-
Re: Skynet <==> Spam
Andy De Petter wrote:
> JanC <usenet_spam@janc.invalid> wrote in news:Xns95A9DF1C77AE0JanC@
> 213.118.46.53:
>
>
>>Hebben jullie ook een (werkend) tooltje om spammers te melden die Skynet
>>klant zijn?
>
>
> Yup: abuse@skynet.be, en usenet-abuse@skynet.be voor spammers op Usenet.
>
is dat de reden dat die adressen bij spamcop erbij staan als non-working
and only for statistical use
-
Re: Skynet <==> Spam
Filbert <filb@spam.la> wrote in news:4413740.VO7mp0o0lx@127.0.0.1:
> Moet er nog zand zijn?
>
Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
krijg je nog meer dergelijke "attacks"?
-Andy
--
Andy De Petter - http://www.techos.be/andy - naql@grpubf.or (ROT13)
NTA Expert II - Belgacom ITN/NTA/NST - http://www.belgacom.be
"Cogito Ergo Sum - I think, therefore I am."
-- R. Descartes
-
Re: Skynet <==> Spam
xtra <xtra@no-real-email.com> wrote in news:41a4e3e0$0$23089$6c56d894
@feed0.news.be.easynet.net:
> is dat de reden dat die adressen bij spamcop erbij staan als non-working
> and only for statistical use
Geen idee, ik ben niet op de hoogte van de interne keuken van spamcop,
noch wat hun criteria zijn, om te besluiten wat ze beweren.
-Andy
--
Andy De Petter - http://www.techos.be/andy - naql@grpubf.or (ROT13)
NTA Expert II - Belgacom ITN/NTA/NST - http://www.belgacom.be
"Cogito Ergo Sum - I think, therefore I am."
-- R. Descartes
-
Re: Skynet <==> Spam
Andy De Petter wrote:
> Filbert <filb@spam.la> wrote in news:4413740.VO7mp0o0lx@127.0.0.1:
>
>> Moet er nog zand zijn?
>>
>
> Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
> krijg je nog meer dergelijke "attacks"?
>
De oogst tot nu toe van 24 en 25 november 2004
xx.209-78-194.adsl-fix.skynet.be [194.78.209.xx])
xxx.136-78-194.adsl-fix.skynet.be [194.78.136.xx])
xxx.242-201-80.adsl-fix.skynet.be [80.201.242.xxx])
xx.206-78-194.adsl-fix.skynet.be [194.78.206.xxx])
xxx.251-200-80.adsl-fix.skynet.be [80.200.251.xxx])
xxx.250-200-80.adsl-fix.skynet.be [80.200.250.xxx])
xxx.228-136-217.adsl-fix.skynet.be [217.136.228.xxx])
xxx.239-136-217.adsl.skynet.be [217.136.239.xxx])
xx.244-200-80.adsl.skynet.be [80.200.244.xx])
xxx.216-78-194.adsl-fix.skynet.be [194.78.216.xxx])
xxx-78-218-243.pro.turboline.skynet.be [194.78.218.xxx])
xxx.229-136-217.adsl-fix.skynet.be [217.136.229.xxx])
xxx.196-78-194.adsl-fix.skynet.be [194.78.196.xxx])
xx.231-136-217.adsl.skynet.be [217.136.231.xx])
xxx.252-136-217.adsl-fix.skynet.be [217.136.252.xxx])
xx.244-200-80.adsl.skynet.be [80.200.244.xx])
xx.233-136-217.adsl.skynet.be [217.136.233.xx])
x.232-136-217.adsl-fix.skynet.be [217.136.232.x])
xx.238-136-217.adsl-fix.skynet.be [217.136.238.xx])
xx.221-78-194.adsl-fix.skynet.be [194.78.221.xx])
xx.220-136-217.adsl-fix.skynet.be [217.136.220.xx])
xx.207-78-194.adsl-fix.skynet.be [194.78.207.xx])
x.240-201-80.adsl-fix.skynet.be [80.201.240.x])
xx.199-78-194.adsl-fix.skynet.be [194.78.199.xx])
xx.228-136-217.adsl-fix.skynet.be [217.136.228.xx])
waaronder sommigen 10, 20, 30 keer.
--
echo "+++ATH0filb+++ATH0@linuxmail.org" | sed 's/+++ATH0//g'
"Remotely-exploitable vulnerability in W2K. Reported: 2/8/2004"
http://www.eeye.com/html/research/up...0040802-C.html
-
Re: Skynet <==> Spam
Filbert <filb@spam.la> wrote:
> Andy De Petter wrote:
>> Filbert <filb@spam.la> wrote in news:4413740.VO7mp0o0lx@127.0.0.1:
>>
>>> Moet er nog zand zijn?
>>>
>>
>> Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
>> krijg je nog meer dergelijke "attacks"?
>>
> De oogst tot nu toe van 24 en 25 november 2004
> xx.209-78-194.adsl-fix.skynet.be [194.78.209.xx])
> xxx.136-78-194.adsl-fix.skynet.be [194.78.136.xx])
> xxx.242-201-80.adsl-fix.skynet.be [80.201.242.xxx])
> xx.206-78-194.adsl-fix.skynet.be [194.78.206.xxx])
> xxx.251-200-80.adsl-fix.skynet.be [80.200.251.xxx])
> xxx.250-200-80.adsl-fix.skynet.be [80.200.250.xxx])
> xxx.228-136-217.adsl-fix.skynet.be [217.136.228.xxx])
> xxx.239-136-217.adsl.skynet.be [217.136.239.xxx])
> xx.244-200-80.adsl.skynet.be [80.200.244.xx])
> xxx.216-78-194.adsl-fix.skynet.be [194.78.216.xxx])
> xxx-78-218-243.pro.turboline.skynet.be [194.78.218.xxx])
> xxx.229-136-217.adsl-fix.skynet.be [217.136.229.xxx])
> xxx.196-78-194.adsl-fix.skynet.be [194.78.196.xxx])
> xx.231-136-217.adsl.skynet.be [217.136.231.xx])
> xxx.252-136-217.adsl-fix.skynet.be [217.136.252.xxx])
> xx.244-200-80.adsl.skynet.be [80.200.244.xx])
> xx.233-136-217.adsl.skynet.be [217.136.233.xx])
> x.232-136-217.adsl-fix.skynet.be [217.136.232.x])
> xx.238-136-217.adsl-fix.skynet.be [217.136.238.xx])
> xx.221-78-194.adsl-fix.skynet.be [194.78.221.xx])
> xx.220-136-217.adsl-fix.skynet.be [217.136.220.xx])
> xx.207-78-194.adsl-fix.skynet.be [194.78.207.xx])
> x.240-201-80.adsl-fix.skynet.be [80.201.240.x])
> xx.199-78-194.adsl-fix.skynet.be [194.78.199.xx])
> xx.228-136-217.adsl-fix.skynet.be [217.136.228.xx])
Lijstjes! Leuk!
Deze werden gisteren geblocked omdat ze:
- op spam/open relay blacklist staan
- op virus blacklist staan
- mail stuurden naar onbestaand emailadres (99.999999% is effectief
spam, naar adressen als uqsdfqsdfk898@domeintje)
xxx.232-136-217.adsl-fix.skynet.be
xxx.222-136-217.adsl-fix.skynet.be
xxx.221-136-217.adsl-fix.skynet.be
xxx.242-201-80.adsl-fix.skynet.be
xxx.194-78-194.adsl-fix.skynet.be
xxx.249-200-80.adsl-fix.skynet.be
xxx.196-78-194.adsl-fix.skynet.be
xxx.254-136-217.adsl-fix.skynet.be
xxx.200-78-194.adsl-fix.skynet.be
xxx.196-78-194.adsl-fix.skynet.be
xxx.221-78-194.adsl-fix.skynet.be
xxx.252-136-217.adsl-fix.skynet.be
xxx.232-136-217.adsl-fix.skynet.be
xxx.221-78-194.adsl-fix.skynet.be
xxx.252-136-217.adsl-fix.skynet.be
xxx.183-136-217.adsl-fix.skynet.be
Ter vergelijking: dit zijn de adsl-fixen die in dezelfde 24 uur WEL een
geldige mail afgeleverd hebben (wat nog niet wil zeggen dat het geen
spam was, deze info komt van voor de MailScanner, is enkel op basis van
blacklists en onbestaande RCPT TO adressen):
xxx.207-78-194.adsl-fix.skynet.be
xxx.242-201-80.adsl-fix.skynet.be
Erg he! 2 geldige mails van adsl-fixen, 16 ongeldige!
Ik heb er ook 2 die op de virbl list van bit.nl staan:
xxx.200-78-194.adsl-fix.skynet.be heeft 2 keer proberen connecten
xxx.232-136-217.adsl-fix.skynet.be 24 keer.
