La numérisation des ports a entraîné le blocage de la sous-réseau par le fournisseur en raison de son inscription sur la liste UCEPROTECT.

Vincent Canfield, administrateur du service de messagerie et de l'hébergement de revendeurs cock.li, a découvert que l'ensemble de son réseau IP avait été automatiquement inscrit sur la liste DNSBL UCEPROTECT pour avoir effectué des scans de ports à partir de machines virtuelles voisines. Le sous-réseau de Vincent a été placé sur la liste Level 3, où le blocage est effectué sur la base des numéros de systèmes autonomes et couvre des sous-réseaux entiers à partir desquels des détecteurs de spam ont été déclenchés à plusieurs reprises pour différentes adresses. En conséquence, le fournisseur M247 a désactivé l'annonce de l'un de ses réseaux dans le BGP, suspendant ainsi effectivement le service.

Le problème réside dans le fait que les serveurs UCEPROTECT, qui prétendent être des relais ouverts et enregistrent les tentatives d'envoi de mails à travers eux, incluent automatiquement les adresses sur la liste de blocage en fonction de toute activité réseau, sans vérification de l'établissement de la connexion réseau. Une méthode similaire de placement sur liste de blocage est également appliquée par le projet Spamhaus.

Pour être inscrit sur la liste de blocage, il suffit d'envoyer un seul paquet TCP SYN, ce qui peut être exploité par des attaquants. En particulier, comme aucune confirmation bilatérale de la connexion TCP n'est requise, il est possible d'envoyer un paquet en utilisant le spoofing avec une adresse factice adresses IP et d'initier l'inscription sur la liste de blocage de n'importe quel hôte. En simulant de l'activité à partir de plusieurs adresses, il est possible d'escalader le blocage jusqu'aux niveaux Level 2 et Level 3, qui effectuent le blocage par sous-réseaux et numéros de systèmes autonomes.

La liste Level 3 a été créée à l'origine pour lutter contre les fournisseurs qui encouragent l'activité malveillante des clients et ne réagissent pas aux plaintes (par exemple, des hébergements créés spécifiquement pour héberger du contenu illégal ou servir des spammeurs). Il y a quelques jours, UCEPROTECT a changé les règles d'inscription sur les listes Level 2 et Level 3, ce qui a conduit à une filtration plus agressive et à une augmentation de la taille des listes. Par exemple, le nombre d'enregistrements dans la liste Level 3 est passé de 28 à 843 systèmes autonomes.

Pour contrer UCEPROTECT, l'idée d'utiliser du spoofing d'adresses IP provenant de la plage des sponsors UCEPROTECT lors des scans a été évoquée. En conséquence, UCEPROTECT a inclus les adresses de ses sponsors et de nombreuses autres innocentes dans ses bases, créant des problèmes de livraison des emails. Notamment, le réseau CDN de la société Sucuri a été inscrit sur la liste de blocage.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster