Настройка поддельного адреса электронной почты для ловушки спамеров

10

Я слышал, что это говорит о том, что мы создали специальный адрес электронной почты , единственной целью которого является сбор урожая . Затем внесите в черный список каждого отправителя, который нацелен на этот адрес.

Я задаюсь вопросом:

  • если кто-то попробовал это
  • как вы делаете это (например, - поместите адрес в скрытое поле на вашем сайте - или лучше?)
  • это работает?
  • Есть ли что-то, на что следует обратить внимание при попытке сделать это (например, законные отправители, использующие собранные адреса?)
казарка
источник

Ответы:

13

Кто-нибудь еще это пробовал:

  • Конечно, да. Почти все антиспам-сервисы используют их, отраслевой термин «спам-ловушки»

Как ты это делаешь?

  • Обычно, находят адрес в одном из доменов, который получает много спама и подтверждают его владельцем, что он не используется, и у него нет планов его воскрешать. Этот процесс может быть (частично) автоматизирован.

Это работает?

  • Да. Самое полезное, что, поскольку вы можете гарантировать, что сообщения, отправляемые на ловушки, являются спамом, вы можете использовать его для калибровки эффективности механизма в любой момент времени, чтобы измерить, насколько хорошо вы справляетесь с блокировкой спама (ложные срабатывания) - если у вас достаточно большая выборка спам-ловушек; большинство антиспамовых компаний будут иметь сотни или тысячи
  • Они также могут использоваться автоматическими системами обучения для «изучения» спама. Но это также может узнать о спаме, отправляемом на адреса, не являющиеся спамтрапами (конечно, вы никогда не будете на 100% уверены, что это спам, если он отправляется на адреса, не являющиеся спамтрапами).
  • «Черный» адрес отправителя обычно не используется. Это связано с тем, что явные спамеры обычно придумывают адреса отправителей мусора в любом случае, а также потому, что явные спамеры иногда изменяют свои методы и начинают отправлять чистую почту
  • Черный список IP-адресов также не используется (в упрощенном виде) по той же причине; «плохие» IP-адреса могут стать «хорошими», поэтому, если у вас будет общий бан, законная почта окажется заблокированной.

Обычно вы не будете использовать только один адрес; этого было бы недостаточно. Попробуйте несколько сотен по всем вашим доменам (для начала).

Вы можете рекламировать их, если хотите, но если ваши домены достаточно хорошо известны спамерам, вероятные адреса спам-ловушек, вероятно, уже существуют в них (это, вероятно, почтовые ящики, которых нет в ваших системах конечных пользователей).

Могут быть настроены целые домены спам-ловушки - я уверен, что многие компании используют их - либо покупают подержанные домены, либо регистрируют реалистично звучащие домены с правдоподобным (хотя и поддельным) веб-сайтом. Поддомены тоже могут работать. Домены Spamtrap удобны тем, что вы можете настроить их с помощью ключевых слов или в определенных доменах верхнего уровня, на которые могут нацеливаться спаммеры.

MarkR
источник
1
Забыл упомянуть, я работаю в крупной антиспам-компании :)
MarkR
Обратите внимание, что если вы настраиваете ловушки в домене, который также получает легитимную почту, вы должны выбрать адреса, которые, хотя и выглядят правдоподобно, достаточно отличны от любых существующих легитимных адресов, чтобы исключить возможность опечатки, приводящей к черному списку. Аналогично, следует понимать компромисс между использованием «неактивного» адреса и нового адреса в качестве спам-ловушки: первый дает вам больше покрытия, но рискует получить ложные срабатывания, например, от писем, отправленных законными некоммерческими отправителями большому количеству адресов.
user70549
5

я не пробовал этот метод, но я думаю , что [если не обрабатывать десятки тысяч почтовых ящиков] вы будете гораздо лучше использовать систему защиты от спама , который принимает решение , основанное на несколько RBLs и проверке контента , таких как DCC / бритвы / pyzor .

многие рубли используют спам-ловушки в гораздо более широком масштабе, чем я думаю, вы могли бы развернуть.

PQD
источник
У нас уже есть довольно хороший спам-фильтр. Я рассматриваю это как дополнительную меру, поскольку внесение в черный список уменьшит нагрузку на почтовые фильтры.
Брент
5

Project Honey Pot может дать вам некоторые идеи относительно методов и эффективности. Если вы хотите, вы можете подписаться на их черный список и позволить им обрабатывать все это.

Меня смущает, что вы подразумеваете под «законными отправителями, использующими собранные адреса» - я почти во всех случаях считаю такого отправителя нелегитимным по определению.

ceejayoz
источник
1
Это кажется хорошим местом, чтобы просто использовать чужую тяжелую работу по созданию / управлению черным списком.
GreenKiwi,
3

Моя проблема с внесением в черный список каждого отправителя состоит в том, что довольно легко подделать, кто отправил электронное письмо.

