
Wir haben soeben over-blog.com darüber informiert, das wir über 19.130 URLs zu Ihren Blog-System haben, welche von Spamern für Viagra-/Pillen-Spam und Fake-Porno-Seiten benutzt wird.



Die folgenden Links können Malware und pornographische Inhalte vorhalten!


Ein paar Beispiele:





Dazu gibt es auch wieder die Adult-Fake-Seiten, welche zwar Porno-Bilder darstellen, allerdings nur einen Trojaner verlinken.


Dieser Link leitet dann auf:


und über Google.com dann weiter zu:


Diese Seite leitet wieder weiter auf:


welche dann auf die End-Fake-Seite umleitet:


oder auch auf


und andere…..

Bei Virustotal werden diese End-Seiten zum Teil nur von einem Dienst als schlecht angezeigt:


bzw. die Malware-Dateien werden nur von 9 von 42 Scannern erkannt:



Wir haben das Team von over-blog.com über die deutsche Kontakt-Seite erfolgreich darüber informiert (fällt dabei gerade auf, das dort der eine Satz nur halb fertig ist) 🙂


Wir prüfen ab und zu manuell die Einträge, ob ein großer Dienst wie z.B. damals opera.com missbraucht werden, bzw. durch eine sehr hohe Anzahl an Einträgen auf die gleiche URL/Host auffallen und melden dies dann manuell.

Wir hoffen auf  eine Antwort oder wie bei opera.com, das die User deaktiviert und Mechanismen eingebaut werden, damit man die Blogs nicht mehr daüfr missbrauchen kann.


blocklist.de hat nun ein Logo

Im letzten Newsletter fragten wir, ob jemand ein Logo entwerfen oder günstige Grafikdesigner kennt.

Alex von the opensource-copany.com hat uns darauf hin eins erstellt.

Dieses ist bereits auf der Webseite, in FaceBook und Twitter online.

Hier auch noch einmal ein recht herzliches Dankeschön!



hideme.ru prohibits to use there vpn of forum spam and blocking lists as well as basic blocklist.de

We have found a leak-Site on there a User have posted a Mail from hideme.ru.



Translated via google to English:


You can see, that he list BlockList.de to one of the Blacklist which the User does not insert there VPN-IP 🙂


In earlier Posts we have write over nobistech AS15003 here:

Nobistech – ubiquityservers

We see a long time that only Squid-Proxys (Version from 3.1.4 to 3.1.9) with SSH on the

Port 2382

and with the Domain ipvnow.com with no sites (linked to a enom-buy-site) in the Reverse-DNS….

We have 1,406 Records to IPs with the rdns hase ipvnow.com in the host.
262 with ns0.ipvnow.com

We think the Customer behind is the User „keliix06“.


We have send to abuse AT nobistech.net only for the last 8 Days ~500 Reports and we send only all 24 hours for each ip/attack one report…


Now, we have blocked the complete IP-Range permantly: –

in the all-Export-List and in the RBL.

We have informed nobistech too in the same time we public this article.


DNSBL von blocklist.de sehr gefragt

Ein kurzes aktivieren der Logs auf einem der mittlerweile 4 RBL-Server hat gezeigt, das in 2 Minuten mehreer hundert unterschiedliche (unique) IP-Adressen (hauptsächlich DNS-Server) die RBL-Listen von blocklist.de abfragen.

Je nach Liste, welche nach Service-Diensten/Arten aufgesplittet sind, umfassen diese im Durschnitt über 6.000 IP-Adressen.

Wie man die RBL-Listen von blocklist z.B. selbst im Postfix, Amavis, Policyd oder Apache einsetzten kann ist unter folgender URL im Forum beschrieben:


Aktuell unterstüzten die RBL-Server noch kein IPv6, da müssen wir auf Updates vom Hersteller warten.

Bei Fragen, Anregungen oder Wünschen einfach ins Forum posten 😉


New Tor-Server-Check (dnsbl from sectoor.de)

After our last notice we have build a new Check after the „normal“ Whitelist and other Checks.

Now, we look into the DNSBL from sectoor.de and exitlist.torproject.org for the spaming IP, when the Attack-Typ is RegBot or BadBot.

When the Tor-Server is in the dnsbl, but not in our Whitelist we received a notification to check the Tor-Server and block them permanently from our Honeypot-systems or whitelist them.


This make the way from tor-Server-Admins easier.


Dear Tor-Server-Owners,

please set a Webpage online on the Tor-Exit-IP which show that the IP is an Tor-Exit-Node-Server like this:

Site is from http://torservers.net

And when you received a Report from us, please contact us and send us your IP-Adresses from your Tor-Servers. We check the http-Site and when you have a short Text online which say or linked to more over Tor-Server, we add your IP into the Whitelist and mark them as Tor-/Proxy-Server and dont send new Reports to you.

