DOI QR코드

DOI QR Code

Studying on Expansion of Realtime Blocking List Conception for Spam E-mail Filtering

스팸 메일 차단을 위한 RBL개념의 확장에 관한 연구

  • 김종민 (㈜모비젠 기술연구소) ;
  • 김형근 (㈜모비젠 기술연구소) ;
  • 김봉기 (진주산업대학교 컴퓨터공학부)
  • Published : 2008.10.30

Abstract

In addition to RBL function, which is used to applying for spam e-mail filtering, as an effective way to deal with the recently widespread spam types, this paper proposes how to extract URL that was comprised in the original e-mail, apply it to RBL, and expand it. The BotNet, which is used to using for sending spam mails these days, has a problem that it is not able to solve with the distributed addresses of sent mails in spam e-mails. In general, as these spam e-mails are sent from the infected Zombi PC of individual user, the sent address itself is not efficient and is meaningless to use in RBL. As an effective way to filter spam e-mail sent by BotNet, this paper analyzes URLs that contained in the original spam e-mail and proposes how to effectively improve filter rate, based on the distribution data of URL site tempting users. This paper proposes the sending mechanism of spam e-mails from BotNet and the methods to realize those types of spam e-mails. In order to gather analyzable spam e-mails, this paper also carries out an experiment by configuring trap system of spam e-mail. By analyzing spam e-mails, which have been received during the certain period of experiment, this paper shows that the expanded RBL method, using URLs that contained in spam e-mails, is effective way to improve the filter distribution of spam e-mail.

본 논문에서는 스팸 차단을 위해서 사용되고 있는 RBL의 기능에 더하여, 최근 유행하는 스팸 형태에 효과적으로 대응할 수 있는 방법으로 메일원문에 포함된 URL을 추출하여 RBL에 적용하여 확장할 수 있는 방법을 제안한다. 최근 스팸메일발송에 많이 사용되고 있는 봇넷은 이메일 스팸에서 메일 발송 주소분포로 해결할 수 없는 문제점을 가지고 있다. 일반적으로 이러한 스팸 메일은 각 개인의 감염된 좀비 PC에서 발송되므로, 발송 주소 자체가 RBL에서 사용하기에 효율성이 떨어지고 무의미 하다. 따라서 봇넷에 의해 발송되는 스팸메 일을 효과적으로 차단하기 위한 방법으로써, 스팸메일의 원문에 포함된 URL을 분석하고, 사용자를 유인하는 URL 사이트에 대한 분포자료를 바탕으로 효과적으로 차단률을 향상시킬 수 있는 방법을 제안한다. 본 논문에서는 봇넷에서의 스팸메일 발송 메커니즘과, 이러한 유형의 스팸메일을 판단하기 위하여 사용할 수 있는 방법을 제안하고 분석 가능한 스팸메 일의 수집을 위하여 이메일스팸 트랩 시스템을 구성하여 실험한다. 일정한 실험기간 동안 수신된 스팸메일의 분석을 통하여 스팸메일에 포함된 URL을 이용한 확장된 RBL기법이 스팸메일의 검출 분포를 높이는데 효과적임을 보여준다.은 요약문입니다.

Keywords

References

  1. M.W. Wong and M. Lentczner. "Sender Policy Framework(SPF): A Convention to Describe Hosts authorized to Send SMTP Traffic," May 2004
  2. G. S. Mullane, "Spambot Beware", Website, 2003, http://www.turnstep.com/Spambot/inde- x.html
  3. Cooke E, Jahanian F, Mcpherson D, The Zombie Roundup: Understanding, Detecting, and Disrupting Botnets, Workshop on Steps to Reducing Unwanted Traffic on the Internet (SRUTI) (June 2005.)
  4. S.Webb, J.Caverlee, C.Pu, Characterizing Web Spam Using Content and HTTP Session Analysis, In Proceedings of the Fourth Conference on Email and Antispam CEAS 2007
  5. Realtime URI Blacklist, http://www.uribl. com, March 2008
  6. SURBL, http://www.surbl.org, March 2008
  7. The Honeypot Project and Research Alliance Know Your Enemy, Tracking Botnets. http://honeynet.org /papers/bots, March 2005

Cited by

  1. 수집과 빈도 분석을 이용한 인터넷 게시판의 스팸 메시지 차단 방법 vol.c18, pp.2, 2011, https://doi.org/10.3745/kipstc.2011.18c.2.061