SlideShare una empresa de Scribd logo
1 de 8
Descargar para leer sin conexión
MAAWG

■   MAAWG – Messaging Anti-Abuse Working Group
■   Celebrado los días 10,11 y 12 de Junio en Heidelberg (DE).
■   Conferencias y grupos de trabajo sobre abusos de correo
    electrónico, principalmente.
■   Algunos de los asistentes:
       AT&T           Telefónica
       AOL            Hostalia
       Cisco          RedIris
       Comcast        Euskaltel
       Yahoo          La Caixa
       Spamhaus       Spamina
       Symantec
       McAfee
       Microsoft



                                     Alvaro Marín Illera <alvaro@hostalia.com>   1
MAAWG

■   ISP Close Colloquium
      Evento dirigido únicamente a ISPs

      Mitigación de bots y diferentes medidas a usar:

         ➔ Educación del usuario final

         ➔ Detección rápida de bots

         ➔ Alertas a usuarios afectados

         ➔ Recomendaciones (Best Practices)

         ➔ Abuse Help Desk efectivo

         ➔ Walled gardens, como medidas de cuarentena

■   Métricas y tendencias (Symantec,IronPort)
      Incremento de spam : con URLs y de EEUU

      Spam europeo a la baja

      Web de SenderBase y sus funcionalidades

      Abuso web2.0 (creación de cuentas, posts masivos...)

      Reactor Mailer para el envío de spam

      España, 30% de PCs que visitan malware => infectados


                             Alvaro Marín Illera <alvaro@hostalia.com>   2
MAAWG

■   Reactor Mailer (IronPort)
      Demo de Reactor Mailer, software de la RBN.

      Usa PCs infectados con Srizbi

      60% de IronPort recibido es generado por R.M.

      TCP:3579 para web y TCP:4099 para gestión del bot

      Web con templates, GD/Freetype...

      Detección:

       ➔   Tráfico hacia 208.72.168.0/23
       ➔   HTTP sobre TCP:4099 (el mismo que AOL messenger)
       ➔   GET y POST contienen bot-serials únicos
       ➔   GET /g/[14 digitos para el bot-serial]-[4 dígitos para el bot-version]
       ➔   Ya existen reglas en SpamAssassin
             - Cabecera Message-ID siempre empieza por 000
             - Diferencia entre versiones de OE en el mensaje
             - Hora siempre a UTC +000
       ➔   Diferencias en HELO, espacios en comandos...etc entre OE y Srizbi
       ➔   La pila TCP/IP tiene un fingerprint único

                                        Alvaro Marín Illera <alvaro@hostalia.com>   3
MAAWG

■   Prácticas actuales en la UE (1&1,Telenet,GmbH)

       1&1 Imposibilidad de parar el 100% de spam saliente
         ➔ Necesidad de notificaciones de otros ISPs

         ➔ Cortar de raíz => parar intrusiones web



       Telenet.be, 10 años filtrando puerto 25
         ➔ Clientes con malware multados

         ➔ Ratios a mensajes salientes



       GmbH bloquea cuenta de PC zombie y redirigen a una
        web con información y utilidades para su desinfección.
         ➔ Servicio de aviso telefónico + honeypots para

           conseguir malware y estudiarlo.

                               Alvaro Marín Illera <alvaro@hostalia.com>   4
MAAWG

■   Reputación (Bbiw.net, AOL y ReturnPath)
       Tendencia general para evitar spam
       Basada en valores binarios para cálculo total
       Recoger datos + fórmula + umbrales => acción
       División a usuarios por grupos dependiendo de su
        lenguaje, tolerancia a spam, feedback...etc.

■   Prevención de altas fraudulentas (AT&T)
       Hosting => altas fraudulentas para phishing y spam
       Chequeos CVV2 de tarjetas de crédito
       GeoIP para detectar anomalías
       Comprobar si dominio o IP origen en RBL o URIBL


                              Alvaro Marín Illera <alvaro@hostalia.com>   5
MAAWG

■   DNSBL (ReturnPath)
      Comienzo en 1997. Hoy +700 listas públicas

      Individualmente => 80%, Conjuntamente => 90/95%

      Varias clasificaciones

         ➔ Basadas en IP o dominio

         ➔ Se obtiene “bueno” o “malo” o informativas

         ➔ Subjetivas (“demasiado”) u objetivas (“malware”)

      Lo más importante:

         ➔ Publicar la política de la lista

         ➔ Métodos para darse de baja fácilmente

      El responsible es el administrador que la usa, no el

       creador de la lista.



