Discussione:
The Bat! filtrato, la risposta di Infinito
(troppo vecchio per rispondere)
Sleepers
2003-12-05 09:13:35 UTC
Permalink
Infinito e i provider contro spam e virus

Intervista/ Dopo la vicenda del mail reader The Bat!, Punto Informatico
ne parla con Infinito.it, per capire come vengono gestiti spam e virus,
quanto costa farlo e perché non si può evitare

[segue su http://punto-informatico.it/p.asp?i=46196 , di seguito alcuni
stralci con un mio commento]

,----
| Il filtro su The Bat! non è stato costantemente attivo ma lo abbiamo
| attivato e disattivato in più occasioni, perché monitoriamo
| continuamente il flusso di spam e le sue caratteristiche. Dopo aver
| tolto il filtro su The Bat! abbiamo sempre dovuto tornare sui nostri
| passi. L'ultima analisi fatta non più di una settimana fa ha evidenziato
| come il 20 per cento dello spam in arrivo aveva The Bat! nell'header.
`----------

Sarei curioso di sapere la percentuale di spam che arriva ad Infinito
con header X-mailer di altri programmi conosciuti (Outlook, Eudora,
Lotus, Mozilla...) e *non* viene filtrato in base al mailreader.

,----
| The Bat! è un ottimo programma ma ha un problema che conoscono anche i
| suoi produttori, che ne parlano in una pagina web
| http://www.ritlabs.com/en/products/thebat/spammer.php?phrase_id=126335 .
| C'è un famoso software per la produzione di spam che di fatto si spaccia
| per The Bat!, e le email spammatorie in arrivo hanno come header The
| Bat!. Su questo stiamo lavorando con il produttore, per creare un filtro
| ad hoc.
`----------

The Bat! non ha *nessun* problema, a differenza del direttore tecnico di
Infinito.it, che a quanto pare non sa leggere l'inglese o cita solo
quello che gli fa comodo; la pagina web sopraindicata recita:

|Blocking messages with the X-Mailer: The Bat! header, is preventing
|free communication by The Bat! users and is very unfair. [...] There
|are clues that make it obvious that the spam message didn't come from
|The Bat!. For one thing, it has an "X-MSMail-Priority: Normal" header.
|The Bat! doesn't use this.

Ma soprattutto:

|It may be possible for his ISPs to filter on the bogus The Bat! header
|(as well as some of the known bogus Outlook mailer spam signatures)
|while ensuring that legitimate Bat X-Mailer signatures are not
|filtered.

Mi viene da piangere a pensare che su Infinito non siano in grado di
creare un filtro IF...THEN...ELSE che, in base a quanto sopra,
distingua tra gli header forged e quelli buoni :-((
Sono capace di crearlo pure io, con Hamster/Korrnews...

Poi, molto grave, Infinito è a conoscenza del problema, e scientemente
ha deciso di rifiutare indistintamente *tutte* le mail provenienti da
TB!, a prescindere dalla loro legittimità. Insomma, chi usa TB! è uno
spammer, punto.

,----
| Ci appoggiamo ai server RBL (quelli che forniscono le black list
| antispam, ndr.), che dobbiamo cambiare e modificare spesso, magari
| disattivandone uno o l'altro perché è sotto l'attacco di uno spammer. Ne
| utilizziamo non più di quattro o cinque.
| Il secondo fronte è invece un filtro evoluto che lavora sulle parole
| chiave e sulle stringhe esistenti all'interno delle singole email.
`----------

Quanto sia evoluto questo filtro lo abbiamo capito da soli.

,----
| PI: I filtri non rischiano di lasciar fuori qualche email legittima? Non
| è che gli utenti perdono così qualche messaggio in arrivo?
| SG: Questo non accade non solo perché c'è un monitoraggio continuo ma
| anche perché, lavorando con RBL e con i nostri filtri, si lavora sempre
| per difetto, cioè le email di tipologia dubbia vengono comunque fatte
| passare. L'obiettivo è contenere il più possibile lo spam, e solo
| quello.
`----------

Certo, sono mesi che lo dimostrano con i fatti.

Ciao, Alessio.
--
ATTENZIONE!
Gli indirizzi <sleepers_tin.it> e <sleepers.linus_tin.it> che usavo su
Usenet verranno presto abbandonati: eliminateli dal vostro AddressBook
sostituendoli con l'email che trovate nel "From: " di questo articolo.
Luca
2003-12-05 10:42:03 UTC
Permalink
Post by Sleepers
Infinito e i provider contro spam e virus
,----
| Il filtro su The Bat! non è stato costantemente attivo ma lo abbiamo
| attivato e disattivato in più occasioni, perché monitoriamo
| continuamente il flusso di spam e le sue caratteristiche. Dopo aver
| tolto il filtro su The Bat! abbiamo sempre dovuto tornare sui nostri
| passi. L'ultima analisi fatta non più di una settimana fa ha evidenziato
| come il 20 per cento dello spam in arrivo aveva The Bat! nell'header.
`----------
Sarei curioso di sapere la percentuale di spam che arriva ad Infinito
con header X-mailer di altri programmi conosciuti (Outlook, Eudora,
Lotus, Mozilla...) e *non* viene filtrato in base al mailreader.
Presto detto:

X-Mailer: MIME-tools 5.503 (Entity 5.501)
Date: Fri, 05 Dec 03 09:01:37 GMT
- ingrandisci la foto +

Date: Fri, 05 Dec 03 13:04:48 GMT
X-Mailer: Microsoft Outlook Express 5.00.2919.6700
- ingrandisci la foto +

Date: Fri, 05 Dec 03 01:32:52 GMT
X-Mailer: Microsoft Outlook Express 5.50.4522.1200
- ingrandisci la foto +

Date: Thu, 04 Dec 03 21:44:00 GMT
X-Mailer: Microsoft Outlook Express 5.00.2615.200
- ingrandisci la foto +

Date: Thu, 04 Dec 03 21:49:38 GMT
X-Mailer: eGroups Message Poster
- ingrandisci la foto +

Date: Fri, 05 Dec 03 01:54:02 GMT
X-Mailer: Microsoft Outlook Express 5.50.4133.2400
- ingrandisci la foto +

Sono solo gli ultimi sei, ricevuti nello spazio di poche ore.

Una ricerca su 117 messaggi di questo principe degli spammer (sono
quelli di accessodiretto, surf4sex, ecc) dà, in X-Mailer:

Outlook: 70
The Bat: 9
eGroups Message Poster 8
Entity 12
Eudora 2
AOL 7.0 for Windows 11
Internet Mail Service 5
Post by Sleepers
The Bat! non ha *nessun* problema, a differenza del direttore tecnico di
Infinito.it, che a quanto pare non sa leggere l'inglese o cita solo
Facile pensare che ci sia sotto qualcosa, il tipo non può essere così
ottuso.
--
Luca - e-mail: p.stevens at libero.it
Enrico C
2003-12-18 19:44:49 UTC
Permalink
Luca | it.comp.software.mailreader
Post by Luca
Post by Sleepers
The Bat! non ha *nessun* problema, a differenza del direttore tecnico di
Infinito.it, che a quanto pare non sa leggere l'inglese o cita solo
Facile pensare che ci sia sotto qualcosa, il tipo non può essere così
ottuso.
In effetti, viene da chiedersi.... ci fa o ci e`?! :)
--
Enrico C

Do Something Amazing Today
Save a Life, Give Blood
daRkSidE
2003-12-05 11:16:43 UTC
Permalink
Post by Sleepers
|Blocking messages with the X-Mailer: The Bat! header, is preventing
|free communication by The Bat! users and is very unfair. [...] There
|are clues that make it obvious that the spam message didn't come from
|The Bat!. For one thing, it has an "X-MSMail-Priority: Normal" header.
|The Bat! doesn't use this.
|It may be possible for his ISPs to filter on the bogus The Bat! header
|(as well as some of the known bogus Outlook mailer spam signatures)
|while ensuring that legitimate Bat X-Mailer signatures are not
|filtered.
Mi viene da piangere a pensare che su Infinito non siano in grado di
creare un filtro IF...THEN...ELSE che, in base a quanto sopra,
distingua tra gli header forged e quelli buoni :-((
Sono capace di crearlo pure io, con Hamster/Korrnews...
Ovviamente concordo su tutto.
Aggiungo solo che, secondo mia esperienza, già solo incrociare
X-Mailer con il Message-ID ferma la stragrande maggioranza dello spam
prodotto da falsi The Bat!
--
05/12/2003 11:59:26, daRkSidE
2:332/407.490
2003-12-05 11:21:15 UTC
Permalink
Nel anno 2003 di nostra vita , io giullare da niente, ma indignato
Post by Sleepers
Infinito e i provider contro spam e virus
Intervista/ Dopo la vicenda del mail reader The Bat!, Punto Informatico
ne parla con Infinito.it, per capire come vengono gestiti spam e virus,
quanto costa farlo e perché non si può evitare
Questo è il mio parere che ho scritot anche nel forum..

Citano che il problema è noto al produttore di The Bat.!!!

E' chiaro ..come è noto che molti virus si spacciano per aggiornamenti
di Windows , la Microsoft lo sa, ma non centra niente.!!!

La pagina
www.ritlabs.com/en/products/thebat/spammer.php?phrase_id=126335

Dice:
**

The reason some people think that The Bat! is responsible for sending
spam is that a spam tool called Advanced Mass Sender (AMS) by Max
Terentiev will allow a spammer to use a fake "X-Mailer: The Bat!"
header to obfuscate, confound and incriminate.

There are clues that make it obvious that the spam message didn't come
from The Bat!. For one thing, it has an "X-MSMail-Priority: Normal"
header. The Bat! doesn't use this.
**

In sostanza chi si spaccia per The Bat usa anche header che non sono
propri di questo emailer, quindi basta fare la combinazione "THE BAT"
+ " falso header di THE BAT" per filtrarlo.


La combinazione "THE BAT" per il filtro invece è roba da
incompententii, con tutto il rispetto al sig. che ha risposto come
direttore tecnico di Infinito, come spiegano anche quei bravi ragazzi
di The Bat.,

licenze email di THe BAT .. registrate!
Ciao
Claudio
--
^^^ From 1991 2:332/407.490 ^^^ (Claudio per gli amici)
Air conditioned environment - Do not open Windows.
Pentium IV emulator on CP/M Zylog Z80. Valid email to: ***@people.it
2:332/407.490
2003-12-05 11:26:20 UTC
Permalink
Nel anno 2003 di nostra vita , io giullare da niente, ma indignato
Post by Sleepers
Infinito e i provider contro spam e virus
Intervista/ Dopo la vicenda del mail reader The Bat!, Punto Informatico
ne parla con Infinito.it, per capire come vengono gestiti spam e virus,
quanto costa farlo e perché non si può evitare
[segue su http://punto-informatico.it/p.asp?i=46196 , di seguito alcuni
stralci con un mio commento]
,----
| Il filtro su The Bat! non è stato costantemente attivo ma lo abbiamo
| attivato e disattivato in più occasioni, perché monitoriamo
| continuamente il flusso di spam e le sue caratteristiche. Dopo aver
| tolto il filtro su The Bat! abbiamo sempre dovuto tornare sui nostri
| passi. L'ultima analisi fatta non più di una settimana fa ha evidenziato
| come il 20 per cento dello spam in arrivo aveva The Bat! nell'header.
`----------
Comunque a fronte di un mio messaggio di testo normale..

Date: Fri, 5 Dec 2003 12:05:09 +0100 (CET)

--- The message cannot be delivered to the following address. ---

***@INFINITO.IT Permanent error involving remote host.
579 message content is not acceptable here

---------------

Se tolgo l'xmailer il problema non si pone.
Ciao
Claudio
--
^^^ From 1991 2:332/407.490 ^^^ (Claudio per gli amici)
Air conditioned environment - Do not open Windows.
Pentium IV emulator on CP/M Zylog Z80. Valid email to: ***@people.it
DocDoc
2003-12-05 13:00:02 UTC
Permalink
Post by Sleepers
Sarei curioso di sapere la percentuale di spam che arriva ad Infinito
con header X-mailer di altri programmi conosciuti (Outlook, Eudora,
Lotus, Mozilla...) e *non* viene filtrato in base al mailreader.
La risposta di Infinito pubblicata da Punto Informatico e' assolutamente
ridicola, non ci vuole assolutamente nulla per uno spammer far aggiungere un
X-Mailer fasullo!

TheBat e' solamente uno dei fake X-Mailer generati da appositi programmi usati
dagli spammer, peccato che la maggior parte indica comunque Outlook Express,
perche' non filtrano anche quello???...

Sia chiaro, non parlo per sentito dire, ho un archivio con circa 15.000 messaggi
solamente di Novembre per un totale di ben 160 megabyte zippati (basteranno?)
nei quali gli "esperti antispam" di infinito potranno notare che lo stesso spam
e' stato inviato con X-Mailer diversi nello stesso istante, prova del fatto che
NON viene usato TheBat. Perche' poi gli spammer dovrebbero "amare" TheBat
(addirittura per il 20% dello spam!) mi risulta incomprensibile...

Io non uso TheBat ne' ne sono promotore o venditore, m s e qualcuno se ne fa
promotore, sono disposto a collaborare per un'iniziativa per dimostrare ad
Infinito che discriminare TheBat solo in base all'X-Mailer (o quanto meno
basandosi solamente su questo) e' assurdo oltre che inutile.

D'accordo la lotta allo spam, ma non si puo' pensare di usare il lanciafiamme
per estirpare le erbacce.
--
Ciao!
-DocDoc-
--- Per scrivermi: ***@despammed.com
Sei anche tu stanco dei messaggi spam? Usa Terminator, il programma
anti-spam italiano FREEWARE! http://www.sertel.net/terminator/
daRkSidE
2003-12-05 14:17:11 UTC
Permalink
Post by DocDoc
Sia chiaro, non parlo per sentito dire, ho un archivio con circa 15.000 messaggi
solamente di Novembre per un totale di ben 160 megabyte zippati (basteranno?)
nei quali gli "esperti antispam" di infinito potranno notare che lo stesso spam
e' stato inviato con X-Mailer diversi nello stesso istante, prova del fatto che
NON viene usato TheBat. Perche' poi gli spammer dovrebbero "amare" TheBat
(addirittura per il 20% dello spam!) mi risulta incomprensibile...
Se non ti costa troppo, puoi per curiosità dirci quanti di quei
messaggi hanno header The Bat! e quanti di quelli verrebbero filtrati
da una regola del tipo:

X-Mailer: {The Bat!} -@Message-Id: {(?m)^<\d+\.\d+\@\S+>$}
--
05/12/2003 15:02:19, daRkSidE
DocDoc
2003-12-05 18:22:29 UTC
Permalink
Post by daRkSidE
Se non ti costa troppo, puoi per curiosità dirci quanti di quei
messaggi hanno header The Bat! e quanti di quelli verrebbero filtrati
Totale messaggi: 14.171
Totale dimensione: 326 Mbyte

"X-Mailer: The Bat!": 425
"X-Mailer: Microsoft Outlook Express": 3.527
"X-Mailer: QUALCOMM": 365

Effettivamente TheBat! e' proprio un pericolo, basta filtrarlo che lo spam non
passa piu'...<g>
--
Ciao!
-DocDoc-
--- Per scrivermi: ***@despammed.com
Sei anche tu stanco dei messaggi spam? Usa Terminator, il programma
anti-spam italiano FREEWARE! http://www.sertel.net/terminator/
Loading...