Skanimimi i porteve të çoi në bllokimin e nënshtetës nga ofruesi për shkak të përfshirjes në listën UCEPROTECT

Vincent Canfield, administrator of the email service and hosting reseller cock.li, discovered that his entire IP network was automatically added to the DNSBL UCEPROTECT due to port scanning from neighboring virtual machines. Vincent's subnet was listed on Level 3, where blocking occurs based on autonomous system numbers and encompasses entire subnets from which spam detection triggers have been repeatedly activated for different addresses. As a result, the provider M247 disconnected the announcement of one of his networks in BGP, effectively suspending service.

The problem is that spoofed hostingut UCEPROTECT, which pretend to be open relays and record attempts to send mail through them, automatically add addresses to the block list based on any network activity without verifying the network connection setup. A similar method of listing is also applied by the Spamhaus project.

Për t'u përfshirë në listën e bllokimit, mjafton të dërgoni një paketë TCP SYN, që mund ta shfrytëzojnë sulmuesit. Në veçanti, pasi nuk kërkohet një konfirmim i dyanshëm i lidhjes TCP, është e mundur të dërgoni një paketë me një adresë fallco duke përdorur spoofing, adresat IP dhe të inicioni bllokimin e çdo hosti. Duke simuluar aktivitet nga disa adresa, mund të arrini escalacionin e bllokimit në nivelet Level 2 dhe Level 3, të cilat bllokojnë sipas nënrrjeteve dhe numrave të sistemeve autonome.

Lista Level 3 fillimisht u krijua për të luftuar ofruesit që inkurajojnë aktivitet të dëmshëm të klientëve dhe që nuk reagojnë ndaj ankesave (për shembull, hoste që krijohen veçanërisht për të strehuar përmbajtje të paligjshme ose për të shërbyer spamerëve). Disa ditë më parë, UCEPROTECT ndryshoi rregullat për t'u përfshirë në listat Level 2 dhe Level 3, e cila çoi në filtrimin më agresiv dhe rritjen e madhësisë së listave. Për shembull, numri i regjistrimeve në listën Level 3 u rrit nga 28 në 843 sisteme autonome.

Për t'u përballur me UCEPROTECT, u paraqit ideja për të përdorur spofing adresash me nënshkrimin e IP-ve nga shtrirja e sponsorëve të UCEPROTECT gjatë skanimit. Si rezultat, UCEPROTECT përfshiu adresat e sponsorëve të tij dhe shumë të tjerë të pafajshëm në bazat e të dhënave të tij, çka krijoi probleme me dorëzimin e email-eve. Në mesin e tyre, rrjeti CDN i kompanisë Sucuri përfundoi në listën e bllokimeve.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster