<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Организация почтовых ловушек для обнаружения вирусов</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html</link>
    <description>Статья полугодичной давности, но (надеюсь) не потерявшая актуальности. Рассматривает организацию фальшивого почтового сервера на базе Linux, предназначенного собирать из локальной сети спам, генерируемый вирусами на заражённых рабочих станциях, блокировать его и сообщать админу.&lt;br&gt;&lt;br&gt;URL: http://ilya-evseev.narod.ru/articles/smtptrap/smtptrap-article.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=4626&lt;br&gt;</description>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (pev2000)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#31</link>
    <pubDate>Sun, 14 Nov 2004 09:46:24 GMT</pubDate>
    <description>&amp;gt;А не проще ли сделать так: &lt;br&gt;&amp;gt;- настраиваем на почтовом сервере SMTP авторизацию; &lt;br&gt;&amp;gt;- запрещаем принимать почту из локальных сетей при отсутствии авторизации; &lt;br&gt;&amp;gt;- на маршрутизаторе делаем заворот 25 порта на наш почтовый сервер. &lt;br&gt;&amp;gt;&lt;br&gt;вот-вот! правильное решение, но тут один &quot;но!&quot; - это отправка через &quot;например&quot; mail.ru? а у нас стоит заворот на сервер с авторизацией и клиент получит отлуп, тут придется применять еще кучу приблуд или для довереных клиентов разрешать посылку без авторизации&lt;br&gt;&lt;br&gt;Кстати! spamassassin бывает пресекает вирусы еще до того как они дойдут до антивуриса, так что уважаемый Ilya Evseev не думаю что хоть некоторые конторы согласятся терпеть два сервера =) а тем более(еще раз повторюсь) не каждый админ будет городить такой огород!&lt;br&gt;&lt;br&gt;Тем более если у меня есть в сети клиент который по ряду причин использует оутлук и не может использовать что либо другое, тогда нужно будет настроить его оутлук на правильный сервер, при получении этим клиентом вируса</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (pev2000)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#30</link>
    <pubDate>Sun, 14 Nov 2004 08:53:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А не проще ли сделать так: &lt;br&gt;&amp;gt;Не надо путать две задачи: &lt;br&gt;&amp;gt;1) обнаружить вирус, &lt;br&gt;&amp;gt;2) пресечь его деятельность. &lt;br&gt;&amp;gt;Почтовые ловушки, описанные в статье, решают не столько вторую, сколько первую. &lt;br&gt;&lt;br&gt;Брррр... ерудна какая та, если уж случилось первое(обнаружили мы вирус) почему бы нам не сделать второе(пресечь его разпространение) и правильно сказали соорудить маленький анализатор логов и все пучком, а если у меня будет в сети такая настройка то _большинство_ виров уйдет ровно через шлюз и чихать им на настройки оутлука... а может потому что он у меня отсутствует? =)&lt;br&gt;&lt;br&gt;если вдруг случилось что одна из машин заразилась неизвестной заразой, тогда один из клиентов начинает бурную деятельность в логи это пишится а после N-го коннекта клиент блочиться до разбора полетов&lt;br&gt;</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (Ilya Evseev)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#29</link>
    <pubDate>Sun, 14 Nov 2004 00:50:20 GMT</pubDate>
    <description>&amp;gt; Размножиться он (вирус) не может&lt;br&gt;Один и тот же вирус может уметь размножаться не только по почте,&lt;br&gt;а многими способами. Среди них могут быть и те, которые работают&lt;br&gt;только в локальной сети, например, эксплойты в SMB,&lt;br&gt;или заражение DOC-файлов в общих папках на сервере.&lt;br&gt;&lt;br&gt;&amp;gt; Максимум проблем - отформатированный юзерский хард&lt;br&gt;&amp;gt; Но от этого предложенная Вами система все равно не спасет. &lt;br&gt;Если он сначала пытается размножиться по почте,&lt;br&gt;и попадётся в почтовую ловушку,&lt;br&gt;то у сисадмина появится время этому помешать.</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (Ilya Evseev)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#28</link>
    <pubDate>Sun, 14 Nov 2004 00:45:25 GMT</pubDate>
    <description>&amp;gt;А не проще ли сделать так: &lt;br&gt;Не надо путать две задачи:&lt;br&gt;1) обнаружить вирус,&lt;br&gt;2) пресечь его деятельность.&lt;br&gt;Почтовые ловушки, описанные в статье, решают не столько вторую, сколько первую.</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (Ilya Evseev)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#27</link>
    <pubDate>Sun, 14 Nov 2004 00:43:42 GMT</pubDate>
    <description>&amp;gt;Так spamassassin на порядок лучше ловит и неизвестные вирусы&lt;br&gt;И полиморфные тоже???&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (bob)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#26</link>
    <pubDate>Thu, 11 Nov 2004 13:10:33 GMT</pubDate>
    <description>Прекрасная статья, большое Вам спасибо. Правда, по прочтении у меня возник дурацкий вопрос. Вот наша корпорация юзает Бат, SMTP на нестандартном порту - это значит, что &quot;питательная среда&quot; для вируса отсутствует. Зачем же тогда создавать ее своими руками? Ну пришел юзеру вирус, ну запустил его юзер. Размножиться он (вирус) не может, благо окружение нестандартное. Максимум проблем - отформатированный юзерский хард:) Но от этого предложенная Вами система все равно не спасет.&lt;br&gt;</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (Kiev1.org)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#25</link>
    <pubDate>Thu, 11 Nov 2004 11:14:57 GMT</pubDate>
    <description>Так spamassassin на порядок лучше ловит и неизвестные вирусы - зачем антивирус - я вообще не понимаю - правильно баес настроить, правила подкрутить и все</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (Vladimir)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#24</link>
    <pubDate>Thu, 11 Nov 2004 08:53:25 GMT</pubDate>
    <description>Опишите заворот 25 порта на маршрутизаторе типа киско 36хх пожалуйста.</description>
</item>

<item>
    <title>Организация почтовых ловушек для обнаружения вирусов (pazke)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/4603.html#23</link>
    <pubDate>Thu, 11 Nov 2004 07:00:53 GMT</pubDate>
    <description>А не проще ли сделать так:&lt;br&gt;- настраиваем на почтовом сервере SMTP авторизацию;&lt;br&gt;- запрещаем принимать почту из локальных сетей при отсутствии авторизации;&lt;br&gt;- на маршрутизаторе делаем заворот 25 порта на наш почтовый сервер.&lt;br&gt;&lt;br&gt;Поскольку практически 100&#037; вновь появляющихся почтовых червей рассылают письма прямиком на серверы получателей, все они получат отлуп. Если же попадется какой-то старинный вирь использующий MUA для рассылки себя, так его скосит установленный на почтовике clamav. А чтобы капать на мозги пользователям зараженных компьютеров можно легко соорудить анализатор логов почтовика, например на базе logcheck&apos;a. И никаких извращений...&lt;br&gt;</description>
</item>

</channel>
</rss>
