<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>blog.nxdomain &#187; Mail</title>
	<atom:link href="http://blog.nxdomain.ch/category/mail/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.nxdomain.ch</link>
	<description></description>
	<lastBuildDate>Sun, 23 Dec 2007 10:55:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
		<item>
		<title>Der 33. August</title>
		<link>http://blog.nxdomain.ch/2007/09/02/der-33-august/</link>
		<comments>http://blog.nxdomain.ch/2007/09/02/der-33-august/#comments</comments>
		<pubDate>Sun, 02 Sep 2007 08:55:10 +0000</pubDate>
		<dc:creator>Daniel</dc:creator>
				<category><![CDATA[Mail]]></category>

		<guid isPermaLink="false">http://blog.nxdomain.ch/2007/09/02/der-33-august/</guid>
		<description><![CDATA[Manchmal (aber selten) machen es einem die Spammer leicht, Filter zu schreiben. Heute (am 2. September) denkt eines der Botnetze offenbar, es sei der 33. August. Den Wochentag konnte die Software dann nicht mehr berechnen, sodass der entsprechende Header folgendermassen lautet: Date: , 33 Aug 2007 17:15:45 +0900 korrekt w&#228;re z.B.: Date: Sun, 2 Sep [...]]]></description>
			<content:encoded><![CDATA[<p>Manchmal (aber selten) machen es einem die Spammer leicht, Filter zu schreiben. Heute (am 2. September) denkt eines der Botnetze offenbar, es sei der 33. August. Den Wochentag konnte die Software dann nicht mehr berechnen, sodass der entsprechende Header folgendermassen lautet:</p>
<p>Date: , 33 Aug 2007 17:15:45 +0900</p>
<p>korrekt w&#228;re z.B.:<br />
Date: Sun, 2 Sep 2007 10:46:49 +0200</p>
<p>Vielen Dank f&#252;r diesen Bug.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nxdomain.ch/2007/09/02/der-33-august/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spamhaus PBL jetzt aktiv</title>
		<link>http://blog.nxdomain.ch/2007/01/07/spamhaus-pbl-jetzt-aktiv/</link>
		<comments>http://blog.nxdomain.ch/2007/01/07/spamhaus-pbl-jetzt-aktiv/#comments</comments>
		<pubDate>Sun, 07 Jan 2007 08:30:58 +0000</pubDate>
		<dc:creator>Daniel</dc:creator>
				<category><![CDATA[Mail]]></category>

		<guid isPermaLink="false">http://blog.nxdomain.ch/2007/01/07/spamhaus-pbl-jetzt-aktiv/</guid>
		<description><![CDATA[Die neue Zone &#8220;Policy Block List&#8221; (PBL) vom wohl besten RBL-Betreiber Spamhaus ist seit gestern abend aktiv (als public beta) und in der neuen &#8220;Sammelzone&#8221; zen enthalten. Bin gespannt, wie sich das auswirkt, sowohl was die Spamerkennung als auch false positives betrifft.]]></description>
			<content:encoded><![CDATA[<p>Die neue Zone &#8220;<a href="http://www.spamhaus.org/pbl/">Policy Block List</a>&#8221; (PBL) vom wohl besten RBL-Betreiber Spamhaus ist seit gestern abend aktiv (als public beta) und in der neuen &#8220;Sammelzone&#8221; <a href="http://www.spamhaus.org/zen/">zen</a> enthalten. Bin gespannt, wie sich das auswirkt, sowohl was die Spamerkennung  als auch false positives betrifft.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nxdomain.ch/2007/01/07/spamhaus-pbl-jetzt-aktiv/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wie ein modernes Botnetz funktioniert</title>
		<link>http://blog.nxdomain.ch/2006/11/19/wie-ein-modernes-botnetz-funktioniert/</link>
		<comments>http://blog.nxdomain.ch/2006/11/19/wie-ein-modernes-botnetz-funktioniert/#comments</comments>
		<pubDate>Sun, 19 Nov 2006 13:57:24 +0000</pubDate>
		<dc:creator>Daniel</dc:creator>
				<category><![CDATA[Mail]]></category>

