• # Plusieurs choses à prendre en compte.

    Posté par . En réponse au journal Attaque DDoS contre Spamhaus. Évalué à 10.

    Prenons les différents problèmes dans l'ordre :

    I) Qui est SpamHaus ?

    SpamHaus est uen société qui gère des listes de filtrage dirigiée contre le spam depuis des années. Le fonctionnement est assez simple : ils maintiennent et mettent à jour des listes d'adresses IP qui sont très susceptibles d'envoyer du spam.
    On se retrouve sur ces listes de trois façons différentes :
    a) Parceque de façon générale on envoit beaucoup de spam
    b) Parceque pendant un temps donné on a envoyé ennormément de spam (suite à une faille de sécurité ou un client vraiment indélicat)
    c) Parceque l'on envoit régulièrement du spam mais que l'on ne fait rien pour le corriger malgré les demandes de SpamHaus.

    Ils maintiennent aussi une liste de domaines sur lesquels se trouvent des sites de phishing ou des malwares. Cette dernière liste est valide à 100%, si vous vous retrouvez sur la DBL (domain block list) c'est qu'un de vos site sert de plateforme à du phishing ou à des malwares.

    Ces listes sont non déterminantes. SpamHaus n'est pas un organe officiel de l'internet et donc libre aux différentes entités (ISP, revendeurs ou clients finaux) d'utiliser ces listes comme ils le veulent. La plupart de ces listes sont en accès gratuit. Vous faites http://www.spamhaus.org/query/bl?ip=xx.xx.xx.xx et vous savez tout de suite si le site est sur une des trois listes de blocage d'IP et si vous faites http://www.spamhaus.org/query/domain/MONDOMAINE.EXT vous savez tout de suite si votre domaine est sur leur liste de blocage de domaine.

    Il existe un autre jeu de liste destiné principalement aux opérateurs : les listes DROP et EDROP. Il s'agit de block d'adresses qui sont utilisés de façon malveillantes par des gens qui n'en sont pas propriétaires. En d'autres termes il s'agit de plage d'adresses "volées". Généralement elles appartiennent soit à des companies qui sont mortes ou mourantes, soit à des compagnies qui ne les ont jamais déployées ou rendus publiques. Ce sont des listes qui servent à signaler aux différents ISP qu'il ne faut ni router ni peerer ces plages.

    Vu que SpamHaus ne fournit que des listes, ils n'ont AUCUN pouvoir de censure autre que celui que les utilisateurs leur accorde. Par exemple en ce qui concerne la SBL vous pouvez soit l'ignorer (ce que fait encore pas mal de gens), soit vous en servir pour augmenter le score de votre filtre baysien, soit carrément refuser tout mail qui vient d'un serveur sur cette liste.

    Comme SpamHaus fait TRES bien son boulot, beaucoup d'appliances ou de configs de filtrage professionnelles ou semi professionnelles utilisent les listes SpamHaus comme des filtres absolus, et de plus en plus d'ISP font confiances à ces listes. En résultat ca donne qui si vous vous retrouvez sur une liste SpamHaus beaucoup d'ISP et de société ne recevront plus vos emails. C'est là que le bas peut blesser. Si on se retrouve sur une liste par erreur, on va être bloqué au niveau mail pendant une heure ou deux le temps de faire retirer le serveur de la liste. C'est particulièrement vrai si un client important utilise la liste zen (qui est un aglomérat de toutes les autres listes) n'importe comment. Ceci étant il est très très rare d'être mis en faux positif chez SpamHaus. Le cas le plus fréquent est un client qui jusque là n'avait pas fait de vagues et qui décide d'un coup d'acheter des listes de centaines de milliers de noms pour faire sa pub auprès de la terre entière.

    Généralement ca se résoud très vite. Un peu d'éducation pour le client, un peu d'excuses auprès de SpamHaus et ca passe.

    SpamHaus vend des outils de détection de spam, notamment leur datafeed. Généralement les ISP et autres grosses entreprises qui souscrivent au datafeed ne l'utilisent pas pour filtrer les mails, mais pour voir en avant première (i.e avant que cela n'apparaisse sur les listes publiques) quand ils se retrouvent sur une liste. Cela permet de corriger le tir avant la catastrophe.
    Il est tout ausi efficace de surveiller les echecs d'envoit de mail par client. Généralement si un client envoit des mails par milliers et qu'il a un taux d'echec d'envoi de plus de 3% réparti sur plusieurs domaines, c'est très probablement qu'il est en train d'utiliser une liste d'emails qu'il a acheté. Fermer la vanne immédiatement et passer un coup de fil à ce moment là permet d'éviter pas mal d'ennuis.

    Maintenant pour un spammer authentique c'est plus compliqué. Généralement, à part les très gros, les spammers ne se considèrent pas comme tel. Votre client qui vient de dépenser 10 000€ dans une liste de nom de commerciaux garanti 100% etc. veut se servir de cette liste. Et si c'est un gros client vous allez avoir du mal à lui dire non. Et là SpamHaus va être sans pitié (et ca tombe bien, c'est comme ça qu'on l'aime) - à la deuxième utilisation de la liste ils vont commencer à devenir vraiment pénibles avant de vous sortir des listes. Surtout que généralement ils ont réussi à faire inscrire des noms bidons sur la plupart des grosses listes et qu'ils vont recevoir votre spam directement chez eux (même pas besoin d'attendre une plainte pour vous bloquer). Charge à vous donc de faire de l'éducation auprès de vos clients, et de sortir ceux qui refusent de se plier à la netiquette.

    II) Qui est CyberBunker ?
    J'en sais rien, j'en ai rien à faire. Vu leur attitude et le DDoS sur SpamHaus, ils viennent de se retrouver sur mes SBL et DBL personels. J'espère que d'autres feront pareils. Ils mélangent alégrement tout (SpamHaus n'a pas les moyens de censurer quoi que ce soit, j'ai pas besoin d'une décision de justice pour empécher qui que ce soit de rentrer chez moi, quand on parle de décision de justice sans arrêt on est prié de ne pas se faire justice soi-même à coup de DDoS etc.)
    Donc PLONK de la plage d'adresse complète. Ca c'est fait.

    III) Qui est CloudFlare ?
    Ce sont des gens qui vendent du service de protection contre les MDDoS, donc une bonne partie de leur argumentaire est plubicitaire. Ceci étant ce sont des gens qui connaissent bien leur métier et l'attaque qui a eut lieu, bien que n'ayant pas été de nature à destabiliser internet (la bande passante consommée étant comparable à celle des IEM Las Vegas), il s'agit d'un type d'attaque qui peut, si elle est utilisé militairement par un pays ou par un gros fournisseur, servir à couper du mode un autre pays.
    D'un autre coté, et bien qu'ils mettent en avant et réalisent un joli coup de pub la dessus, tout le monde sait que la meilleure façon d'en prendre plein la gueule est de prétendre que l'on est "inhackable" - de fait ca refroidit un peu l'envie de faire appel à eux.