تاربيت (التواصل)

خدمة "القطران" هي خدمة في نظام حاسوبي (عادةً خادم ) تعمل على تأخير الاتصالات الواردة عمدًا. طُوّرت هذه التقنية كوسيلة دفاع ضد البريد العشوائي وبرامج التجسس . تقوم الفكرة على أن إساءة استخدام الشبكة ، مثل إرسال البريد العشوائي أو المسح الشامل، تصبح أقل فعالية، وبالتالي أقل جاذبية، إذا استغرقت وقتًا طويلاً. يشبه هذا المفهوم حفرة القطران ، حيث يمكن للحيوانات أن تغوص ببطء تحت السطح، كما هو الحال في المستنقعات .

تاريخ

بحلول عام 2000، أصبحت خوادم البريد الإلكتروني SMTP، مثل Postfix ، مزودة بخيارات لتحديد معدل الإرسال، والتي أطلق عليها مجتمع المستخدمين اسم "الاستهداف الشبكي". [ 1 ] [ 2 ] في عام 2001، عقب انتشار فيروس Code Red ، طوّر توم ليستون برنامج LaBrea للاستهداف الشبكي . [ 3 ] [ 4 ] كان بإمكانه استخدام جهاز كمبيوتر واحد لتنفيذ عملية استهداف شبكي على جميع العناوين غير المستخدمة في الشبكة.

أمثلة

مصائد SMTP

كان من بين السبل الممكنة التي نُظر فيها لمكافحة البريد العشوائي بكميات كبيرة، فرض رسوم رمزية على كل رسالة بريد إلكتروني مُرسلة. وبفرض هذه التكلفة المصطنعة، ذات التأثير الضئيل على الاستخدام المشروع طالما كانت الرسوم زهيدة، سيصبح البريد العشوائي الآلي واسع النطاق غير مرغوب فيه على الفور. ويمكن اعتبار استراتيجية "تاربيتينغ" نهجًا مشابهًا (ولكنه أقل تعقيدًا من الناحية التقنية)، حيث تُقاس تكلفة مُرسل البريد العشوائي بالوقت والكفاءة بدلًا من المال. [ 5 ]

تؤدي إجراءات المصادقة إلى زيادة أوقات الاستجابة مع محاولات المستخدمين إدخال كلمات مرور غير صحيحة. ولا تُستثنى من ذلك مصادقة بروتوكول SMTP. مع ذلك، لا تتطلب عمليات نقل SMTP بين الخوادم، حيث يتم حقن البريد العشوائي، أي مصادقة. وقد نُوقشت وطُبقت طرقٌ مختلفةٌ لأنظمة SMTP التي تُعرف باسم "الخوادم الوسيطة"، وهي أنظمة تتصل بوكيل نقل البريد (MTA، أي برنامج خادم البريد) أو تعمل كوكيل وسيط أمامه.

إحدى الطرق تزيد وقت نقل جميع الرسائل الإلكترونية لبضع ثوانٍ عن طريق تأخير رسالة الترحيب الأولية ("تأخير الترحيب"). الفكرة هي أنه لن يكون هناك فرق إذا استغرقت رسالة شرعية وقتًا أطول قليلاً للوصول، ولكن نظرًا لكثرة الرسائل، سيؤثر ذلك على مرسلي الرسائل المزعجة. لكن من سلبيات هذه الطريقة أنه سيتعين على قوائم البريد الإلكتروني وغيرها من الرسائل الجماعية الشرعية إدراجها صراحةً في القائمة البيضاء ، وإلا ستتأثر هي الأخرى.

تُطبّق بعض أنظمة البريد الإلكتروني، مثل Sendmail 8.13 والإصدارات الأحدث، آلية تأخير أقوى لرسالة الترحيب. تتوقف هذه الآلية مؤقتًا عند إنشاء الاتصال لأول مرة، وتستمع إلى حركة البيانات. إذا رصدت أي حركة بيانات قبل رسالة الترحيب الخاصة بها (مخالفةً بذلك RFC 2821)، فإنها تُغلق الاتصال. ولأن العديد من مُرسلي البريد العشوائي لا يلتزمون بالمواصفات في تطبيقات SMTP الخاصة بهم، فإن هذا يُقلل من عدد رسائل البريد العشوائي الواردة.

هناك طريقة أخرى تتمثل في تأخير مرسلي البريد العشوائي المعروفين فقط، على سبيل المثال باستخدام قائمة سوداء (انظر البريد العشوائي ، DNSBL ). وقد دمج نظام OpenBSD هذه الطريقة في نظامه الأساسي منذ الإصدار 3.3، [ 6 ] من خلال برنامج خفي مخصص ( spamd ) ووظيفة في جدار الحماية ( pf ) لإعادة توجيه مرسلي البريد العشوائي المعروفين إلى هذه الشبكة.

يمكن لـ MS Exchange منع المُرسِلين الذين يرسلون إلى عنوان غير صالح. يستطيع Exchange فعل ذلك لأن موصل SMTP متصل بنظام المصادقة.

ثمة فكرة أكثر دقة تُعرف باسم "القائمة الرمادية" ، والتي ببساطة ترفض محاولة الاتصال الأولى من أي عنوان IP لم يسبق له الظهور. ويفترض هذا الأسلوب أن معظم مرسلي البريد العشوائي يقومون بمحاولة اتصال واحدة فقط (أو بضع محاولات خلال فترة زمنية قصيرة) لإرسال كل رسالة، بينما تستمر أنظمة توصيل البريد الإلكتروني الشرعية في إعادة المحاولة لفترة أطول. وبعد إعادة المحاولة، يُسمح لهم بالدخول في النهاية دون أي عوائق إضافية.

أخيرًا، ثمة طريقة أكثر تعقيدًا تحاول دمج برامج الحماية من الرسائل المزعجة وبرامج التصفية معًا، وذلك بتصفية البريد الإلكتروني في الوقت الفعلي أثناء إرساله، وإضافة تأخيرات إلى الاتصال استجابةً لمؤشر "احتمالية البريد المزعج" الخاص بالمرشح. على سبيل المثال، يقوم مرشح البريد المزعج بـ"تخمين" بعد كل سطر أو بعد كل عدد معين من البايتات المستلمة حول مدى احتمالية أن تكون هذه الرسالة بريدًا مزعجًا. وكلما زادت هذه الاحتمالية، زاد تأخير الإرسال من قِبل خادم البريد.

خلفية

يتكون بروتوكول SMTP من طلبات، وهي في الغالب كلمات من أربعة أحرف مثل MAIL، وردود، وهي أرقام (على الأقل) مكونة من ثلاثة أرقام. في السطر الأخير من الرد، يتبع الرقم مسافة؛ وفي الأسطر السابقة يتبعه واصلة. وبالتالي، عند تحديد أن الرسالة التي يُحاول خادم البريد إرسالها هي بريد عشوائي (سبام)، يمكنه الرد بما يلي:

451-Ophiomyia prima هي ذبابة من عائلة Agromyzid 451-Ophiomyia secunda هي ذبابة من عائلة Agromyzid 451-Ophiomyia tertia هي ذبابة من عائلة Agromyzid 451-Ophiomyia quarta هي ذبابة من عائلة Agromyzid 451-Ophiomyia quinta هي ذبابة من عائلة Agromyzid 451-Ophiomyia sexta هي ذبابة من عائلة Agromyzid 451- ذبابة Ophiomyia septima هي ذبابة من عائلة Agromyzid 451 عنوان IP الخاص بك مدرج في قائمة DNSBL . يرجى المحاولة مرة أخرى لاحقًا.

ينتظر خادم البريد العشوائي خمس عشرة ثانية أو أكثر بين كل سطر وآخر (يُسمح بتأخيرات طويلة في بروتوكول SMTP، حيث يرسل المستخدمون أحيانًا رسائل بريد إلكتروني يدويًا لاختبار خوادم البريد). هذا يُعطّل عملية إرسال البريد العشوائي على جهاز مُرسل البريد العشوائي للحد من كمية البريد العشوائي التي يُمكنه إرسالها.