		<guid isPermaLink="false">http://blog.nxdomain.ch/2006/11/19/wie-ein-modernes-botnetz-funktioniert/</guid>
		<description><![CDATA[SecureWorks hat eine interessante Analyse des SpamThru-Botnetzes geschrieben (bekannt durch die aktuelle Stock-Spam-Kampagne). Die wichtigsten Punkte: gesteuert durch einen Control-Server P2P-Kommunikation zwischen den Bots: Falls der Control-Server entdeckt und abgeschaltet wird (wie gerade geschehen) kann der Betreiber des Botnetzes &#252;ber P2P den Bots die IP des neuen Control-Servers bekannt geben, solange er die Kontrolle &#252;ber [...]]]></description>
			<content:encoded><![CDATA[<p>SecureWorks hat eine interessante <a href="http://www.secureworks.com/analysis/spamthru/">Analyse</a> des SpamThru-Botnetzes geschrieben (bekannt durch die aktuelle Stock-Spam-Kampagne). Die wichtigsten Punkte:</p>
<ul>
<li>gesteuert durch einen Control-Server</li>
<li>P2P-Kommunikation zwischen den Bots: Falls der Control-Server entdeckt und abgeschaltet wird (wie gerade geschehen) kann der Betreiber des Botnetzes &#252;ber P2P den Bots die IP des neuen Control-Servers bekannt geben, solange er die Kontrolle &#252;ber mindestens einen der Bots hat</li>
<li>die Botsoftware l&#228;dt eine gehackte Version der Kaspersky-AV-Software vom Control-Server und deaktiviert damit alle anderen Trojaner ausser sich selbst</li>
<li>jeder Bot versendet pro Spamversand nur an einige hundert Adressen</li>
<li>die Betreiber haben ganz offensichtlich viel Arbeit und Geld in ihr Business gesteckt</li>
<li>von den total 73000 aktiven Bots sind 12000 in den USA und nur 2800 in China (was mich doch etwas erstaunt, sehen wir doch bei uns neben China neu auch viel Spam aus osteurop&#228;ischen und inzwischen auch afrikanischen L&#228;ndern, z.B. Marokko)</li>
<li>das System w&#228;re theoretisch in der Lage, pro Tag eine Milliarde Spam-Mails zu verschicken</li>
</ul>
<p>Wegen der P2P-Funktionalit&#228;t ist es beinahe unm&#246;glich, dieses Botnetz abzuschalten. Offenbar ist der Zugang zum System auch sehr gut gesch&#252;tzt, da sich der Betreiber mit Sicherheit auch gegen Konkurrenten wehren muss. Es w&#228;re doch zu cool, das Botnetz einfach zu &#252;bernehmen und selber damit Geld zu verdienen&#8230;</p>
<p>(via <a href="http://matthias.leisi.net/archives/172-How-the-SpamThru-trojan-works.html">Matthias Leisi</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nxdomain.ch/2006/11/19/wie-ein-modernes-botnetz-funktioniert/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>default deny bei SMTP</title>
		<link>http://blog.nxdomain.ch/2006/11/12/default-deny-bei-smtp/</link>
		<comments>http://blog.nxdomain.ch/2006/11/12/default-deny-bei-smtp/#comments</comments>
		<pubDate>Sun, 12 Nov 2006 17:07:24 +0000</pubDate>
		<dc:creator>Daniel</dc:creator>
				<category><![CDATA[Mail]]></category>

		<guid isPermaLink="false">http://blog.nxdomain.ch/2006/11/12/default-deny-bei-smtp/</guid>
		<description><![CDATA[Was bei Firewalls schon immer der Normalfall war wird langsam auch bei E-Mail so: N&#228;mlich dass grunds&#228;tzlich jeglicher Traffic abgelehnt wird und nur Ausnahmen zugelassen sind. Bisher hat jeder Mailserver SMTP-Verbindungen von beliebigen IP-Adressen angenommen, also auch den ganzen Trojaner-verseuchten Privat-PCs. Das &#228;ndert sich, wir wehren inzwischen fast die H&#228;lfte aller Spam-Mails durch reverse-DNS-Abfragen ab [...]]]></description>
			<content:encoded><![CDATA[<p>Was bei Firewalls schon immer der Normalfall war wird langsam auch bei E-Mail so: N&#228;mlich dass grunds&#228;tzlich jeglicher Traffic abgelehnt wird und nur Ausnahmen zugelassen sind. Bisher hat jeder Mailserver SMTP-Verbindungen von beliebigen IP-Adressen angenommen, also auch den ganzen Trojaner-verseuchten Privat-PCs. Das &#228;ndert sich, <a href="http://www.goeast.ch/support/support.cgpstatistik.cfm">wir</a> wehren inzwischen fast die H&#228;lfte aller Spam-Mails durch reverse-DNS-Abfragen ab (Bsp: alle SMTP-Verbindungen von *.dialin.provider.net).<br />
So gesehen finde ich <a href="http://matthias.leisi.net/archives/170-Default-Deny-A-Paradigm-Shift-for-E-Mail.html">Matthias Leisis Forderung</a> nach einem grunds&#228;tzlichen default deny f&#252;r SMTP nur logisch. Leider ist es dann aber vorbei mit mal-noch-schnell-einen-SMTP-Server aufsetzen, m&#252;sste man doch dann die jeweilige IP in alle Whitelist-DBs eintragen und bei allen m&#252;sste man noch irgendwie beweisen, dass man zu den good guys geh&#246;rt. Als Mittel zur Reduktion von false positives sind aber whitelists wie <a href="http://www.dnswl.org/">dnswl.org</a> bereits jetzt schon sehr sinnvoll.</p>
<p><strong>Update:</strong> Die geplante <a href="http://www.spamhaus.org/pbl/">Spamhaus PBL</a> wird &#8211; jedenfalls vom Effekt her &#8211; auch in Richtung default deny gehen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nxdomain.ch/2006/11/12/default-deny-bei-smtp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

