任意邮件伪造检测 漏洞处理
正文概述 德品网络   2021-02-08 09:47:42   阅读:1888
利用这个漏洞可以伪造邮件、任意发件人发送Email邮件、伪造邮件地址发送电子邮件、任意邮件地址发送电子邮件。


简单粗暴的方法

通过查询域名解析 在线域名解析记录检测 把TXT记录设置成你的就可以了。注意你所对接的邮局。

参见:DMARC指引  如何设置企业邮箱的DMARC呢


检测到你的服务器存在邮件伪造的时候,你可能还在疑惑:这到底是什么东西?有什么危害?和我有什么关系?

 这里就不再细说邮件伪造的始末。遇到问题大家最关心的是解决方案。此处将主要围绕解决方案来说,文本旨在读者看后能得到一个正常运行的设置。

首先,如何验证邮件伪造?

 解决对邮件伪造的疑惑,这里有一个在线的测试网站:任意发件人发送邮件 。可以尝试使用这个网站测试发送一封邮件给自己。例如:检测说a.com存在邮件伪造漏洞。那么我们可以尝试使用admin@a.com作为发件人,给一个自己的邮箱,例如我的treeoph(at)gmail(dot)com发送一封测试邮件。内容随意填写,不到一分钟你应该就能收到邮件了,也有可能会在垃圾邮件里。注意,请勿用于非法用途。

第二,有什么危害?

 可以想见如果有一个a.com的用户,在收到admin@a.com 的邮件后,用户很可能就相信这就是管理员(admin)发来的邮件。因此,用户很可能会毫不犹豫地点开邮件中的链接、下载并打开其中的附件。这个时候,作为一个a.com的用户,就很可能被攻击控制了。如果用户是管理员,那么可能服务器权限也会沦落他人之手。

 另外一种危害方式,一个垃圾邮件生产者可以伪造海量的a.com域名的邮件来散播木马、病毒、钓鱼页面,色情、暴力、恐怖的信息,等等。其危害是不可预测的。

第三,如何防止邮件伪造?

 答案是:Sender PolicyFramework (SPF) 发信者策略

1. SPF是什么呢?

 简单来说就是人们设计的一套可以杜绝邮件伪造的机制,只要遵照他们设计的方法来配置自己域名的DNS解析,就可以杜绝邮件伪造。

 关于SPF的一切,你可以在这个网站(英文)上获得:http://www.openspf.org

SPF 的原理是这样的,伪造这虽然能伪造你的域名,但是却不能控制你的域名的DNS解析记录。因为只有拥有域名账户权限,才能更改解析记录。你的域名解析到的ip1.1.1.1,而伪造者的ip2.2.2.2。如果能做一个声明,告诉邮件接收者,我的域名发的邮件ip都是1.1.1.1,其他的都是假的,可以抛弃掉,那么就可以杜绝邮件伪造了。SPF就是这样的一个协议,你可以按照SPF的格式发出声明,邮件服务器按照SPF解读你的声明。这样的一次沟通,就可以解决邮件伪造问题了。

2. 如何使用SPF

 首先,登录你的域名提供商的管理页面,这个页面就是通常是用来设置域名解析ip地址的地方。例如上述例子,可以这样声明,在域名的解析记录里添加一条txt记录,

二级域名:空或@

txt记录值为:v=spf1 ip4:1.1.1.1 -all

这样,就设置了你的邮件只能是从1.1.1.1这个ip发出的。其中txt记录的意义:

v=spf1      #版本号声明;

ip4:x.x.x.x #指定ip地址;

-all        #对其余的标记为无效(FAIL)

当然这样设置有些问题就是你的域名可能需要变化的ip地址,或扩增多个ip,这时候就可以用其他方式,更改中间的部分(ip4对应位置):

二级域名:空或@

txt记录值为:v=spf1 include:spf1.a.com include:spf2.a.com -all

再设置一个spf1.a.comtxt解析记录,内容为:

二级域名:spf1

txt记录值为:v=spf1 ip4:1.1.1.0/24 ip4:1.2.3.4 -all

其中include的意思是使用其后的地址的SPF记录。而ip4:1.1.1.0/24则是使用一个段。设置spf2.a.com与此类似。这样就可以使用更多的地址作为合法地址。也可以include多层,但常见的一般最多三层已经够用,最后一层要指定到具体的ip或域名。

其他如:v=spf1 a mx ip4:x.x.x.x -all 使用a记录,mx解析记录和指定的ip作为合法地址。

3.更多

关于剩余检查项all前面的“-”符号,参见下表:

"+"  Pass(通过)

"-"  Fail(拒绝)

"~"  Soft Fail(软拒绝)

"?"  Neutral(中立)

建议使用“-all”来拒绝陌生地址的邮件。当使用“~all”时,一般会将邮件标记为垃圾邮件。但是由于有时人们还是会翻查垃圾邮件(甚至有时官方都会建议去检查垃圾邮件),因此这样处理并不安全。所以如无特殊需求,建议使用“-all”来拒绝。

禁用所有邮件服务:

v=spf1 -all

详细语法说明(英文): http://www.openspf.org/SPF_Record_Syntax

http://www.openspf.org/RFC_4408

(用空的话把这个翻译出来)

参考链接(中文):http://www.renfei.org/blog/introduction-to-spf.html


新闻推荐

都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 任意邮件伪造检测 漏洞处理 利用这个漏洞可以伪造邮件、任意发件人发送Email邮件、伪造邮件地址发送电子邮件、任意邮件地址发送电子邮件。 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆? 都说SEO不好做了,其实只是你没参透SEO优化其中的精髓而已 假如你想进步搜索引擎优化,不仅仅是做几个词的排名,而是从大量长尾词的视点来看,或许许多做商业站的人都以为我在胡说,哪里能够从商业站得到这么多长尾词,那么我只能说,已然你挑选做搜索引擎优化,你以为商业站是不适合做大量的长尾,那你为什么还要做商务站呢?你挑选的是搜索引擎优化。作业,仍是挑选作业?这就像,你喜爱在沙县吃鸡腿饭,你有必要去兰州拉面,然后说人们甚至没有鸡腿饭。你挑选饭馆仍是饭馆?
热门推荐
鲜花店网站家装建材网站医疗保健网站美容、护肤网站生活服务网站教育培训网站设计、装饰网站纺织皮革网站金融投资网站化工、涂料网站服装箱包网站工业设备网站景观、园艺网站设计、装饰网站景观、园艺网站法务、财务网站家装建材网站文章资讯网站餐饮网站工业设备网站餐饮网站教育培训网站工艺礼品网站仪表、仪器网站生活服务网站企业商城网站家居、日用百货网站家装建材网站金融投资网站母婴用品网站眼镜、钟表网站旅游酒店网站仪表、仪器网站体育运动网站家装建材网站教育培训网站餐饮网站家装建材网站食品酒水网站婚礼、婚庆网站房地产网站教育培训网站工业设备网站电子、电气网站工艺礼品网站房地产网站工业设备网站家装建材网站珠宝、首饰网站教育培训网站文章资讯网站房地产网站施工工程网站工业设备网站物流、货运网站电子、电气网站IT科技、软件网站IT科技、软件网站IT科技、软件网站医疗保健网站
  • 408会员总数(位)
  • 457资源总数(个)
  • 0本周发布(个)
  • 0今日发布(个)
  • 2047稳定运行(天)
5天内无理由退款
免费协助备案
独立源码部署
完全自由管理
1V1大客户服务
7x24小时服务
Copyright © 2017-2117 DePin.Wang. All Rights Reserved. 鲁ICP备18027561号-4 Powered by 德品商城系统 v2.6.18 © CMSPRO v1.6.1