Hoofdcategorieën

Provider Xs4all op blacklist Spamcop

Door Gabi Gaasenbeek, zaterdag 17 april 2004 10:28
Bron: Telegraaf, submitter: ^Mo^, views: 23.666

Internetprovider Xs4all is op de blacklist van spambestrijder Spamcop terecht gekomen. Het bedrijf, dat bekend staat om de grondigheid waarmee het zelf ongewenste e-mail te lijf gaat, is op de lijst gezet door de spam afkomstig van een aantal slecht beveiligde abonnees. Mailservers die veel spam of virussen verzenden worden op de blacklist vermeld. De e-mail die vervolgens verzonden wordt door deze servers kan door andere ISP's vertraagd afgeleverd of geweigerd worden. Ook Xs4all maakt gebruik van de lijsten van Spamcop.

Junkmail, spamOp de blacklist vinden we een drietal servers van de provider die werden gebruikt voor de uitgaande mail. Xs4all heeft de bewuste systemen inmiddels afgesloten, de e-mail wordt nu via een andere weg verzonden. De enorme hoeveelheid virus- en spam e-mails die via smtp.xs4all.nl werden afgeleverd waren afkomstig van de slecht beveiligde systemen van een drietal klanten. Xs4all is in overleg met Spamcop over de duur van de vermelding op de blacklist.

Volgende 11:05
Vorige 01:00

Reacties

«  1  2  3  »

auw...
dit verdient xs4all niet!

jawel.

heb zelf ook nog al last gehad van xs4all spam

toch niet zo erg als van "yahoo" hoop ik.

Deze routes, met yahoo erin, worden totaal genegeerd door bepaalde providers en dus zijn spammers er achter vogelvrij want daar worden ze niet aangepakt...

Je gelooft het niet maar het is erger dan yahoo.
Gemiddeld zo'n 10 a 15 per dag.
En dan te bedenken dat ik nog nooit dit e-mail adres ergens heb opgegeven.

xs4all heefte en publieke shell server waarop je de homedirectories van alle abbonees vindt, de naam van die directory komt overeen met je username van xs4all, welke weer wordt gebruikt in je email

Op webwereld werd dat toen ooit eens breed uitgemeten en een week daarna had ik bakken met spam op mijn xs4all email die ik niet gebruikte omdat ik een eigen mailserver had

Als de mailservers zelf geblokkeerd worden, zijn ze wel erg ver heen. Ze hadden al lang de betreffende klanten af moeten sluiten van hun mailserver.

Ik weet het niet. Ik heb hier zelf een mail server draaien, maar omdat ik het probleem heb dat de complete adres-ranges van mijn provider zijn geblacklist (op vraag van mijn provider), krijg ik daar regelmatig problemen mee. Ik heb mijn server dus zo ingesteld dat ie de mail doorstuurd naar de SMTP server van mijn provider. Dan gaat alles goed.

Via dit principe kan het bij XS4all ook zijn. De SPAM clients bij de gebruikers sturen de rommel gewoon naar de SMTP server van XS4ALL en als die het niet zelf stopt, dan krijg je dit soort geintjes.

Wat je zegt klopt. Sterker: xs4all instrueert op haar helpdesk pagina's mensen die zelf een mailservertje willen draaien om de mail naar de smtp servers van xs4all te sturen.
Overigens geloof ik niet dat xs4all laks is geweest. Als iemand een open relay heeft gecreeerd en wordt ontdekt door spammers zijn er al duizenden mailtjes door verstuurd voordat iemand merkt dat de smtp servers overbelast raken.
Dat zag je ook in de xs nieuwsgroepen: eerst mekkerde men over de smtp servers en nog geen kwartier later was het bericht er: "xs4all is geblacklist".
Ondertussen heeft xs4all de smtp servers al weer op een ander ip staan en zijn de mensen wier server was misbruikt afgesloten.

XS4ALL controleert voor zover ze dat zelf vermelden niet-periodiek op open relays bij klanten. Dit betekent dat het mogelijk is dat klanten open relays hebben zonder dat XS4ALL dit in de gaten heeft.

Zou XS4ALL op de hoogte geweest zijn dan zouden ze onmiddelijk die machines geblokkeerd hebben vermoed ik, op hun www pagina's staat aangegeven dat ze daartoe zullen overgaan.

Door de email servers te relocaten maak je het mogelijk weer mail te verzenden zonder dat spamcop het aan de ontvangende kant zal aanduiden als spam. Dit geeft ook gelijk aan hoe relatief makkelijk het is een eenmaal gekregen "veroordeling" te omzeilen door de mail server te verplaatsen of van een ander ip te voorzien (hier kun je niet oneindig mee doorgaan).

Klopt, maar vaak gebruiken spammers slecht beveiligde mail servers en hebben zij zelf vaak niet de mogenlijkheid om die server te verhuizen en van een ander IP te voorzien. Je kunt natuurlijk moeilijk een mail naar de beheerder van zo'n server sturen van goh we hebben je server gebruikt om te spammen maar nu is hij blacklisted wil je er iets aan doen zodat we kunnen door gaan?

