Перейти к содержанию
broker

rbl рейтинг бесплатных чёрных списков

Recommended Posts

broker

одновременно с платными сервисами RBL, существуют и бесплатные..

На RBL, как и на другие методики защиты от спама распространяются общие критерии оценки антиспамовых решений + фактическая доступность (круглосуточная, непрерывная обработка всех DNS запросов)

Существует несколько принципиально разных методик, по которым IP адрес вносится в чёрный список, обратите внимание - я написал IP адрес. Большинство чёрных списков в основном не различают, является ли проверяемый IP smtp релеем или нет, есть ли у него mx запись или нет + DNS и заносят его под формулировкой SPAMER's IP

С одной стороны это помогает бороться против сетей зомби машин, с другой стороны это порождает огромное количество ложных срабатываний.

я предлагаю рассмотреть несколько разных (по всем параметрам) RBL

bellsouth.blackholes.us

bl.spamcop.net

cbl.abuseat.org

dialups.mail-abuse.org

dnsbl.njabl.org

dnsbl.sorbs.net

dul.dnsbl.sorbs.net

dul.ru

dynablock.njabl.org

list.dsbl.org

multihop.dsbl.org

opm.blitzed.org

proxies.relays.monkeys.com

qwest.blackholes.us

relays.ordb.org

sbl.spamhaus.org

t1.bl.reynolds.net.au

если у Вас есть ещё добавляйте, будем смотреть.

Есть одна сложность, тестирование в домашних условиях провести практически невозможно.

любая информация о сторонних тестах только приветствуется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim

bl.spamcop.net

несколько неадекватные люди могут внести за отправляемые DSN, опять же mail.ru mtu.ru там частенько бывают

cbl.abuseat.org

входит в комбинированный xbl-sbl.spamhaus.org

dialups.mail-abuse.org

неактуальная информация

dnsbl.njabl.org

достаточно вменяемые люди

dnsbl.sorbs.net

_никогда_ не используйте. это вымогатели. за делистинг еще и денег просят

dul.dnsbl.sorbs.net

аналогично

dul.ru

совершенно устаревшая информация у них о сетях

dynablock.njabl.org

вполне, вполне, только частично в них не все диалапы и адсли

relays.ordb.org

95% гарантия на использования - заносят только после своих тестов на опен релей, как следствие база мала

sbl.spamhaus.org

как уже говорил есть комбинированная зона, она получше. зачастую бывает туда залетают криво настроенные сетки с которых можно рассылать изнутри минуя почтовик. а в целом достаточно адекватна

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
bl.spamcop.net

несколько неадекватные люди могут внести за отправляемые DSN, опять же mail.ru mtu.ru там частенько бывают

Все крупные free e-mail провайдеры с большёй скурпулёзностью следят чтоб через их релеи не рассылали СПАМ.

Поэтому релеи mail.ru, yandex.ru, rambler.ru, rbc.ru, gmail.com в трасты.

В лист bl.spamcop.net могут попасть IP, c которых рассылается определённое кол-во почты в еденицу времени и нет DNS или mx записи.

Для самостоятельно работы (как независимый признак) лист не пригоден.

К плюсам относится скорость пополненея базы, полная информация о причинах попадания в лист, гибкая система удаления из базы, объём базы.

relays.ordb.org

95% гарантия на использования - заносят только после своих тестов на опен релей, как следствие база мала

Абсолютно согласен. Ложных срабатываний по этому листу не зафиксировано. В базе только открытые релеи.

Для самостоятельной работы лист пригоден, но не эффективен из-за размеров базы.

Добавлено спустя 6 минут 50 секунд:

оставшиеся листы конечно можно использовать, но доверять им можно не более 20% ВЕСА. При использовании эвристических алгоритмов информация из этих листов может стать хорошим дополнением.

Для самостомятельной работы листы абсолютно не пригодны (в спам уйдёт всё)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
Все крупные free e-mail провайдеры с большёй скурпулёзностью следят чтоб через их релеи не рассылали СПАМ.

Поэтому релеи mail.ru, yandex.ru, rambler.ru, rbc.ru, gmail.com в трасты.

спамерам тем не менее это не мешает :)

ни раз и не два приходил спам с mail.ru, но это уже единичные случаи.

В лист bl.spamcop.net могут попасть IP, c которых рассылается определённое кол-во почты в еденицу времени и нет DNS или mx записи.