لابريا وحفر على مستوى IP

يستمع جهازٌ يُشغّل شبكة لابريا إلى طلبات بروتوكول تحليل العناوين التي لم تُستجب (مما يدل على عناوين غير مستخدمة)، ثم يستجيب لتلك الطلبات، ويستقبل حزمة SYN الأولية من الماسح الضوئي، ويرسل حزمة SYN/ACK ردًا عليها. [ 4 ] لا يفتح الجهاز منفذًا أو يُهيئ اتصالًا، بل قد يتجاهل الاتصال تمامًا بعد إرسال حزمة SYN/ACK. مع ذلك، يُرسل الموقع البعيد حزمة ACK (التي يتم تجاهلها) ويعتقد أن عملية المصافحة الثلاثية قد اكتملت. ثم يبدأ بإرسال البيانات، التي لا تصل أبدًا إلى وجهتها. سينتهي الاتصال بعد فترة، ولكن نظرًا لأن النظام يعتقد أنه يتعامل مع اتصال نشط (مُنشأ)، فإنه يتوخى الحذر في تحديد مهلة انتهاء الاتصال، وسيحاول بدلًا من ذلك إعادة الإرسال، والتراجع، ثم إعادة الإرسال، وهكذا لفترة طويلة.

يمكن الآن تعديل نواة لينكس للسماح بحجب الاتصالات الواردة بدلاً من إسقاط الحزم بالطريقة المعتادة. يتم تطبيق ذلك في iptables بإضافة هدف TARPIT. [ 7 ] ويمكن تطبيق نفس ميزات فحص الحزم ومطابقتها على أهداف TARPIT كما هو الحال مع الأهداف الأخرى.

مصائد مختلطة على مستوى SMTP-IP

يستطيع الخادم تحديد ما إذا كانت رسالة بريد إلكتروني معينة بريدًا عشوائيًا، مثلاً لأنها موجهة إلى خادم مخصص لاصطياد البريد العشوائي ، أو بناءً على بلاغات من مستخدمين موثوقين. وقد يقرر الخادم أن عنوان IP المسؤول عن إرسال الرسالة يستحق الحظر. ويمكن التحقق من عناوين IP الخاصة بالمرسلين عبر قوائم حظر أسماء النطاقات (DNSBLs) المتاحة لتجنب إدراج عناوين IP الخاصة بالمرسلين غير المصرح لهم في قاعدة بيانات الحظر. بعد ذلك، يمكن لبرنامج يعمل في الخلفية ويستغل مكتبة libipq في نظام Linux التحقق من عنوان IP البعيد لاتصالات SMTP الواردة مقابل تلك القاعدة. SpamCannibal هو برنامج مرخص بموجب رخصة GPL مصمم وفقًا لهذه الفكرة؛ [ 8 ] أما Stockade فهو مشروع مشابه تم تنفيذه باستخدام جدار الحماية ipfirewall في نظام FreeBSD .

إحدى مزايا تقنية استهداف عناوين IP هي أن اتصالات TCP العادية التي يديرها خادم البريد (MTA) تحتفظ بحالة الاتصال . بمعنى آخر، على الرغم من أن خادم البريد لا يستهلك الكثير من موارد المعالج أثناء وضع السكون، إلا أنه لا يزال يستخدم مقدار الذاكرة اللازمة للاحتفاظ بحالة كل اتصال. في المقابل، فإن تقنية استهداف عناوين IP من نوع لابريا لا تحتفظ بحالة الاتصال ، مما يمنحها ميزة انخفاض التكلفة مقارنةً بجهاز مرسل البريد العشوائي. مع ذلك، وباستخدام شبكات الروبوتات ، يستطيع مرسلو البريد العشوائي نقل معظم تكاليف موارد حواسيبهم إلى جهات خارجية.

مصائد مضادة للذكاء الاصطناعي

يمكن أيضًا استخدام تقنية "الخداع" لاصطياد برامج استخراج البيانات التي تعمل بالذكاء الاصطناعي . في هذا النموذج، يتم إنشاء نقطة نهاية تُرسل نصوصًا غير مترابطة، مُولّدة باستخدام سلسلة ماركوف، إلى برامج استخراج البيانات التي تعمل بالذكاء الاصطناعي لتلويث مجموعات البيانات الخاصة بها . يتم إدراج عنوان URL في القائمة السوداء لملف robots.txt لمنع اكتشاف برامج استخراج البيانات المشروعة. ومن هذه البرامج برنامج Nepenthes. [ 9 ]