But when you have not a description or site online which tell that the ip is an Tor-Server, we could not add your IP into the whitelist. And we thinking your are only a SEO-Spamer and you will safe your Spam-Server with xrumer, senuke, sickmarekting…..


BadBot-Attacks is almost at 400k mark

On the the „SEO-User“ (Foren-Spamer) found one of a honeypot-site which are not direct from us:


But the Volume of Spampostings and Spam-Registratios continues to rise more and more:


Our Honeypot-Sites has in all Header/Footer and Agreements a Text, that all Postings and Registrations will be automatically reported. But we have a lot of Honeypots too which are not from us, so there use other methods to identify the spamer and report them over us. In the next Step, we lookup for the AS-Networks which have to much ignorant our Reports and block them complete (like AS15895).

Google blocks the urls which are listen in the postings from the seo-user, because he downloads our Lists of links from your postings and used it to find Spamer or User who works against the rules 🙂


Kein wirklicher Rückgang vom Foren-Spam

Trotz das XSserver.eu IPs/Server nun sperrt, welche Foren-Spam versenden, ist kein Rückgang fest zu stellen, wobei recht viele IPs nun weg sind:

Am 01.04.2012 hat XSserver.eu damit angefangen die Server zu sperren.

Kurz davor und danach haben wir bereits festgestellt, das immer mehr neue IP-Adressen für BadBod und RegBot genutzt wurden (allein von einer Honeypot-Domain, wo sehr wenig Eintragungen stattfinden):

In einem anderen Foren, werden neue, falsch konfigurierte oder öffentliche Proxy-Server angeboten und das wohl mit einer großen Anzahl:


Dies sind hauptsächlich auch Reverse-Proxy wie z.B. nginx, die eigentlich zum Caching genutzt werden sollen. Aktuell scheinen die Seo-User die falsch konfigurierten Proxy zu suchen.

Wir reporten diese aber natürlich, wenn die in unsere Honeypots spamen und haben dadurch schon viele IPs mit falschen Proxy-Server deaktiviert, bzw. die Inhaber haben diese korrigiert.

Liebe Spamer, ein Captcha wo immer z.B. nur 1234 drin steht, sollte doch auffallen oder? 🙂


Xsserver.eu ist ein Provider, welcher beim Reseller Optimate-Server.de hosted.

Dieses AS hatte zuletzt über 700 IPs bei blocklist gelistet, welche RegBot- und BadBot-Spam gelistet waren. Zum Teil hatte abuse@xss…eu mehrere tausend Abuse-Reports von uns erhalten, aber nie etwas unternommen. Nachdem wir einmal das Netz komplett geblockt hatten, weil zu viele unterschiedliche IPs zu sehr gespamt hatten, war das Netz aber in der Export-Liste immer noch gelistet.

Der Netzwerk-Inhaber (Marcel Edler) hat uns dann vor ein paar Tagen angeschrieben und uns mitgeteilt, das er die IPs sperrt und xsserver.eu noch mal informiert. Wir haben darauf hin alle IP-Adressen gelöscht und natürlich auch den längst überfälligen Netz-Block.


Nun sehen wir in vielen Foren wie theseobay.com oder blackhatworld.com, das XSserver.eu die IPs mitlerweile sperrt und für 10$ eine neue IP zuteilt, wenn diese aber auch gelistet wird,  wird der Server komplett gesperrt:

Auszug aus dem Forum:


Default Xsserver Not Allowing SB and Xrumer

Just got this email from them:

From past few months we are facing lots of issues from SPAMHAUS they have blacklisted all our IPs due to ongoing complaints from forum SPAM, from now onwards we are not allowing those SEO tools i.e XRUMER or Scrapebox etc, our network provider is suspending all the IPs which are active on forum spam and which are listed on http://www.stopforumspam.com/, please note that once your IPs are blocked we will assign you clean un-used IP for $10 extra charge and if again the new IP is blocked then the server will be suspended permanently.Please note that this email is only for those customers who are using our servers for Forum SPAM.If you have any question please do not hesitate to open a support ticket.Kind Regards,

XSserver.Eu Team

I am cancelling my service now



Aktuell sind für das ASN nur 20 IPs gelistet, wovon 10 aktiv gelistet sind (letzter Angriff/Spam ist jünger als 48 Stunden).

Wir haben die Hoffnung, das dadurch der Foren-Spam zurückgeht und Deutschland in der Statistik sinkt.

Wir sind gespannt. Meinungen gerne hier oder im Forum:


