9 de março de 2007

Como evitar que seu servidor caia na SpamCOP (ou outras)

Nas últimas semanas, vários clientes ligaram para nosso suporte técnico reclamando de terem tido seus servidores de e-mail bloqueados em algumas listas de bloqueio de spam e vírus. Hoje eu vou falar sobre o porquê disso acontecer e como evitar o problema.

Todo mundo acha que a culpa está nos e-mails que saem do próprio servidor. Isso, em 90% dos casos, não é verdade. Vamos entender porque isso acontece. A maior parte dos vírus de hoje em dia têm grande objetivo comercial: enviar spams. O autor do vírus tem o controle de um exército de computadores infectados, conectados à Internet e prontos para fazer o que ele quiser: atacar grandes sites, enviar spams, lançar ataques de novos vírus, etc... Esses exércitos de computadores têm sido chamados de botnets ou de redes zumbi. Os autores de vírus vendem o acesso a essas redes aos spammers.

Quando esses vírus infectam algum computador da rede interna da empresa ou do provedor wireless, ele começa a enviar spams por conta própria. A grande novidade é que ele não precisa e não utiliza o servidor de e-mail local. O vírus tem um 'servidorzinho' de SMTP próprio. O vírus abre uma conexão direta no servidor de e-mail do destinatário do spam ou do vírus, que está sendo enviado. Pode acontecer do vírus tentar enviar uma mensagem também para usuários da rede local, então ele também se conectará ao servidor de e-mail local, mas apenas para entrar mensagens locais mesmo: mensagens com destino fora da rede local não passam pelo servidor de e-mail da local.

Agora você se pergunta: então por que o IP do meu servidor de e-mail está sendo bloqueado, e não o IP do meu usuário/cliente? A resposta é simples: em todos os casos que nós atendemos nesses dias, o servidor de e-mail é o mesmo servidor que faz o NAT dos usuários da rede local. Qualquer conexão que um usuário abre na Internet terá como IP remetente o IP do servidor NAT, que, nesses casos, é o mesmo do servidor de e-mail. É por isso que é o IP do servidor de e-mail que é bloqueado.

A soluções para esses problemas são várias, mas nenhuma delas passam nem pelo servidor de e-mail nem pelo MAV Mail Suite. A minha primeira sugestão é fazer com que o seu NAT utilize um IP diferente do que o servidor de e-mail utiliza. Mesmo que seja o mesmo computador. Essa alteração é simples: adicione mais um IP em um alias da sua placa de rede e configure o seu NAT para utilizar este segundo IP como origem, sempre. No iptables do Linux isso seria trocar o '-j MASQUERADE' por um '-j SNAT --to-source '. No Gateway de Comunicações isso significa utilizar o 'Mascaramento com IP Fixo' ao invés de 'Mascaramento com IP dinâmico'.

Uma segunda sugestão é: seus usuários não precisam se conectar a todos os servidores de e-mail da Internet, apenas no seu e em alguns poucos. Essa segunda sugestão pode ser utilizada junto com a primeira e ainda vai gerar uma economia grande de link de Internet. Quando os seus usuários enviam e-mails, eles devem utilizar o seu servidor SMTP para tal. Então, não permita, no seu firewall, que seus usuários abram conexões com a porta de destino TCP/25 em computadores externos à sua rede local. Com isso eles não vão conseguir conexão direta com nenhum servidor de e-mail da Internet, os vírus internos da rede não vão usar seu link para enviar mensagens e todo mundo fica feliz. As mensagens autênticas da sua rede continuam utilizando o seu servidor de e-mail como sempre foi.

Pode ser que alguns usuários, principalmente cliente de provedores wireless, tenham contas de e-mail em servidores externos. Neste caso basta criar uma lista de exceções e liberar as conexões para estes servidores específicos, como por exemplo o servidor do UOL.

O MAV Mail Suite pode te ajudar a identificar quem da sua rede interna está infectado por vírus. O MAV Antivírus do MAV Mail Suite tem as configurações para 'Ação no caso de vírus na rede interna', marque para avisar o administrador e pronto: assim que o vírus tentar enviar uma cópia para alguém da rede local, o que provavelmente fará, você recebe um e-mail com todos os dados necessários para eliminar a praga.

Vale lembrar também que os usuários de quem seguem os passos recomendados no meu último post, em que falei sobre as tecnologias de bloqueio de vírus do MAV Antivírus, não recebe e-mail com vírus, mesmo que o vírus seja novíssimo.

Um abraço e tenham um bom dia.

5 de março de 2007

Fim de Férias

Pessoal, depois de duas semanas, estou de volta à ativa! Para quem quiser algumas dicas de férias, as minhas são as que vão abaixo.

Em primeiro lugar, ao contrário do que eu acreditava, São Paulo é um lugar muito legal para passar as férias. Só uma passada pelo Museu da Língua Portuguesa já faz valer uma viagem à Sampa. A arquitetura da Estação da Luz e a Pinacoteca, que ficam próximos ao museu, também são bacanas. Outros pontos: Parque Ibirapuera, Mercado Municipal, Morumbi, etc...

Minha dica é comprar um 'bilhete único' para o metrô e para os ônibus, pois, além de deixar alguns traslados mais baratos, é uma ótima lembrancinha.

Paratí, no sul do Rio de Janeiro, também é legal para passear. Como tem muitas praias e ilhas na região, quanto mais tempo você tiver, melhor: para aproveitar mais. Minha dica é evitar a escuna 'Caminantes', eles trabalham muito mal, com o barco cheio, mas não medem esforços para enchê-lo cada vez mais.

Um abraço e tenham um bom dia!

21 de fevereiro de 2007

Férias!

Eu estou de férias até o dia 5 de Março. Por isso não haverá postagem no blog até lá.

Assim que voltar eu pretendo falar aqui sobre como evitar que o seu servidor de e-mail caia em listas de spam (SpamCOP, Spamhaus, etc...).

Um abraço e tenham um bom dia.

13 de fevereiro de 2007

O MAV tem tolerância zero com os vírus

Em uma postagem, do dia 25 de janeiro, eu comentei que o MAV tem seis tecnologias diferentes para detecção de vírus, mas disse que entraria em mais detalhes num futuro próximo. Como estamos em uma época de muitos novos ataques, acho que é a hora de falar um pouco mais dessas tecnologias. A ativação das seis tecnologias cria uma camada de tolerância zero com os vírus que chegam por e-mail: independente de quão novo eles sejam, nenhum passa.

A primeira camada é a MAV BL. Quando um cliente do MAV Mail Suite recebe um vírus, a MAV BL é avisada, e o IP infectado é bloqueado. Em alguns minutos, todos os clientes são avisados da infecção e já não aceitam mais mensagens vindas do usuário infectado. Como a eliminação ocorre ainda na negociação do protocolo SMTP, existe uma grande economia de banda de Internet e de recursos do servidor, já que a mensagem não é nem recebida e nem analisada. Em dias de grandes infestações de vírus na Internet, essa barreira evita que o servidor do cliente tenha que processar uma quantidade de mensagens além da sua capacidade, mantendo o serviço sempre funcional, mesmo quando outros servidores da internet estão fora do ar.

A segunda camada é a engine de vírus da empresa Norman.

O MAV Mail Suíte e MAV Web Suite têm o software da Norman embutido em seu código. Essa é a principal camada de proteção, e começa a agir cerca de quatro horas após o início dos ataques (esse é o tempo médio necessário para que o vírus seja analisado e tenha sua vacina publicada).

A terceira camada é uma segunda tecnologia da Norman, chamada Norman SandBox. A Norman SandBox é uma máquina virtual que executa todos os softwares recebidos por e-mail em um ambiente seguro para analisar o seu comportamento. Com isso, o MAV detecta cerca de 50% dos vírus novos sem a necessidade de uma vacina ser liberada. Nesses casos, a ação da SandBox é imediata e o usuário não recebe o vírus: vírus detectados pela SandBox recebem o nome temporário de SANDBOX:(tipo do virus).

A quarta camada é a MAV Engine, uma engine de detecção de vírus por vacinas, desenvolvida pela Mais Informática. Que eu saiba, ela é a única engine de vírus brasileira no mercado. A vantagem da MAV Engine é que, no caso de um grande ataque acontecer apenas no Brasil, a Mais Informática tem como liberar uma vacina mais rapidamente. Vírus que enviam mensagens em português normalmente atacam mais no Brasil do que nos países em que se localizam os grandes laboratórios internacionais de vacinas de antivírus.

A quinta camada (eu já comentei aqui no blog) é a Assinatura Dinâmica de Virus. Este sistema detecta, dinamicamente, que um arquivo executável específico está sendo enviado de um número grande de computadores para uma quantidade grande de e-mails diferentes. Assim que o vírus é detectado, uma assinatura para ele é criada dinamicamente e propagada para os clientes. Essa camada de proteção começa a agir, em média, uma hora após o início do ataque do vírus. Vírus detectados pela Assinatura Dinâmica de Vírus recebem o nome temporário de UnknowVirus.AAAMMDDII.