Энди
источник
5
если кто-то собирается занести что-либо в черный список, я бы определенно сделал это, основываясь на IP-адресе, а не на адресе отправителя.
PQD
Хорошая точка зрения. Но неужели спамерам сложнее подделать IP? действительно любопытно
Энди
1
Да, это сложнее. Плюс у них меньше причин для этого.
Draemon
Что происходит, когда вы получаете спам от кого-то за большим адресом NAT? Целые отели, школы и т. Д. Будут заблокированы при использовании этой техники, если нарушитель / зараженный компьютер попадет в эти сети.
Бен Эштон
3

Хм ... Просто добавляю свое мнение к обсуждению.

Я не думаю, что этот метод имеет хороший показатель успеха. Только что посмотрел на спам. Обычно спамеры используют поддельные адреса электронной почты при рассылке спама, и они никогда не используют один и тот же адрес снова и снова. Поэтому внесение в черный список адресов электронной почты или доменов не будет хорошим решением.

Но твой скрытый адрес кажется хорошей идеей. Поскольку фактические пользователи не видят его, и только сканер может отфильтровать адрес электронной почты, вы можете предположить, что только спамеры получат этот адрес.

Затем вы можете интегрировать эту идею с IP-адресами. Если письма, отправленные на скрытый адрес, приходят из какого-то диапазона IP-адресов, вы можете просто предположить, что диапазон IP-адресов является диапазоном спама.

Но, на мой взгляд, результат, который вы получаете от этого, не стоит того, чтобы прилагать усилия. Я думаю, что основанные на контенте механизмы фильтрации более плодотворны, чем этот механизм "медового котла".

Чатуранга Чандрасекара
источник
«Я думаю, что основанные на контенте механизмы фильтрации более плодотворны, чем этот механизм« медового котла ». Горшки с медом могут быть замечательными для получения содержимого для фильтрации. Вы устанавливаете один и используете его для заполнения ваших контентных фильтров.
ceejayoz
2

Я сделал это. Я заметил, что в моих журналах снова и снова появляются недействительные адреса. Это адреса, которые никогда не были активными или нигде не размещены. Поэтому я настроил почтовый ящик, который отправляет эти письма в sa-learn, чтобы помочь в обучении байесовской базы данных spamassassin. Я никогда не проверял эффективность этого в любом случае, но я не слишком волнуюсь по этому поводу, поскольку это займет немного времени на настройку.

sherbang
источник
2

Мое первое, хотя было то, что это будет иметь небольшую ценность, так как адреса всегда меняются.

Но по моему опыту, спамеры часто отправляют на адрес address@yourdomain.com - почти грубо.

Возможно, стоит установить адрес (скажем, adam@yourdomain.com) и отфильтровать не адрес отправителя или IP-адрес, а контент - отфильтровать все электронные письма, также отправленные «adam». Вы хотели бы выбрать адрес электронной почты лексикографически перед любым реальным адресом, чтобы увеличить ваши шансы. Кроме того, вам придется учитывать небольшие различия в содержании.

Я все еще подозреваю, что это относится к категории слишком больших усилий, слишком малой выгоды, но это мысль, если вы экспериментируете.

Draemon
источник
2

Наш антиспамовый продукт позволяет нам делать это, автоматически создавая черный список всего, что отправлено в honeypot. Вот пара пунктов пули:

  • Вы размещаете адрес электронной почты на своем веб-сайте таким образом, чтобы боты могли его найти и забрать, но ни один реальный человек не увидит его и не отправит сообщения на этот адрес.

  • Вы приказываете своему антиспам-продукту отслеживать входящую электронную почту, отправленную на этот адрес, и вся электронная почта, поступающая в эту приманку, будет помещена в черный список.

  • Он работает на уровне отправляющего IP-адреса, а не на адресе FROM отправителя, что позволяет избежать упомянутой проблемы с поддельным отправителем.

  • Несмотря на то, что у нас есть приманка для сообщений о спаме, мы не используем эту функцию, вот почему. Спаммеры регулярно отправляют некоторые сообщения с hotmail, yahoo, gmail и т. Д. Обычно это 419 мошеннических сообщений, которые трудно остановить. Хотя процент не высок, было бы достаточно, чтобы, если бы мы использовали автоматическую систему, она заблокировала бы законную электронную почту.

Таким образом, мы не использовали автоматическую систему черных списков, как вы упомянули, однако использование honeypot все еще является полезной функцией. Мы отслеживаем его и используем полученную электронную почту для сообщения о спаме и определения эффективности наших мер по борьбе со спамом.

Аарон
источник
1

Я разместил адрес в комментарии на моей главной странице. Он получает около 5 писем в день.

Пол Томблин
источник
1

Я использую ASSP ( asspsmtp.org ), спам-фильтр с открытым исходным кодом. Если вы настроите аутентификацию, он может автоматически создавать адреса спам-ловушек для неизвестных адресов после определенного количества попыток ... поэтому, если я неоднократно получу электронное письмо для "invaliduser@domain.com", после попытки номер X система начнет собирать все сообщения, отправленные на этот адрес как спам. X установлен достаточно высоко, чтобы обычные опечатки и ошибки не приводили его в замешательство, а спамеры -.

Джим Г.
источник