نقد

من المعروف أن الاتصال المُستهدف قد يُولّد كمية كبيرة من البيانات المُرسلة إلى المُستقبِل، لأن المُرسِل يعتبر الاتصال قائمًا ويحاول إرسال (ثم إعادة إرسال) البيانات الفعلية. عمليًا، وبالنظر إلى متوسط ​​حجم شبكات الروبوتات الحاسوبية الحالية، فإن الحل الأمثل هو إسقاط حركة البيانات المشبوهة تمامًا، دون استخدام تقنية الاستهداف. بهذه الطريقة، ستُعاد إرسال أجزاء TCP SYN فقط، وليس طلبات HTTP أو HTTPS كاملة. [ 10 ]

التطبيقات التجارية لتقنية إزالة القطران

إلى جانب مايكروسوفت إكستشينج، ظهرت فكرتان تجاريتان ناجحتان أخريان لتطبيق مفهوم "حفرة القطران". طُوّرت الأولى من قِبل شركة TurnTide الناشئة، ومقرها فيلادلفيا، والتي استحوذت عليها شركة Symantec عام 2004 مقابل 28 مليون دولار نقدًا. [ 11 ] يحتوي جهاز TurnTide Anti Spam Router على نواة لينكس مُعدّلة تُمكّنه من التلاعب بحركة مرور TCP ، مثل تغيير حجم نافذة TCP . من خلال تجميع مُرسلي البريد الإلكتروني في فئات مرور مختلفة وتحديد عرض النطاق الترددي لكل فئة، يتم تقليل كمية حركة المرور الضارة، لا سيما عندما تأتي هذه الحركة من مصادر مُحددة يسهل التعرف عليها من خلال حجمها الكبير.

بعد استحواذ سيمانتك، أطلقت شركة ناشئة كندية تُدعى MailChannels برنامجها "Traffic Control"، الذي يستخدم نهجًا مختلفًا بعض الشيء لتحقيق نتائج مماثلة. يُعدّ Traffic Control خادم وكيل SMTP شبه فوري . على عكس جهاز TurnTide، الذي يُطبّق تشكيل حركة البيانات على مستوى الشبكة، يُطبّق Traffic Control تشكيل حركة البيانات على كل مُرسِل على حدة على مستوى التطبيق. يُؤدي هذا النهج إلى معالجة أكثر فعالية لحركة البريد العشوائي الصادرة من شبكات الروبوتات، لأنه يسمح للبرنامج بإبطاء حركة البيانات من كل مُرسِل على حدة، بدلًا من تجميع حركة بيانات المُرسِلين في فئة واحدة.

انظر أيضاً

مراجع

  1. "ضوابط معدل Postfix" . مؤرشف من الأصل بتاريخ 19-08-2000 . تم الاطلاع عليه بتاريخ 06-05-2025 .
  2. نقاش حول مأزق في القائمة البريدية لمستخدمي Postfix
  3. يتحدث توم ليستون عن لابريا
  4. 1 2 "لابريا" . مؤرشف من الأصل بتاريخ 20-10-2001 . تم الاسترجاع بتاريخ 20-10-2001 .
  5. هانتر، تيم؛ تيري، بول؛ جادج، آلان (16 أكتوبر 2003). "الاستهداف الموزع: إعاقة البريد العشوائي عبر خوادم متعددة" (ملف PDF) . وقائع المؤتمر السابع عشر لإدارة أنظمة المنشآت الكبيرة . LISA 2003. سان دييغو: Usenix . تاريخ الاسترجاع: 6 مايو 2025 .
  6. صفحة دليل Spamd
  7. مقدمة إلى إضافات Xtables
  8. بيلانجر، آشلي (28 يناير 2025). "كارهو الذكاء الاصطناعي يبنون فخاخًا للإيقاع ببرامج استخراج البيانات التي تتجاهل ملف robots.txt وخداعها" . آرس تكنيكا .
  9. سيباستيان، والا (2019). "MALPITY: التحديد التلقائي واستغلال ثغرات Tarpit في البرمجيات الخبيثة". ندوة IEEE الأوروبية للأمن والخصوصية (EuroS&P) : 590-605 .
  10. "شركة سيمانتك تستحوذ على شركة مكافحة البريد العشوائي - أخبار سي نت" .{{cite web}}: CS1 maint: deprecated archiveal service ( link )