A última camada fica no MAV Gerente. Cerca de 99,9% dos vírus que chegam por e-mail são arquivos executáveis. Porém, eles nem sempre têm a extensão de um arquivo executável (.exe, .sys, .com, etc...). Para bloquear esse tipo de camuflagem, o MAV Gerente consegue detectar um arquivo executável analisando o seu conteúdo. Essa analise é feita mesmo que o arquivo esteja compactado dentro de um .zip ou .cab. Ativando essa opção, você garante que nenhum vírus chegue aos seus usuários.

Embora seja extremamente incomum, alguns clientes precisam receber arquivos executáveis por e-mail de vez em quando. Nestes casos, para não perder a proteção que o bloqueio fornece, o recomendado é liberar cada mensagem autêntica da quarentena do MAV Gerente ou adicionar o remetente que envia esses executáveis como 'Remetente Confiável' no MAV Gerente. Com certeza absoluta, o trabalho que o administrador terá com pouquíssimas mensagens autênticas bloqueadas será muito menor do que limpar um ataque de vírus lançado no minuto anterior.

Tirando a MAV BL e a detecção de arquivos pelo conteúdo no MAV Gerente, todas as outras camadas estão constantemente ativas no MAV Mail Suíte, e sempre irão detectar os vírus que chegam por e-mail lançados há mais de uma hora (em média). Para evitar vírus muito novos (menos de uma hora) é recomendado sempre ativar a detecção de arquivos executáveis do MAV Gerente. E, para evitar que o seu servidor de e-mail pare de funcionar no dia de um ataque realmente grande na internet, eu recomendo deixar a MAV BL sempre ativada.

Um abraço e tenham um bom dia.

12 de fevereiro de 2007

Novo membro na Equipe

A Mais Informática conta com mais um membro na equipe de desenvolvimento. O Oliveiros começou hoje e vai trabalhar no projeto do appliance do MAV. A expectativa é que o processo de pesquisas e desenvolvimento do produto dure cerca de 3 meses. Ficam aqui as minhas boas vindas!

Um abraço e tenham um bom dia.

29 de janeiro de 2007

Novidades a caminho

Desde o final de 2006 eu já venho alentando boas idéias para determinar novos rumos para o desenvolvimento do MAV em 2007. Faltava apenas começar a definir as datas para implantá-las.

A primeira novidade é que o desenvolvimento do MAV 4.4.0 começa hoje! A minha idéia é tê-lo pronto até antes do carnaval, pois após esta data eu entrarei em férias. O MAV 4.4.0 terá atualizações interessantes, tanto no Web Suite como no Mail Suite.

Um foco dessa atualização é disponibilizar ao cliente mais controle sobre o produto. No MAV Web Suite será possível agora, além de falar "os usuários não acessam tais grupos de sites", também fazer "os usuários só acessam tais grupos de sites": o que é uma funcionalidade desejada por alguns clientes.

No Mail Suíte, o sistema de "Configurações Por Destinatários" mudará, para permitir que sejam criadas regras diferentes para os tráfegos de entrada, saída e interno de e-mails na empresa. Essa funcionalidade foi bastante discutida no final do ano passado e eu acredito que vai permitir aos administradores de rede ter um controle melhor do que os usuários podem fazer.

O MAV Mail Suite também ganhará um relatório, que vai permitir medir a utilização da estrutura de e-mail de cada setor da empresa. Esse relatório foi criado a partir do pedido de um cliente, que veio à empresa no final de outubro.

O Web Suite terá seu sistema de relatórios refeito. Infelizmente essa funcionalidade do MAV Web Suite tem um problema de design: a linguagem de programação utilizada para gerar os relatórios (PHP) não é própria para trabalhar com uma quantidade grande de dados. Os relatórios serão reconstruídos do zero e esse problema será resolvido.

A release 4.4.0 do MAV será, muito provavelmente, a última da série 4.x. O MAV 5.0 já está em planejamento e deve demandar oito ou dez meses para ser desenvolvido.

Por favor, quem tiver alguma sugestão de uma funcionalidade, que gostaria de ver no MAV, envie para suporte@mav.com.br. Eu espero receber e-mails, principalmente sobre os relatórios do Web Suite. Essas sugestões para o MAV são extremamente valiosas.

Outra grande novidade é que a Mais Informática vai começar a desenvolver o appliance do MAV (Mail Suite e Web Suite), já na segunda semana de fevereiro, quando um novo membro da equipe de desenvolvimento começar a trabalhar conosco.

À medida que o desenvolvimento avançar, eu colocarei mais detalhes do que está pronto aqui no Blog do MAV.

Um abraço e tenham um bom dia.