Dit geeft ook gelijk aan hoe relatief makkelijk het is een eenmaal gekregen "veroordeling" te omzeilen door de mail server te verplaatsen of van een ander ip te voorzien (hier kun je niet oneindig mee doorgaan).
Dan heb je waarschijnlijk snel een subnet ban aan je broek.

Dan heb je waarschijnlijk snel een subnet ban aan je broek.
Zo blijkt dat in de praktijk niet te werken. De afzonderlijke ip's komen in het systeem te staan. Er wordt geen relatie tussen de records gelegd waardoor een subnet etc niet voorkomt heb ik begrepen.

Zo blijkt het in de praktijk wel te werpen. SPEWS blokkeert hele ranges tegelijk. Als ze klachten krijgen over meer dan 1 IP uit een C classe dan bannen ze meteen all 255 adressen.

Die blacklists zijn onderhand net zo boers en onbeschoft bezig als de spammers.

edit: bezig is met een g.

Daarom is het ook slecht om RBLs als spews en spamcop als blocklist te gebruiken.

Persoonlijk gebruik ik alleen ORDB als blocklist. Alles wat daar in voorkomt, mag niets aan mijn mailserver sturen. Alles wat in die andere lijsten staat triggert de score van spamassassin, geloof dat je voor een RBL verwijzing een punt extra krijgt. Als zo'n host terecht in spews staat, zal ie ook terecht in spamcop of welke andere lijst dan ook moeten staan, anders is het voor mij niet 100% zeker spam.

Overigens is bovenstaande niet alleen de reden waarom je zo'n lijst nooit als blocklist moet gebruiken: iemand die zich osirusoft nog herinnerde?
"Ow, er komt veel spam uit azie en taiwan, laten we dat hele werelddeel maar in de lijst zetten" |:(
Mja, en toen kregen ze een DDOS over zich heen, en kwamen ze met: "Als jullie niet stoppen zetten we de hele wereld erin"
En zo ging het dus ook, elke lookup op osirusoft leverde een vermelding in hun blocklist op. Lekker is dat, maar zulke taferelen wil ik iig niet weer.

Dat dit nou net XS4All moet overkomen, een van de weinige providers die WEL actief optreedt nav Abuse-mails en tegen de inbreuk op onze burgerrechten. (zie rechtzaak Karin Spaink vs Scientology).

De RBL van spamcop is een van den meest gebruikten...

Ik vind het ook erg lullig voor ze maar ik denk daarbij ook dat de jongens van spamcop ook wel inzien dat ze te maken hebben met een provider die echt actief bezig is tegen spam en dat ze Xs4all dus ook wel redelijk snel van die blacklist zouden halen.

Lullig is het wel maar als ze zo een actief beleid hebben zouden ze ook de uitgaande data moten controleren op dergelijke dingen, helaas doen ze dat niet....

Precies. Een groot deel van de activiteiten van XS4ALL zijn PR activiteiten (althans, wat we zien). Rechtzaken tegen AbFab en de strijd rondom Scientology zijn leuk, maar geven geen enkele indruk omtrent de technische activiteiten.

Wat ze achter de schermen doen is lastiger te bepalen; uitgaande mail scannen/filteren of rate-limits instellen beho(o)r(d)en kennelijk niet tot de activiteiten. De inkomende mail weten ze erg aardig te herkennen als spam, met de virusscanning heb ik geen ervaring. Het feit dat de virusscanning initieel 'extra betaald' moest worden geeft imho wel een signaal dat veiligheid kennelijk ook een commercieel doel van XS4ALL is.

De uitgaande mail kunnen ze niet gaan controleren, dat is in strijd met de algemene voorwaarden van XS4ALL. XS4ALL is namelijk niet alleen een provider die vecht tegen spam, maar ook de privacy hoog in het vaandel heeft staan. Het scannen van binnenkomende mail is niet in strijd met de algemene voorwaarden omdat de gebruiker dat zelf moet aanzetten.

"maar ik denk daarbij ook dat de jongens van spamcop ook wel inzien dat ze te maken hebben met een provider die echt actief bezig is tegen spam en dat ze Xs4all dus ook wel redelijk snel van die blacklist zouden halen."

Ik denk eerder dat de beheerders van spamcop niet eens weten wat xs4all is.

Vooral in America maken ze zich erg weinig zorgen om wie ze blokken.

Het feit dat de virusscanning initieel 'extra betaald' moest worden geeft imho wel een signaal dat veiligheid kennelijk ook een commercieel doel van XS4ALL is.
ja en nee. XS4ALL is een commercieel bedrijf, zoals iedere ISP... mooie woorden brengen geen geld binnen (okay, wel een beetje). De operationele kosten voor het draaien van virusscanners voor een provider zijn groot. Je moet stevige hardware neerzetten, je moet behoorlijk wat bijhouden, en niet in de laatste plaats zijn de licentiekosten erg hoog. Waar je als particulier voor 35 dollar echt wel klaar bent, ben je als ISP gigantische bedragen per server per jaar kwijt.