Verder zitten er een paar foutjes in jullie dns config:
81.246.14.126 IN PTR 126.14-246-81.adsl-fix.skynet.be
maar 126.14-246-81.adsl-fix.skynet.be heeft geen A record.
Idem met bv 81.246.18.98.
Dit is trouwens maar op 1 van mijn 4 mailservers, maar t geeft een goede
voorstelling... Vooral de 16:2 ratio zegt iets vind ik...
Vriendelijke groeten,
Frank Louwers
--
Openminds bvba www.openminds.be
Tweebruggenstraat 16 - 9000 Gent - Belgium
-
Re: Skynet <==> Spam
frank@openminds.be wrote:
> Deze werden gisteren geblocked omdat ze:
> - op spam/open relay blacklist staan
> - op virus blacklist staan
> - mail stuurden naar onbestaand emailadres (99.999999% is effectief
> spam, naar adressen als uqsdfqsdfk898@domeintj e)
>
De lijst die ik gepost heb gaat om effectief onderschepte virussen.
Als Andy mij zijn FAX nummer geeft dan wil ik best eens een cat van de
inhoud van de skynet-quarantaine directory naar zijn FAX zenden. :)
(Wel best een verse pallet papier klaar zetten)
--
echo "+++ATH0filb+++ATH0@linuxmail.org" | sed 's/+++ATH0//g'
"Remotely-exploitable vulnerability in W2K. Reported: 2/8/2004"
http://www.eeye.com/html/research/up...0040802-C.html
-
Re: Skynet <==> Spam
Andy De Petter wrote:
> xtra <xtra@no-real-email.com> wrote in news:41a4e3e0$0$23089$6c56d894
> @feed0.news.be.easynet.net:
>
>
>>is dat de reden dat die adressen bij spamcop erbij staan als non-working
>>and only for statistical use
>
>
> Geen idee, ik ben niet op de hoogte van de interne keuken van spamcop,
> noch wat hun criteria zijn, om te besluiten wat ze beweren.
>
bounces, automated responses, redirect to /dev/null, spammers die jaren
mogen blijven, skynet, ...
-
Re: Skynet <==> Spam
Andy De Petter <naql@grpubf.or> wrote:
> Filbert <filb@spam.la> wrote in news:4413740.VO7mp0o0lx@127.0.0.1:
> > Moet er nog zand zijn?
> >
> Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
> krijg je nog meer dergelijke "attacks"?
Het zou een tweede stap in de goede richting zijn indien uitgaand TCP/25
ook dichtgaat voor de "professional" ADSL adressen en niet enkel voor de
"home" categorie (volgens jullie echt wel geapprecieerde maatregel en
aankondiging van enkele weken geleden).
Groeten,
Eric.
-
Re: Skynet <==> Spam
Eric Luyten <eluyten@vub.ac.be> wrote:
> Andy De Petter <naql@grpubf.or> wrote:
>> Filbert <filb@spam.la> wrote in news:4413740.VO7mp0o0lx@127.0.0.1:
>> > Moet er nog zand zijn?
>> >
>> Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
>> krijg je nog meer dergelijke "attacks"?
> Het zou een tweede stap in de goede richting zijn indien uitgaand TCP/25
> ook dichtgaat voor de "professional" ADSL adressen en niet enkel voor de
> "home" categorie (volgens jullie echt wel geapprecieerde maatregel en
> aankondiging van enkele weken geleden).
Niet eens... Gewoon veel strenger zijn op pro's die dat misbruiken...
Vriendelijke groeten,
Frank Louwers
--
Openminds bvba www.openminds.be
Tweebruggenstraat 16 - 9000 Gent - Belgium
-
Re: Skynet <==> Spam
Eric Luyten schreef:
>> Uitgaande poort 25 (TCP) werd gesloten.. Was dat niet voldoende, of
>> krijg je nog meer dergelijke "attacks"?
>
> Het zou een tweede stap in de goede richting zijn indien uitgaand TCP/25
> ook dichtgaat voor de "professional" ADSL adressen en niet enkel voor de
> "home" categorie (volgens jullie echt wel geapprecieerde maatregel en
> aankondiging van enkele weken geleden).
Ik begrijp dat sommige professionele (en ook particuliere) gebruikers
graag hun internet-verbinding ten volle gebruiken (zou ik ook liever
willen kunnen), en dat een provider dat dan ook wil aanbieden, maar dan
enkel voor diegenen die bekwaam zijn om hun systemen te beheren...
--
JanC
"Be strict when sending and tolerant when receiving."
RFC 1958 - Architectural Principles of the Internet - section 3.9