<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tietoturvablogi &#187; Roskaposti</title>
	<atom:link href="http://www.fitsec.com/blogi/category/roskaposti/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.fitsec.com/blogi</link>
	<description>Suomalaista tietoturvaa</description>
	<lastBuildDate>Fri, 25 Sep 2009 20:26:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Tunkeilijat: Päivitys roskapostikirjoitukseen</title>
		<link>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/</link>
		<comments>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/#comments</comments>
		<pubDate>Sun, 10 May 2009 07:22:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Roskaposti]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=39</guid>
		<description><![CDATA[Noin viikko sitten kirjoitimme hunajapurkimme tuottamasta roskapostidatasta. Ensimmäisen kolmen tunnin aikana vastaanotetun datan määrä oli suhteellisen pieni: roskapostiviestien vastaanottajien lukumäärä oli noin 12000.
Nyt noin viikko hunajapurkin vastaanottamien ensimmäisten roskapostiviestin jälkeen palasimme tarkistamaan tilatot. Huomasimme kuluneen viikon aikana että ensimmäisen hunajapurkkiin osuneen roskapostittajan lisäksi hunajapurkkiin lähetti roskapostia myös noin 2000 saastuneen koneen vahvuinen bottiverkko.
Tässä hieman päivitettyjä [...]]]></description>
			<content:encoded><![CDATA[<p>Noin viikko sitten kirjoitimme hunajapurkimme tuottamasta roskapostidatasta. Ensimmäisen kolmen tunnin aikana vastaanotetun datan määrä oli suhteellisen pieni: roskapostiviestien vastaanottajien lukumäärä oli noin 12000.<span id="more-39"></span></p>
<p>Nyt noin viikko hunajapurkin vastaanottamien ensimmäisten roskapostiviestin jälkeen palasimme tarkistamaan tilatot. Huomasimme kuluneen viikon aikana että ensimmäisen hunajapurkkiin osuneen roskapostittajan lisäksi hunajapurkkiin lähetti roskapostia myös noin 2000 saastuneen koneen vahvuinen bottiverkko.</p>
<p>Tässä hieman päivitettyjä tilastoja viikon ajalta:</p>
<p>Vastaanotimme 309202 roskapostia jotka oli tarkoitettu 3814594 vastaanottajalle, eli käytännössä onnistuimme tutkimuksen yhteydessä estämään 3.8 miljoonan roskapostin välityksen. Taiwanissa sijaitsevien vastaanottajien määrä oli edelleen korkea: 3.8 miljoonasta vastaanottajasta 3.5 miljoonalla oli .tw -päätteinen sähköpostiosoite.</p>
<p>Alla neljä kuvaruutukaappausta tyypillisistä näillä roskaposteilla mainostetuista tuotteista:</p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam1.jpg"><img class="aligncenter size-full wp-image-61" title="DVD spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam1.jpg" alt="DVD spam" width="560" height="425" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam2.jpg"><img class="aligncenter size-full wp-image-64" title="Spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam2.jpg" alt="Spam" width="710" height="905" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam3.jpg"><img class="aligncenter size-full wp-image-65" title="Food Spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam3.jpg" alt="Food Spam" width="750" height="720" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam4.jpg"><img class="aligncenter size-full wp-image-66" title="Spam 4" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam4.jpg" alt="Spam 4" width="766" height="705" /></a></p>
<p>Näyttäisi siltä että VideoCD:t (VCD) ovat erittäin suosittuja roskapostiaiheita aasiassa. Emme kuluneen viikon aikana kertaakaan havainnoineet länsimaissa tuttuja aiheita kuten viagraa tai jäljennöskelloja tarjoavia roskaposteja.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tunkeilijat: Roskapostia</title>
		<link>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/</link>
		<comments>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/#comments</comments>
		<pubDate>Sat, 02 May 2009 19:36:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Roskaposti]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=32</guid>
		<description><![CDATA[Tunkeilijat sarjamme tämänkertainen esimerkki näyttää miten käy jos SMTP (sähköpostipalvelin) on asennettu väärin.