Dat dit nu net xs4all overkomt is niet vreemd. Ze hebben er bewust voor gekozen om de uitgaande mail niet te scannen op spam, met het risico dat er dus via de mailservers van xs4all spam verzonden wordt en ze op de een blacklist komen.
Je kan als provider nog zo goed opkomen tegen spam (wat ze behoorlijk goed aanpakken), maar als je bewust risico neemt kan je het toch niet zo vervelend voor ze vinden nmm.

Omdat privacy belangrijker is als spam. Ingaande mail wordt alleen op verzoek van de gebruiker gescanned. Xs4all zal nooit je mail lezen en dit is hier een goed voorbeeld van.

en de oorzaak, een paar users die hun pc niet voldoende beveiligen. Het is erg naar ook voor de ISP maar da's volgens mij door geen enkele ISP 100% waterdicht te krijgen.

klopt, maar als je het WEL grondig digtimmert, vindt iedereen je ineens Big Brother en gaat iedereen " :r :r :r " roepen..... Wat dat betreft is het nooit goed!

Vele isp's voeren toch virus/spam scan uit op binnenkomende mail, laat xs4all dat dan ook doen bij uitgaande mail? Is toch het probleem opgelost?

opgelost, behalve als het om een nieuwe worm,viri oid gaat die nog niet is opgepikt door de vele scanners...

Ook daar kan je op scannen. Hee ineens duizenden identieke mailtjes die doorgestuurd worden. Zou daar wellicht iets mee zijn?
Softwar die dat checked is al jaren op de markt.

Ik moet ze gelijk geven, ik vond gister ook proxyscan.xs4all.nl in mijn portscan lijst van Sygate. En dat was niet alleen port 80, nee dat waren ze bijna allemaal :r Ga ze toch eens even vragen waar dat voor nodig was.

Dat geeft wel aan hoe lekker ze met beveiliging bezig zijn.

goed dus.. Xs4all scanned zijn klanten op open proxies. Daarom zie jij proxyscan.xs4all in je lijst.

Netjes trouwens dat ze zo'n naam eraan koppelen. Dan weet je meteen dat zij het zijn die je hebben gescanned.

Als ik bij XS4ALL zat was het normaal geweest ja, alleen zit ik daar niet, nu wordt het verhaal opeens heel anders he?

Waarschijnlijk zit jij wel eens op EFNet/IRCNet via een server van xs4all, daar staat duidelijk in de motd vermeld dat ze je PC zullen scannen op proxy's.

I quote:
- On connection your host will be scanned for any open proxies you might
- have running on your box. The scans originate from
- proxyscan.xs4all.nl and are only meant to scan for proxies. These
- scans will not harm your system in any way.

Cool, jij hebt mijn probleem opgelost ja, ik zit inderdaad regelmatig op xs4all.efnet.nl, solves this case, thanks :Y)

Wat ook had gekunt is dat het IP-adres van die portscan was gespoofed. In dat geval was je dus niet gescanned door proxyscan.xs4all.nl , maar door iemand anders die het TCP/IP pakket had aangepast om het zo te laten lijken alsof hij van proxyscan afkwam.

portscan logs kijk ik tegenwoordig niet eens meer in. Ik weet dat mijn systeem goed is opgezet. statefull inspection op het uitgaande verkeer wat poortjes terug opent en daarnaast zijn de zaken DIE ik open heb staan ( mail,dns/ns,ssh,ssl,www ) zo opgezet dat ik s'nachts rustig slaap.

We leven nou eenmaal niet meer in de wereld die ooit arpanet noemde (begin 60'er jaren) en dat je rustig iedereen kon vertrouwen die met een rshell sessie binnen kwam.

Als meer mensen nou eens zo gingen denken op het internet en hun zaakjes op orde brachten zou het een stuk rustiger worden op de digitale snelwegen.

De enorme hoeveelheid virus- en spam e-mails die via smtp.xs4all.nl werden afgeleverd waren afkomstig van de slecht beveiligde systemen van een drietal klanten.....


ok... die maar even om een schadevergoeding vragen }> }>

Telenet in belgie staat ook op die lijst sinds deze week ...

ene vond het nodig om de mailings lijst via deze provider te versturen ....

het was volgens mij zelfs geen spam omdat gebruikers hier op ingeschreven hadden .... maar ipv uit te schrijven op deze mailings list markeren ze deze als spam en zo komt provider dan in die blacklist

XS4ALL is niet alleen voor dit in het nieuws. Indirect ook door Martin K die bij hen twee websites heeft: martink.nl en vlinderescort.nl

Ze worden blijkbaar goed bezocht of geDOSsed. :)
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 11:05
Vorige 01:00
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: