Sicherheit braucht Genauigkeit, und genau die liefern wir Ihnen, indem wir die Hostnamen beeinträchtigter Websites in unsere Domain Blocklist aufnehmen.

Auflistung legitimer Domains

In einem Teil der Domain Blocklist (DBL) von Spamhaus sind legitime Domains aufgeführt, die von Cyberkriminellen missbraucht werden. Dieser Teil heißt „abused-legit“ (missbrauchte legitime Domains).

Eine legitime Domain mit einwandfreier Reputation ist für einen Angreifer von großem Wert. Sie kann ihm helfen, nicht sofort erkannt (und auf eine Blocklist gesetzt) zu werden, sodass er seine bösartige Kampagne länger fortsetzen kann. Es lohnt sich also für Angreifer, ein Content-Management-System (CMS) wie beispielsweise WordPress zu hacken, um Zugang zu einer etablierten, legitim genutzten Domain zu erhalten.

Sobald ein Web Server oder ein CMS beeinträchtigt wurde, platziert der Angreifer im Browser der Besucher eine Datei, die diese auf die bösartige Website (beispielsweise eine Phishing oder Malware Dropper Site) umleitet. Dann nutzt der Angreifer die URL der legitimen Domain in E-Mails, Textnachrichten oder Posts, um möglichst viele Besucher auf die gefälschten Webseiten zu locken.

Der Haken an diesen Listen…

Wenn eine beeinträchtigte Domain unter solchen Umständen gelistet wird, werden auch die Second Level Domain und die Top Level Domain (TLD) in der DBL gelistet. Das kann zu Problemen führen.

Nehmen Sie beispielsweise eine Multisite wie die bekannte Website wix.com, über die man Websites erstellen kann und deren Second Level Domain Millionen von Subdomains zugeordnet sind. Jede kostenlose Wix-Website hat die folgende URL-Struktur:

Wenn also https://example-accountname.wixsite.com/example_website beeinträchtigt wäre, würden auch die Second Level Domain und die TLD gelistet, d. h. „wixsite.com“ würde in der DBL geführt. Damit würde die URL jeder kostenlosen Website von Wix blockiert. Das ist nicht ideal.

Abhilfe durch Hostnamen

Damit dies nicht passiert, werden im DBL-Bereich unter „abused-legit“ in Kürze Hostnamen aufgeführt sein.

Wie Sie in der Abbildung oben sehen, umfasst ein Hostname die Subdomain(s), die Second Level Domain und die TLD. Das bedeutet, der Listeneintrag ist zielgerichteter. Um beim Beispiel Wix zu bleiben: Nur die beeinträchtigte Website wird in der Liste geführt und blockiert, nicht alle Websites.

Welche Vorteile hat das?

Hier sind nur einige der Vorteile dieser Änderung der DBL aufgeführt:

  • Bei Nutzern des „abused-legit“-Bereichs der DBL wird die Anzahl der falsch positiven Meldungen sinken.
  • Sie können dann besser entscheiden, wie ihre E-Mails behandelt werden sollen und ob beispielsweise eine Nachricht abgewiesen und nicht in den Spam-Ordner verschoben werden soll.
  • Für Inhaber legitimer Domains entstehen keine Unannehmlichkeiten mehr. Ihre Domain erscheint nicht länger in einer Blocklist, sobald eine andere Website in derselben Second Level Domain beeinträchtigt ist.

Ab wann werden diese Änderungen in die DBL aufgenommen?

Ab Dienstag, dem 1. Februar 2022 werden im DBL-Bereich „abused-legit“ Hostnamen für Nutzer des Data Query Service (DQS) und von Rsync aufgeführt. Bitte beachten Sie, dass Rsync-Nutzer ihre Konfiguration überprüfen müssen (weitere Informationen siehe unten).

Für alle Nutzer, welche die kostenlosen DNSBLs von The Spamhaus Project über die Public Mirrors nutzen, werden die Hostnamen nicht verfügbar sein. Wir empfehlen Ihnen daher, zum kostenlosen Data Query Service zu wechseln. Die Neukonfiguration nimmt nur wenige Minuten in Anspruch, und Sie erhalten damit Zugriff auf weitere Blocklists.

Würden Sie gerne die Beta-Version der DBL mit Hostnamen ausprobieren?

Wenn Sie die neue DBL mit Hostnamen ausprobieren möchten, können Sie diese ab sofort über die kostenlosen Public Mirrors von The Spamhaus Project beziehen: dbl-beta.spamhaus.org.

Wie geht das? Wenn Sie eines unserer Plug-ins für SpamAssassin oder Rspamd nutzen, bieten wir Beta-Versionen an, die Sie zusammen mit der Beta-DBL mit Hostnamen einsetzen können. Aktualisierte Konfigurationen finden Sie hier für SpamAssassin und hier für Rspamd.

Wie lange ist die Beta-Zone verfügbar? Nur bis Montag, 31. Januar 2022. NICHT VERGESSEN: Tragen Sie sich den Termin in Ihren Terminkalender ein und kehren Sie am 31. Januar 2022 wieder zu dbl.spamhaus.org zurück!!!

Nutzen Sie die DBL über Rsync?

Wie bereits erwähnt, ändern wir am 1. Februar 2022 die DBL-Datei, die Sie zurzeit herunterladen, d. h. bei missbrauchten Domains werden Hostnamen anstelle pauschaler Domains aufgeführt.

Wer die Daten in einer rbldnsd-Konfiguration nutzt, sollte damit keine Probleme haben. Wenn Sie die Daten jedoch auf andere Art nutzen, müssen Sie eventuell Änderungen vornehmen. Wir empfehlen Ihnen, das schnellstens zu überprüfen, nicht erst am 31. Januar 2022.

Nutzen Sie alte SpamAssassin- oder Rspamd-Konfigurationen?

Wenn Sie alte Konfigurationen der beiden Spamfilter nutzen und NICHT vollständige Hostnamen abfragen, sondern diese auf die Basisdomain reduzieren, können Sie die Komponente auf Hostnamen-Basis nicht nutzen, es sei denn, Sie ändern Ihr System bzw. Ihre Konfiguration entsprechend ab. Die neue Version führt nicht zu Problemen beim Betrieb, allerdings können Sie die „abused-legit“-Listeneinträge nicht ohne Neukonfiguration nutzen.

Falls Sie die Beta-Version ausprobieren und unsere Plug-ins für SpamAssassin oder Rspamd nutzen möchten, denken sie auch daran, den Code zu aktualisieren (siehe „Würden Sie gerne die Beta-Version der DBL mit Hostnamen ausprobieren?“).

Wir freuen uns auf Ihr Feedback

Wenn Sie die Beta-Zone nutzen und Anmerkungen, Vorschläge und konstruktive Kritik für uns haben, freuen wir uns über Ihre Rückmeldung. Senden Sie uns einfach eine Nachricht über dieses Formular oder schicken Sie uns einen Tweet.

Ressourcen

Spamhaus – Quartals-Update zur Domain-Reputation, Q2-2022

Bericht

Ob neu registrierte Domains oder missbrauchte bestehende Domains: Unser Update beleuchtet Trends, liefert Informationen über Domains mit schlechter Reputation und hebt Anbieter hervor, bei denen positive Entwicklungen zu beobachten sind.

Ein neues Test-Tool für Blocklist-Nutzer – der Blocklist Tester

Blog

Uns gibt es jetzt ein Tool, mit dem Sie testen können, ob Sie Ihre E-Mail-Server richtig für die Blocklists von Spamhaus konfiguriert haben.

BEST PRACTICE | DNSBLs und E-Mail-Filter – so funktioniert‘s

Beste Übung

Blocklists bieten zahlreiche Vorteile, von der Senkung der Infrastrukturkosten über die Einsparung von Mitarbeiterstunden bis hin zur Verbesserung der Erkennungsraten. Um jedoch das Meiste aus den DNSBLs zu machen, kommt es darauf an, sie jeweils am richtigen Punkt Ihres E-Mail-Filters einsetzen.