Rakensimme tätä tarkoitusta varten hunajapurkin, joka näyttäytyy ulkopuolisille hyökkääjille avoimena välityspalvelimena. Asennuksen jälkeen jouduimme odottamaan noin vuorokauden verran ennen ensimmäisen roskapostittajan saapumista. Ensimmäinen palvelimelle lähetetty viesti ei ollut vielä roskapostia vaan roskapostittajan itselleen lähettämä viesti, jolla he pyrkivät selvittämään onko palvelin oikeasti avoi [...]]]></description>
			<content:encoded><![CDATA[<p>Tunkeilijat sarjamme tämänkertainen esimerkki näyttää miten käy jos SMTP (sähköpostipalvelin) on asennettu väärin.</p>
<p><span id="more-32"></span></p>
<p>Rakensimme tätä tarkoitusta varten hunajapurkin, joka näyttäytyy ulkopuolisille hyökkääjille avoimena välityspalvelimena. Asennuksen jälkeen jouduimme odottamaan noin vuorokauden verran ennen ensimmäisen roskapostittajan saapumista. Ensimmäinen palvelimelle lähetetty viesti ei ollut vielä roskapostia vaan roskapostittajan itselleen lähettämä viesti, jolla he pyrkivät selvittämään onko palvelin oikeasti avoi välityspalvelin. Avoin välityspalvelin sallii sähköpostin välittämisen sellaisiinkin osoitteisiin jotka eivät suoranaisesti kuulu sen toimipiiriin. Tämän takia mustalle listalle joutuu kyseinen välityspalvelin roskapostin takia, eikä poskapostittajien omat järjestelmät.</p>
<p>Ensimmäinen testiviesti näytti tältä:</p>
<p><em>OUT:       220 &lt;removed&gt; SMTP server ready to serve.<br />
IN :       HELO &lt;removed&gt;<br />
OUT:       250 &lt;removed&gt; Hello &lt;removed&gt;, pleased to meet you.<br />
IN :       MAIL FROM:&lt;k6u5f3s2k5@yahoo.com&gt;<br />
OUT:       250 OK<br />
IN :       RCPT TO:&lt;sseenndd1201@yahoo.com.hk&gt;<br />
OUT:       250 User not local; will forward<br />
IN :       DATA<br />
OUT:       354 Start mail input; end with &lt;CRLF&gt;.&lt;CRLF&gt;<br />
IN :       Subject: Super webscan open relay check succeded, hostname = &lt;removed&gt;<br />
IN :       .<br />
OUT:       250 OK<br />
IN :       QUIT</em></p>
<p>Koska roskapostittajat eivät luota suoraan palvelimen antamaan lupaukseen välittää viesti jouduimme tämän ensimmäisen koeviestin välittää itse käsin eteenpäin roskapostittajalle, jotta saimme palvelimen näyttämään oikealta välityspalvelimelta. Emme kuitenkaan missään vaiheessa salli viestien automaattista välittämistä, koska silloin myös roskapostit voivat päästä läpi. Ensimmäisen testiviestin välittämisen jälkeen kului ainoastaan 10 minuuttia siihen, että hunajapurkkiimme alkoi virtaamaan oikeata roskapostia jota roskapostittaja yritti saada välitetyksi uhreille.</p>
<p>Kiinnostava yksityiskohtana mainittakoon että kaikki näiden kyseisten roskapostien vastaanottajat sijaitsevat Taiwanissa. Alla joitain tilastoja roskapostiaallon ensimmäiseltä kolmelta tunnilta:</p>
<p>Kaikkiaan kolmen tunnin aikana vastaanotimme 1008 roskapostia jotka oli yritetty lähettää 12877 vastaanottajalle. Keskimäärin yhdeläl roskapostilla oli noin 13 vastaanottajaa. Eristimme roskaposteista yhteensä 990 uniikkia URL-osoitetta, joka osoittivat joko roskapostilla mainostettuun sivustoon taikka viestin runkoon liitettyyn kuvaan.</p>
<p>Yllämainituista 990 URL-osoitteesta eristimme 878 yksilöllistä DNS RR -tunnistetta (domain-osoitetta).</p>
<p>Kaikki vastaanotetut viestit oli kirjoitettu kiinaksi. Valitsimme satunnaisotannalla yhden roskapostin tarkastelun kohteeksi jotta näimme minkätyyppisistä viesteistä on kyse. Kävimme viestissä olleessa URLissa ja näimme tämän:</p>
<p><img class="aligncenter size-full wp-image-52" title="Spamvertized site" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam_dest.png" alt="Spamvertized site" width="624" height="706" /></p>
<p>Kyseessä on Video CD-levyjä tarjoava sivusto. Arvasimme aluksi että kyseiseltä sivustolta olisi mahdollisesti myyty piraattielokuvia tai vastaavia, mutta käänsimme sivuston silti Googlen käännöskoneen avulla:</p>
<p>&#8220;<span style="background-color: #e6ecf9;" onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="letter-spacing: 2px;">Genuine boxed <span style="color: #ff0000;">VCD</span> attached <span style="color: #ff0000;"><strong>12</strong> teaching manual</span></span></span>&#8221;</p>
<p>Otsikon perusteella sivusto tarjoaa erinäköisiä opetusvideoita. Siltä varalta, että Google olisi tehnyt virheen otsikon käännöksessä käännätytimme koko sivuston:</p>
<p><span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #0000ff;">VCD1. Received the court summons, notices, judgments,</span> etc. <span style="color: #0000ff;">The first time, how to deal with?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #ff0000;">VCD2. Improper financial management刷爆cards,</span> and <span style="color: #ff0000;">owe to be debt, card slave how to do?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()">VCD3. Civil unions should pay attention to, it will have to do? Owe not yet been fraud, how to recover the money was owed?</span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #008000;">VCD4. On housing transactions, leasing matters Particular attention should be paid, they can not get the rent or a tenant refusing to move out, how to do?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #800000;">VCD5. Relating to marriage, divorce, adoption, unclaimed, custody, alimony should pay attention to?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #808000;">VCD6. Related to cases involved in an accident the attention vehicle damage insurance claims, injury claims</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #0000ff;">VCD7. On the identity card (original copy) used by Notes? Related instruments (promissory notes, checks) of the relevant laws, lost applications,</span></span> <span onmouseover="_tipon(this)" onmouseout="_tipoff()"> <span style="color: #0000ff;">Movements, invasion and occupation?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #ff0000;">VCD8. What circumstances a lawyer must be the best? Resolve their legal problems in three steps</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()">VCD9. Bureau of Investigation by the police or interviews, the transcripts for which we should pay attention right?</span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #008000;">VCD10. Books on various reconciliation, cut knot book, undertaking contract, agreement, letter of the law?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #800000;">VCD11. Husband and wife quarrel, family disputes or domestic violence should be how to deal with?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #808000;">VCD12. Relating to a variety of writing a will, inheritance of the relevant laws? How to make the best use of the township, the city of the functions of the mediation?</span></span></p>
<p>Emme ole nähneet aikaisemmin ylläolevan kaltaisia roskaposteja mutta kyseessä on ilmeisesti kulttuuriero Euroopan ja Aasian välillä. Jatkamme hunajapurkin seuraamista jatkossakin ja julkaisemme lisää tilastoja.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