                             Alvaro Marín Illera <alvaro@hostalia.com>   6
MAAWG

■   Soporte de entrega de email (AOL,MS y KPN)
      KPN está haciendo pilotos con ARF para reportes a

       otros ISPs

       AOL mostró su portal postmaster.aol.com
         ➔ Docs, blog, Best Practices, Whitelisting, FBL,

           códigos de rechazo, callcenter...

       MS (350mill de usuarios y 2'8mill de Ips/diarias)
        mostró postmaster.msn.com
         ➔ JMRP para emisores masivos (12mil users)

         ➔ SNDS para reputación de IPs (180mill de IPs )

         ➔ SenderID

         ➔ Bounces con códigos y descripciones mejoradas




                               Alvaro Marín Illera <alvaro@hostalia.com>   7
MAAWG

■   Gestión de conexiones SMTP (AOL, MailChannels)
      Reducir costes de hardware

      Filtrado en base a información histórica

      Tiempo de espera de spammers menor (tiempo=$$)

        ➔ Realentizar tráfico SMTP haciendo pausas

        ➔ Conexiones establecidas crecen enormemente(20x)

            - Retardar por rangos, según país origen...
      Configuración de políticas típicas:

        ➔ RBLs para con quien “no se quiere hablar”

        ➔ Rate Limit para “los amigos”

        ➔ 4xx o traffic shaping para clientes con pasado

           “dudoso”
      Retroalimentaciones entre todos los sistemas




                           Alvaro Marín Illera <alvaro@hostalia.com>   8

Más contenido relacionado

Destacado

DER BESTE MP3 YP-S3 VORSCHAU.3
DER BESTE MP3 YP-S3 VORSCHAU.3DER BESTE MP3 YP-S3 VORSCHAU.3
DER BESTE MP3 YP-S3 VORSCHAU.3damai789
 
Quand les médias sociaux s'invitent à l'école
Quand les médias sociaux s'invitent à l'écoleQuand les médias sociaux s'invitent à l'école
Quand les médias sociaux s'invitent à l'écoleSebastien Stasse
 
Balda_Q1/2011_d
Balda_Q1/2011_dBalda_Q1/2011_d
Balda_Q1/2011_dBalda AG
 
Forschungsdaten-Repositorien
Forschungsdaten-RepositorienForschungsdaten-Repositorien
Forschungsdaten-RepositorienHeinz Pampel
 
Estetica del cambio bradford p. keeney
Estetica del cambio  bradford p. keeneyEstetica del cambio  bradford p. keeney
Estetica del cambio bradford p. keeneyMarco Yañez Olivares
 
Table-ronde Qualité web - Codeurs en Seine 2013
Table-ronde Qualité web - Codeurs en Seine 2013Table-ronde Qualité web - Codeurs en Seine 2013
Table-ronde Qualité web - Codeurs en Seine 2013Delphine Malassingne
 
Presentation Orange 090311
Presentation Orange 090311Presentation Orange 090311
Presentation Orange 090311AFMM
 
Programa teletrabajadores enero 2013
Programa teletrabajadores enero 2013Programa teletrabajadores enero 2013
Programa teletrabajadores enero 2013USET
 
Proceso gravera
Proceso graveraProceso gravera
Proceso graverajjjj
 
CreativeMonday - Neues Logo
CreativeMonday - Neues LogoCreativeMonday - Neues Logo
CreativeMonday - Neues LogoMarkus Teschner
 
Saarland Klio Aphrodite
Saarland Klio AphroditeSaarland Klio Aphrodite
Saarland Klio AphroditeYPEPTH
 
Algunas puntuaciones sobre el concepto de introyección
Algunas puntuaciones sobre el concepto de introyecciónAlgunas puntuaciones sobre el concepto de introyección
Algunas puntuaciones sobre el concepto de introyecciónMarco Yañez Olivares
 