необязательно :)

есть истории, когда в спамкоп попадали за bounc'ы.

Для самостоятельно работы (как независимый признак) лист не пригоден.

эт факт.

btw, для модератора - пофиксите нотификацию по email, mail.ru классифицирует как спам из-за To: Undisclosed-recipients: ;

хотя при наличии qmail думаю это проблематично, у него кривизна в генах заложена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
mail.ru классифицирует как спам из-за To: Undisclosed-recipients

это не mail.ru :) это kaspersky antyspam (классификация как probable spam)

ни раз и не два приходил спам с mail.ru

кол-во спама приходящее именно через релеи mail.ru пренебрежимо мало, но бывает. Поэтому внесение в трасты, вполне, оправдано.

по сравнению с другими rbl bl.spamcop.net приближается к платным.

Кроме bl.spamcop.net, есть и другие RBL, особенно интересуют адекватные базы DUL

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
mail.ru классифицирует как спам из-за To: Undisclosed-recipients

это не mail.ru :) это kaspersky antyspam (классификация как probable spam)

ни раз и не два приходил спам с mail.ru

да я в курсе :)

тем не менее, нормальные мэйлеры с таким To: не шлют

кол-во спама приходящее именно через релеи mail.ru пренебрежимо мало, но бывает. Поэтому внесение в трасты, вполне, оправдано.

я бы не стал :) ибо была хохма - на НГ mail.ru поздравлял пользователей, так SpamAssasin локальный отнес это в спам.

Кроме bl.spamcop.net, есть и другие RBL, особенно интересуют адекватные базы DUL

как уже писал - dynablock.njabl.org

там не только диалап, но и DSL

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
как уже писал - dynablock.njabl.org

там не только диалап, но и DSL

можно ли отделить DUL в dynablock.njabl.org

от другой базы? Для нас DUL это источник ложных срабатываний

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
как уже писал - dynablock.njabl.org

там не только диалап, но и DSL

можно ли отделить DUL в dynablock.njabl.org

от другой базы? Для нас DUL это источник ложных срабатываний

эм а что значит от другой? не понял.

dul сейчас практически нигде не актуален.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

http://www.anti-malware.ru/phpbb/viewtopic.php?t=297 тут я обсуждал тему DUL.

dul сейчас практически нигде не актуален.

до 1% ложных срабатываний доходит по этим базам

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
http://www.anti-malware.ru/phpbb/viewtopic.php?t=297 тут я обсуждал тему DUL.
dul сейчас практически нигде не актуален.

до 1% ложных срабатываний доходит по этим базам

А. Ясно. К сожалению тут уже ничего не придумаешь, кроме как вести самому rbl, выдирая IP спамеров из логов MTA неким скриптом с искуственным интеллектом (самописным разумеется).

Кстати, TM со своим сервисом rbl+ потенциально нарушает GPL на продукт RRDTools. Ну это так, к слову. Обплевать могут только в путь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Кстати, TM со своим сервисом rbl+ потенциально нарушает GPL на продукт RRDTools. Ну это так, к слову. Обплевать могут только в путь.

можно подробнее, в чём именно нарушения?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
Кстати, TM со своим сервисом rbl+ потенциально нарушает GPL на продукт RRDTools. Ну это так, к слову. Обплевать могут только в путь.

можно подробнее, в чём именно нарушения?

This means you can do most things you want with this software as long as you do not claim you created the software and don't sell it (or modified version of it) under a license other than the GNU GPL.

http://people.ee.ethz.ch/~oetiker/webtools...license.en.html

на графиках приведенных вами, явно видно что статистика сделана с помощью rrdtools. сервис статистики продается вместе с продуктом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

ну не знаю не знаю... пусть представители вендора отвечают :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
ну не знаю не знаю... пусть представители вендора отвечают :)

ну да, осталось только им этот топик показать ,)

к сожалению поименно я их здесь не знаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

не волнуйся, они читают

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Кстати, TM со своим сервисом rbl+ потенциально нарушает GPL на продукт RRDTools.

Голое утверждение комментировать сложно. Не могли бы вы привести какие-либо факты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
Кстати, TM со своим сервисом rbl+ потенциально нарушает GPL на продукт RRDTools.

Голое утверждение комментировать сложно. Не могли бы вы привести какие-либо факты?

1) вы продаете продукт/сервис rbl+

2) в состав этого сервиса входят средства предоставления статистики по DNS запросам

3) Это rrdtools

4) лицензия у rrdtools GPL

5) которая запрещает продавать без явного разрешения автора

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
1) вы продаете продукт/сервис rbl+

2) в состав этого сервиса входят средства предоставления статистики по DNS запросам

3) Это rrdtools

4) лицензия у rrdtools GPL

5) которая запрещает продавать без явного разрешения автора

GPL не требует разрешения автора на продажу. Вы что-то путаете. GPL (в основном своем положении) запрещает создавать на основе открытых разработок закрытые.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
2) в состав этого сервиса входят средства предоставления статистики по DNS запросам

3) Это rrdtools

в лицензионном соглашении я такого не нашёл

Trend_ServiceAgreement_081605__3_.doc

Trend_ServiceAgreement_081605__3_.doc

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
2) в состав этого сервиса входят средства предоставления статистики по DNS запросам

3) Это rrdtools

в лицензионном соглашении я такого не нашёл

но фактически-то это есть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Maxim

фактически статистику ПРЕДОСТАВЛЯЮТ.. заходишь на сайт, вводишь свой ID и зыришь.. можешь пользоваться.. а можешь не пользоваться..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
в лицензионном соглашении я такого не нашёл

Отчеты не являются частью сервиса. Они предоставляются бесплатно. К GPL это не имеет отношения. GPL не запрещяет продавать решения, основанные на GPL-коде. Пример: Любой коммерческий дистрибутив Linux.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Михаил Кондрашин

Я про это же :). Maxim, наверное, не разобрался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
в лицензионном соглашении я такого не нашёл

Отчеты не являются частью сервиса. Они предоставляются бесплатно. К GPL это не имеет отношения. GPL не запрещяет продавать решения, основанные на GPL-коде. Пример: Любой коммерческий дистрибутив Linux.

дистры не продаются, продается саппорт.

Ну раз не является, тода ой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • Ego Dekker
      Антивирусы были обновлены до версии 13.1.16. В числе прочего добавлены совместимость с Windows 10 20H1 и поддержка Windows 10 20H2.
    • Ego Dekker
      Программа для удаления продуктов ESET обновилась до версии 9.0.1.0. Для просмотра всех команд запустите утилиту с параметром /help. 
    • santy
      1. на самом деле можно и не удалять, а редактировать единственный критерий для создания запросов. Было бы только удобно формировать такой запрос.... например, "все объекты с цифровой, которая не входит в белый список". здесь ты одним значением не найдешь их фильтруя все объекты сквозным образом по ИНФО, как минимум необходимо два условия, а значит и два значения вводить для запроса. 2. подсветки нет, но это наверное не самое главное. для скорости анализа важно, (хотя бы строку из инфо, которая соответствует критерию).... когда ИНФО содержит много информации. для формирования скрипта- не критично. 3. старых и новых критериев нет. все действующие. ненужные удалить. хотя может и полезно было бы ставить check "отключить" или "включить" данное правило в базе.
        вся эта работа выполняется на стадии формирования списка объектов автозапуска. все исполняемые файлы, которые встречаются по ссылкам в реестре, в cmdLine, и проч. Если ты набрал в поиске по наименованию "cmd.exe", ты уже нашел данный объект в списке со всей его историей (ИНФО), собранной на стадии формирования образа автозапуска.... в какие параметры, ссылки входит в реестре или в cmdLine. цитата "выше Разве?" взята из предложения по деструктивным действиям чистых файлов, когда эти деструктивные действия находятся с помощью критериев, но чистый хэш снимает статус, подтверждающий дейструктивность действия данного файла в анализируемой системе.
    • PR55.RP55
      Недостатки uVS:
      1) Невозможно задать временный критерий. После поиска созданный критерий нужно удалять... Решение: При создании критерия добавить чек бокс:  НЕ вносить изменений в snms [ V ] 2) В Инфо. нет подсветки по типу поиска в браузере ( подсветить всё найденное ) 3) Поиск идёт по всем критериям -  по старым и по новым. Когда критериев много ( а их много ) такой поиск теряет смысл. Разве ? Нет смысла искать в других полях по: каталог; имя производителя; цифровой подписи; хэш. Напомню:  " Пока что вижу эти: wmic.exe, vssadmin.exe, cmd.exe, svchost.exe + powershell.exe+ netsh.exe конечно, остальные можно по мере поступления добавить.  "      
×