение к интернету АДСЛ, на серваке стоит ВинХР Про, инет раздается в локалку Юзергейтом, антивирус Аваст НОМЕ версии, также используется его встроенный фаервол. Стоит Kerio Mail Server, ну и у провайдера настроена зона почтовых адресов, т.е. все что приходит на определенный домен складывается в один ящик, а потом Керио стягивает почту и раскладывает по локальным ящикам, также для отправки почты используется НЕ МХ а smtp сервер провайдера (насколько я понимаю это ретранслятор). Также имеется статический айпишник при подключении к инету. Провайдерский почтовик естественно использует спамерские базы, такие как
http://cbl.abuseat.org/ и http://sbl-xbl.spamhaus.org
Ну собственно говоря проблема:
Айпишник моего компа попал в базы этих серверов (я проверял), и естественно когда мой сервак пытается отправить почту через провайдера, провайдер проверяет отправителя (т.е. мой комп) по этим базам, ну и возвращает их с пометкой, что типа мой айпишник блокируется.

У меня есть два варианта ответа на вопрос: "почему мой комп попал в этибазы", у меня был включен форвардинг на этом почтовике, и спамеры пересылали почту от моего имени. Если я фаерволом закрою 25 порт на интерфейсе который смотрит в инет, смогу я отправлять почту используя провайдерский smtp (соответственно айпишник моего компа должен быть удален из этих баз, я имею ввиду сам механизм, сможет ли Керио коннектится к провайдерскому смтп если будет закрыт 25 порт?)?

Ну и второй ответ на этот вопрос, возможно где то в локальной сети на какой то машине сидит какая то вирусная программа, которая сама отправляет почту. Подскажите плиз, Какой программой можно проследить трафик сети, т.е. понять откуда и куда идет рассылка несанкционированной почты, чтобы потом удалить эту злобную шпионскую программу?

Ну и еще, как вы думаете, какие еще есть варианты ответа на вопрос: "почему комп попал в спамерские базы?"
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
a-m-d



Зарегистрирован: 09.09.2004
Сообщения: 1498
Откуда: SPb

СообщениеДобавлено: Вт Дек 05 2006 08:33    Заголовок сообщения: Ответить с цитатой

Посети http://www.ordb.org/ и проверься. Вот не припомню, они же вместе с отчетом рекомендации присылают, или это на каком другом сайте видел советы по конкретным почтовикам.

Также посмотри логи своего КМС. Если его "использовали" это можно увидеть. По тем же логам можно вычислить и внутреннего спамера. Я КМС т.скаать мельком видел, но кажется, логи у него нормальные.

PS ну а трафик в сети можно проанализировать при помощи, например, Ethereal. Если вредитель сидит в локалке, можно поставить на его комп фаервол, умеющий показывать какое приложение ломится в сеть (например, Kerio Personal Firewall).
_________________
Век живи - век учись!.. Дураком помрёшь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Вт Дек 05 2006 18:27    Заголовок сообщения: Ответить с цитатой

Еще раз всех приветствую!!!

Нужен Ваш совет, как думаете, возможно ли под Windows XP сделать следующее:

Сделать запрет всех исполняемых файлов, кроме установленных приложений. Тоесть если например юзер принес например на дискете или другом источнике информации, или по сети какой нибудь вирус, или другой какой нибудь исполняемый файл, чтобы он немог его запустить. Другими словами сделать политику безопасности: все что не разрешено явно, то запрещено. Есть какое нибудь решение? или может скрипты какие то надо написать?

Ну и еще один вопрос:
Возможно ли каким то образом под Windows XP запретить копирование или сохранение на винчестер определенных типов файлов. Тоесть чтобы например юзер мог на винт записать только например *doc, *.xls, *.txt ну и другие типы файлов которые нужно только для работы, тоесть чтобы юзеры немогли например записывать на диск *avi или другой мусор, или недайбог какие либо шпионские программы?
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Вт Дек 05 2006 18:32    Заголовок сообщения: Ответить с цитатой

Заранее извеняюсь если не туда запостил, просто выше изложенное сообщение актуально и для решения проблем с внутренним спамером в локальной сети, я просто думаю проще снести систему и переустановить заново, и таким образом себя обезопасить
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
grf



Зарегистрирован: 05.04.2005
Сообщения: 1242
Откуда: Москва

СообщениеДобавлено: Ср Дек 06 2006 10:18    Заголовок сообщения: Ответить с цитатой

Цитата:
Сделать запрет всех исполняемых файлов, кроме установленных приложений. Тоесть если например юзер принес например на дискете или другом источнике информации, или по сети какой нибудь вирус, или другой какой нибудь исполняемый файл, чтобы он немог его запустить.



Посмотри в сторону политики ограниченного использования программ.

Только это не панацея от вирусов. Юзер принесет документ вордовый, в котором будет зашит вирус как макрос. И что? Он спокойно запустит его с помощью ворда. (пример примитивный и лажовый, но показательный, так что не пинайте Laughing )

Для борьбы с вирусами - антивирусное ПО.
Для борьбы с запуском-установкой приложений - политика безопасности.


Wink
_________________
Errare humanum est
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Ср Дек 06 2006 10:25    Заголовок сообщения: Ответить с цитатой

Полное руководство настроек параметров безопасности
в WIN XP
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Ср Дек 06 2006 11:36    Заголовок сообщения: Ответить с цитатой

San_dok писал(а):
Полное руководство настроек параметров безопасности
в WIN XP


Заранее извеняюсь за ламерский вопрос, скажите а на русском такое полное руководство существует?

Заранее спасибо
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Ср Дек 06 2006 11:42    Заголовок сообщения: Ответить с цитатой

VeL писал(а):
San_dok писал(а):
Полное руководство настроек параметров безопасности
в WIN XP


Заранее извеняюсь за ламерский вопрос, скажите а на русском такое полное руководство существует?

Заранее спасибо

Типа бутерброд намазать с двух сторон... Wink
Держи http://main.soobcha.org/security/xpsecurity/print.html Wink
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...