Online Learning - MOOCs
Online Learning - MOOCsOnline Learning - MOOCs
Online Learning - MOOCsAnita Holdener
 
Unsere Paeckchen werden abgeschickt
Unsere Paeckchen werden abgeschicktUnsere Paeckchen werden abgeschickt
Unsere Paeckchen werden abgeschicktYPEPTH
 
weave ! Ensemble, faisons preuve de talent.
weave ! Ensemble, faisons preuve de talent.weave ! Ensemble, faisons preuve de talent.
weave ! Ensemble, faisons preuve de talent.onepoint x weave
 

Destacado (20)

DER BESTE MP3 YP-S3 VORSCHAU.3
DER BESTE MP3 YP-S3 VORSCHAU.3DER BESTE MP3 YP-S3 VORSCHAU.3
DER BESTE MP3 YP-S3 VORSCHAU.3
 
Quand les médias sociaux s'invitent à l'école
Quand les médias sociaux s'invitent à l'écoleQuand les médias sociaux s'invitent à l'école
Quand les médias sociaux s'invitent à l'école
 
Balda_Q1/2011_d
Balda_Q1/2011_dBalda_Q1/2011_d
Balda_Q1/2011_d
 
Mobiles Kassensystem mit Zeiterfassung
Mobiles Kassensystem mit ZeiterfassungMobiles Kassensystem mit Zeiterfassung
Mobiles Kassensystem mit Zeiterfassung
 
Forschungsdaten-Repositorien
Forschungsdaten-RepositorienForschungsdaten-Repositorien
Forschungsdaten-Repositorien
 
Estetica del cambio bradford p. keeney
Estetica del cambio  bradford p. keeneyEstetica del cambio  bradford p. keeney
Estetica del cambio bradford p. keeney
 
Table-ronde Qualité web - Codeurs en Seine 2013
Table-ronde Qualité web - Codeurs en Seine 2013Table-ronde Qualité web - Codeurs en Seine 2013
Table-ronde Qualité web - Codeurs en Seine 2013
 
SEAWIN CATALOG
SEAWIN CATALOGSEAWIN CATALOG
SEAWIN CATALOG
 
Presentation Orange 090311
Presentation Orange 090311Presentation Orange 090311
Presentation Orange 090311
 
Programa teletrabajadores enero 2013
Programa teletrabajadores enero 2013Programa teletrabajadores enero 2013
Programa teletrabajadores enero 2013
 
Sepsis
SepsisSepsis
Sepsis
 
Proceso gravera
Proceso graveraProceso gravera
Proceso gravera
 
Questionnaires
Questionnaires Questionnaires
Questionnaires
 
CreativeMonday - Neues Logo
CreativeMonday - Neues LogoCreativeMonday - Neues Logo
CreativeMonday - Neues Logo
 
Saarland Klio Aphrodite
Saarland Klio AphroditeSaarland Klio Aphrodite
Saarland Klio Aphrodite
 
Algunas puntuaciones sobre el concepto de introyección
Algunas puntuaciones sobre el concepto de introyecciónAlgunas puntuaciones sobre el concepto de introyección
Algunas puntuaciones sobre el concepto de introyección
 
Online Learning - MOOCs
Online Learning - MOOCsOnline Learning - MOOCs
Online Learning - MOOCs
 
Tout est data v. 1.3
Tout est data v. 1.3Tout est data v. 1.3
Tout est data v. 1.3
 
Unsere Paeckchen werden abgeschickt
Unsere Paeckchen werden abgeschicktUnsere Paeckchen werden abgeschickt
Unsere Paeckchen werden abgeschickt
 
weave ! Ensemble, faisons preuve de talent.
weave ! Ensemble, faisons preuve de talent.weave ! Ensemble, faisons preuve de talent.
weave ! Ensemble, faisons preuve de talent.
 

Similar a Resumen MAAWG 2004

Presentacion evento 110301164323-phpapp02
Presentacion evento 110301164323-phpapp02Presentacion evento 110301164323-phpapp02
Presentacion evento 110301164323-phpapp02Alejandro Bizama
 
Presentacion Evento ST&S
Presentacion Evento ST&SPresentacion Evento ST&S
Presentacion Evento ST&Smavali99
 
Abuse Reporting Fromat
Abuse Reporting FromatAbuse Reporting Fromat
Abuse Reporting FromatAlvaro Marin
 
Hack & beers lleida seguridad en desarrollo fullstack
Hack & beers lleida   seguridad en desarrollo fullstackHack & beers lleida   seguridad en desarrollo fullstack
Hack & beers lleida seguridad en desarrollo fullstackMarc Pàmpols
 
Técnicas detrás de los fraudes bancarios
Técnicas detrás de los fraudes bancariosTécnicas detrás de los fraudes bancarios
Técnicas detrás de los fraudes bancariosHéctor López
 
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...Dulce Diaz
 
DDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaDDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaPavel Odintsov
 
Aspid Comunicaciones Redes Oct09
Aspid Comunicaciones   Redes Oct09Aspid Comunicaciones   Redes Oct09
Aspid Comunicaciones Redes Oct09Pedro Martin
 
El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006guestc88e4
 

Similar a Resumen MAAWG 2004 (20)

Presentacion evento 110301164323-phpapp02
Presentacion evento 110301164323-phpapp02Presentacion evento 110301164323-phpapp02
Presentacion evento 110301164323-phpapp02
 
Presentacion Evento ST&S
Presentacion Evento ST&SPresentacion Evento ST&S
Presentacion Evento ST&S
 
Abuse Reporting Fromat
Abuse Reporting FromatAbuse Reporting Fromat
Abuse Reporting Fromat
 
Virus
VirusVirus
Virus
 
Virus
VirusVirus
Virus
 
Antivirus
AntivirusAntivirus
Antivirus
 
Microsoft Windows Live 13 01 09
Microsoft Windows Live 13 01 09Microsoft Windows Live 13 01 09
Microsoft Windows Live 13 01 09
 
DoS En La Ciberguerra
DoS En La CiberguerraDoS En La Ciberguerra
DoS En La Ciberguerra
 
Hack & beers lleida seguridad en desarrollo fullstack
Hack & beers lleida   seguridad en desarrollo fullstackHack & beers lleida   seguridad en desarrollo fullstack
Hack & beers lleida seguridad en desarrollo fullstack
 
Técnicas detrás de los fraudes bancarios
Técnicas detrás de los fraudes bancariosTécnicas detrás de los fraudes bancarios
Técnicas detrás de los fraudes bancarios
 
Seguridad en redes corporativas I
Seguridad en redes corporativas ISeguridad en redes corporativas I
Seguridad en redes corporativas I
 
Presentacion scraping
Presentacion scrapingPresentacion scraping
Presentacion scraping
 
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...
PC zombie, Phishing, Spim, Spear Phishing, Ransomware, Spam, y Scam. Principa...
 
Spf Noconname 2004
Spf Noconname 2004Spf Noconname 2004
Spf Noconname 2004
 
Main in the middle
Main in the middleMain in the middle
Main in the middle
 
Main in the middle
Main in the middleMain in the middle
Main in the middle
 
DDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner MaiaDDoS detection at small ISP by Wardner Maia
DDoS detection at small ISP by Wardner Maia
 
Aspid Comunicaciones Redes Oct09
Aspid Comunicaciones   Redes Oct09Aspid Comunicaciones   Redes Oct09
Aspid Comunicaciones Redes Oct09
 
El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006
 
El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006El problema del Spam, Foro FAST, 2006
El problema del Spam, Foro FAST, 2006
 

Más de Alvaro Marin

Seguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoSeguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoAlvaro Marin
 
SPF - Sender Policy Framework
SPF - Sender Policy FrameworkSPF - Sender Policy Framework
SPF - Sender Policy FrameworkAlvaro Marin
 
e-ghost Revista ESIDE
e-ghost Revista ESIDEe-ghost Revista ESIDE
e-ghost Revista ESIDEAlvaro Marin
 

Más de Alvaro Marin (10)

Seguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronicoSeguridad en sistemas_de_correo_electronico
Seguridad en sistemas_de_correo_electronico
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
Mysql
MysqlMysql
Mysql
 
OpenSSH
OpenSSHOpenSSH
OpenSSH
 
DeCSS
DeCSSDeCSS
DeCSS
 
Seguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónicoSeguridad en sistemas de correo electrónico
Seguridad en sistemas de correo electrónico
 
SPF - Sender Policy Framework
SPF - Sender Policy FrameworkSPF - Sender Policy Framework
SPF - Sender Policy Framework
 
Redes Bayesianas
Redes BayesianasRedes Bayesianas
Redes Bayesianas
 
e-ghost Revista ESIDE
e-ghost Revista ESIDEe-ghost Revista ESIDE
e-ghost Revista ESIDE
 

Último

guía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Josephguía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan JosephBRAYANJOSEPHPEREZGOM
 
pruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITpruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITMaricarmen Sánchez Ruiz
 
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricGlobal Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricKeyla Dolores Méndez
 
Proyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptxProyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptx241521559
 
International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)GDGSucre
 
EPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveEPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveFagnerLisboa3
 
Trabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíaTrabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíassuserf18419
 
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...silviayucra2
 
Desarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfDesarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfJulian Lamprea
 
Presentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxPresentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxLolaBunny11
 

Último (10)

guía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Josephguía de registro de slideshare por Brayan Joseph
guía de registro de slideshare por Brayan Joseph
 
pruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNITpruebas unitarias unitarias en java con JUNIT
pruebas unitarias unitarias en java con JUNIT
 
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft FabricGlobal Azure Lima 2024 - Integración de Datos con Microsoft Fabric
Global Azure Lima 2024 - Integración de Datos con Microsoft Fabric
 
Proyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptxProyecto integrador. Las TIC en la sociedad S4.pptx
Proyecto integrador. Las TIC en la sociedad S4.pptx
 
International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)International Women's Day Sucre 2024 (IWD)
International Women's Day Sucre 2024 (IWD)
 
EPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial UninoveEPA-pdf resultado da prova presencial Uninove
EPA-pdf resultado da prova presencial Uninove
 
Trabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnologíaTrabajo Mas Completo De Excel en clase tecnología
Trabajo Mas Completo De Excel en clase tecnología
 
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
POWER POINT YUCRAElabore una PRESENTACIÓN CORTA sobre el video película: La C...
 
Desarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdfDesarrollo Web Moderno con Svelte 2024.pdf
Desarrollo Web Moderno con Svelte 2024.pdf
 
Presentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptxPresentación guía sencilla en Microsoft Excel.pptx
Presentación guía sencilla en Microsoft Excel.pptx
 