Final de semana tempestuoso

A quantidade de vírus detectada pelo sistema “Assinatura Dinâmica de Vírus” nesse final de semana foi incrível. Entre 15h20 do sábado e 22h10 do domingo foram criadas 171 vacinas dinâmicas. O comportamento foi o mesmo da semana passada: uma nova variante a cada dez minutos. Desta vez a vacina oficial foi liberada, em média, três horas e dez minutos depois.

Os vírus identificados dinamicamente recebem o nome temporário de UnknowVirus.AAAAMMDD.I. No site da MAV BL é possível acompanhar o nível de ataque a redes do Brasil de cada tipo de vírus.

Um abraço e tenham um bom dia.

25 de janeiro de 2007

O Vírus "Tempestade" e a Assinatura Dinâmica de Vírus

Nós últimos dias, os desenvolvedores de vírus estiveram bastante ocupados. Mais de uma centena de variantes do vírus que a mídia tem chamado de "Tempestade" foram liberadas. Este vírus utiliza-se de uma nova artimanha por eles desenvolvidas: soltar variantes diferentes de 10 em 10 minutos.

O autor do "Tempestade" libera novas variantes com uma grande velocidade, tentando infectar o maior número de computadores possíveis antes das vacinas saírem. Outro fato interessante é que, depois da liberação da vacina contra o vírus pelos principais fabricantes, nenhuma copia é mais enviada. O vírus faz isso para que os computadores atacados não sejam detectados e, consequentemente, não tenham o vírus removido. Inteligentíssimo o método!

É nesse momento que entra a idéia implementada no MAV Mail Suíte, em Fevereiro de 2006, chamada "Assinatura Dinâmica de Virus". Este sistema detecta, dinamicamente, que um arquivo executável específico está sendo enviado de um número grande de computadores para uma quantidade grande de e-mails diferentes. Assim que o vírus é detectado, uma assinatura para ele é criada dinamicamente e propagada para os clientes. Com essa tecnologia, nós conseguimos barrar vírus como o "Tempestade" muito rapidamente.

Outra vantagem do “Assinatura Dinâmica de Vírus” é que, quando um laboratório de vírus libera uma vacina, o vírus precisa ser analisado para descobrir coisas sobre o seu comportamento: o que ele faz no computador infectado, se é uma nova variante de um vírus conhecido, se é um vírus novo, etc. Estas informações são importantes para quem desenvolve um antivírus para ser instalado no desktop. Como o MAV é um antivírus de perímetro, o que o virus faz no desktop não é importante, e saber o nome correto é menos importante do que detectar o vírus.

Entre os dias 22 e 24 de Janeiro, o sistema detectou 87 variantes diferentes do “Tempestade". Estas receberam um nome temporário de "UnknowVirus.AAAAMMDD.I", onde AAAAMMDD é a data da detecção e o I é dado ao i-ésimo vírus detectado no dia. Uma analise que eu fiz, hoje de manhã, mostrou que a vacina do vírus com o nome oficial e todas as informações extras saíram, em média, duas horas e quarenta e três minutos depois.

Sobre essas 87 variantes, de todas as redes atacadas detectadas pela MAV BL, no período em que a vacina oficial ainda não havia sido liberada, apenas 3.5% eram brasileiras. Ou seja, apesar de a maioria dessas variantes terem começado os seus ataques no horário comercial brasileiro, estes foram parados bem antes da infestação se alastrar entre usuários brasileiros.

O MAV conta com quatro tecnologias diferentes para eliminar e-mails com vírus, que são analisados no servidor, e mais uma que elimina e-mails com vírus ainda quando a conexão SMTP está sendo estabelecida e a mensagem não chegou. Mas eu vou falar desses outros sistemas,e como eles afetam positivamente os servidores de e-mail, em uma nova oportunidade.

Um abraço e tenham um bom dia.

Blog do MAV

Olá! Meu nome é Daniel Colchete e eu sou o desenvolvedor dos produtos MAV Mail Suite e MAV Web Suite na Mais Informática.

Como desenvolvedor do MAV, é extremamente importante ter um contato próximo com quem utiliza o produto, pois muitas das suas funcionalidades foram implementadas a partir de sugestões dos nossos clientes. Além disso, em conversas com alguns usuários nos é perceptível a não utilização de todo o potencial da ferramenta que adquiriram.

Para otimizar e tornar mais eficiente a interação de nossa empresa com os nossos clientes, tivemos a iniciativa de criar o 'Blog do MAV'. Isso porque acreditamos que um blog é um excelente espaço para publicar informações interessantes, que, às vezes, não têm como ser enviadas em forma de notícia ou "Dica do Suporte" na intranet do MAV.

Um abraço e tenham um bom dia.