Resumen MAAWG 2004

  • 1. MAAWG ■ MAAWG – Messaging Anti-Abuse Working Group ■ Celebrado los días 10,11 y 12 de Junio en Heidelberg (DE). ■ Conferencias y grupos de trabajo sobre abusos de correo electrónico, principalmente. ■ Algunos de los asistentes:  AT&T  Telefónica  AOL  Hostalia  Cisco  RedIris  Comcast  Euskaltel  Yahoo  La Caixa  Spamhaus  Spamina  Symantec  McAfee  Microsoft Alvaro Marín Illera <alvaro@hostalia.com> 1
  • 2. MAAWG ■ ISP Close Colloquium  Evento dirigido únicamente a ISPs  Mitigación de bots y diferentes medidas a usar: ➔ Educación del usuario final ➔ Detección rápida de bots ➔ Alertas a usuarios afectados ➔ Recomendaciones (Best Practices) ➔ Abuse Help Desk efectivo ➔ Walled gardens, como medidas de cuarentena ■ Métricas y tendencias (Symantec,IronPort)  Incremento de spam : con URLs y de EEUU  Spam europeo a la baja  Web de SenderBase y sus funcionalidades  Abuso web2.0 (creación de cuentas, posts masivos...)  Reactor Mailer para el envío de spam  España, 30% de PCs que visitan malware => infectados Alvaro Marín Illera <alvaro@hostalia.com> 2
  • 3. MAAWG ■ Reactor Mailer (IronPort)  Demo de Reactor Mailer, software de la RBN.  Usa PCs infectados con Srizbi  60% de IronPort recibido es generado por R.M.  TCP:3579 para web y TCP:4099 para gestión del bot  Web con templates, GD/Freetype...  Detección: ➔ Tráfico hacia 208.72.168.0/23 ➔ HTTP sobre TCP:4099 (el mismo que AOL messenger) ➔ GET y POST contienen bot-serials únicos ➔ GET /g/[14 digitos para el bot-serial]-[4 dígitos para el bot-version] ➔ Ya existen reglas en SpamAssassin - Cabecera Message-ID siempre empieza por 000 - Diferencia entre versiones de OE en el mensaje - Hora siempre a UTC +000 ➔ Diferencias en HELO, espacios en comandos...etc entre OE y Srizbi ➔ La pila TCP/IP tiene un fingerprint único Alvaro Marín Illera <alvaro@hostalia.com> 3
  • 4. MAAWG ■ Prácticas actuales en la UE (1&1,Telenet,GmbH)  1&1 Imposibilidad de parar el 100% de spam saliente ➔ Necesidad de notificaciones de otros ISPs ➔ Cortar de raíz => parar intrusiones web  Telenet.be, 10 años filtrando puerto 25 ➔ Clientes con malware multados ➔ Ratios a mensajes salientes  GmbH bloquea cuenta de PC zombie y redirigen a una web con información y utilidades para su desinfección. ➔ Servicio de aviso telefónico + honeypots para conseguir malware y estudiarlo. Alvaro Marín Illera <alvaro@hostalia.com> 4
  • 5. MAAWG ■ Reputación (Bbiw.net, AOL y ReturnPath)  Tendencia general para evitar spam  Basada en valores binarios para cálculo total  Recoger datos + fórmula + umbrales => acción  División a usuarios por grupos dependiendo de su lenguaje, tolerancia a spam, feedback...etc. ■ Prevención de altas fraudulentas (AT&T)  Hosting => altas fraudulentas para phishing y spam  Chequeos CVV2 de tarjetas de crédito  GeoIP para detectar anomalías  Comprobar si dominio o IP origen en RBL o URIBL Alvaro Marín Illera <alvaro@hostalia.com> 5
  • 6. MAAWG ■ DNSBL (ReturnPath)  Comienzo en 1997. Hoy +700 listas públicas  Individualmente => 80%, Conjuntamente => 90/95%  Varias clasificaciones ➔ Basadas en IP o dominio ➔ Se obtiene “bueno” o “malo” o informativas ➔ Subjetivas (“demasiado”) u objetivas (“malware”)  Lo más importante: ➔ Publicar la política de la lista ➔ Métodos para darse de baja fácilmente  El responsible es el administrador que la usa, no el creador de la lista. Alvaro Marín Illera <alvaro@hostalia.com> 6
  • 7. MAAWG ■ Soporte de entrega de email (AOL,MS y KPN)  KPN está haciendo pilotos con ARF para reportes a otros ISPs  AOL mostró su portal postmaster.aol.com ➔ Docs, blog, Best Practices, Whitelisting, FBL, códigos de rechazo, callcenter...  MS (350mill de usuarios y 2'8mill de Ips/diarias) mostró postmaster.msn.com ➔ JMRP para emisores masivos (12mil users) ➔ SNDS para reputación de IPs (180mill de IPs ) ➔ SenderID ➔ Bounces con códigos y descripciones mejoradas Alvaro Marín Illera <alvaro@hostalia.com> 7
  • 8. MAAWG ■ Gestión de conexiones SMTP (AOL, MailChannels)  Reducir costes de hardware  Filtrado en base a información histórica  Tiempo de espera de spammers menor (tiempo=$$) ➔ Realentizar tráfico SMTP haciendo pausas ➔ Conexiones establecidas crecen enormemente(20x) - Retardar por rangos, según país origen...  Configuración de políticas típicas: ➔ RBLs para con quien “no se quiere hablar” ➔ Rate Limit para “los amigos” ➔ 4xx o traffic shaping para clientes con pasado “dudoso”  Retroalimentaciones entre todos los sistemas Alvaro Marín Illera <alvaro@hostalia.com> 8