Scoring-Modell, Zustände & Return-Codes

Detaillierte Erklärung des mehrstufigen Scoring-Modells, Listing-Zustände, Signal-Gewichtungen, Score-Verfall und DNS Return-Codes.

Signal-basiertes Scoring

Jede Meldung, Erkennung oder Evidenz wird als Signal mit einem bestimmten Gewicht erfasst. Der Gesamtscore einer IP ist die Summe aller aktiven (nicht verfallenen) Signal-Gewichte.

Signal-Typen & Gewichte

Signal-TypBasis-GewichtBeschreibungVerfall
Normaler User-Report+8Meldung von einem nicht verifizierten NutzerSchnell (3T Halbwertszeit)
Trusted Reporter+15Meldung von einem verifizierten Reporter mit API-TokenNormal (7T)
Unabhängiger Report+12Zusätzlicher unabhängiger bestätigender ReportNormal (7T)
Heuristik / Muster+15Verdächtiges Muster durch automatische Analyse erkanntNormal (7T)
Honeypot+25Von einer Spam-Falle / Honeypot erfasstNormal (7T)
Ext. Trusted Feed+40Daten von einer etablierten Threat-Intelligence-QuelleLangsam (14T)
Spamtrap-Hit+60E-Mail an eine bekannte Spamtrap-Adresse gesendetLangsam (14T)
Manuelle Verifikation+80Admin-bestätigt nach manueller PrüfungSehr langsam (30T)
Bestätigte Malware+100Verifizierte Malware-VerbreitungSehr langsam (30T)
Bestätigtes Phishing+100Verifizierte Phishing-AktivitätSehr langsam (30T)
Bestätigtes Botnet+100Verifizierte Botnet-ZugehörigkeitSehr langsam (30T)

Reporter-Reputation

Signal-Gewichte werden mit dem Vertrauens-Multiplikator des Melders (0,25x–2,0x) multipliziert. Neue/unbekannte Melder starten niedrig (~0,75x), während Melder mit nachgewiesener Trefferquote bis zu 2,0x erreichen können. False Positives reduzieren den Multiplikator.

Kernregel

Ein einzelner normaler User-Report (Gewicht 8 × ~0,75 Multiplikator ≈ 6 Punkte) kann NIEMALS den Watchlist-Schwellenwert (20) überschreiten. Hard-Listing erfordert entweder:

  • Mindestens 2 unabhängige belastbare Signale, ODER
  • 1 kritisches bestätigtes Signal (Malware, Phishing, Botnet, Spamtrap, manuelle Verifikation)

Listing-Zustände

Vier Zustände

ScoreZustandDNS-AntwortEmpfohlene Aktion
0–19🟢 SauberNXDOMAINAkzeptieren — keine Auffälligkeiten.
20–49🟡 BeobachtungNXDOMAINNur internes Monitoring. Nicht öffentlich gelistet. Keine DNS-Antwort.
50–89🟠 Soft-ListedA-Record (niedrige Konfidenz)Taggen, Quarantäne, Greylisting oder Spam-Score erhöhen. NICHT ablehnen.
90+🔴 Hard-ListedA-Record (hohe Konfidenz)Ablehnung angemessen. Mehrere bestätigende Signale oder kritische Evidenz.

Wichtig: Soft-Listed IPs liefern eine DNS-Antwort, aber sie signalisiert niedrige Konfidenz. Mailserver sollten dies zum Scoring/Taggen nutzen, nicht zur direkten Ablehnung. Nur Hard-Listed IPs haben genug Evidenz, um eine Ablehnung zu rechtfertigen.

DNS Return-Codes

Unsere DNSBL verwendet differenzierte Return-Codes, die sowohl die Bedrohungskategorie als auch das Konfidenz-Level kodieren:

Return-CodeKategorieBeschreibungEmpfohlene Aktion
127.0.0.2Spam (niedrige Konfidenz)Verdacht auf Spam, begrenzte Evidenz. Soft-Listed.Nur taggen. Spam-Score erhöhen, Quarantäne, Greylisting. NICHT ablehnen.
127.0.0.3Spam (hohe Konfidenz)Bestätigter Spam mit starker Evidenz. Hard-Listed.Darf ablehnen. Mehrere unabhängige Signale bestätigen Spam.
127.0.0.4MalwareIP verteilt Malware per E-Mail.Sofort ablehnen.
127.0.0.5PhishingIP in Phishing-Kampagnen involviert.Sofort ablehnen.
127.0.0.6BotnetIP ist Teil eines bekannten Botnets.Sofort ablehnen.
127.0.0.7Exploit/ScannerIP führt Exploit-Scans oder Schwachstellen-Probing durch.Ablehnen oder Quarantäne.
127.0.0.8Abuse/PolicyIP verletzt Nutzungsbedingungen.Ablehnen oder Quarantäne.
127.0.0.9Manueller BlockManuell vom Administrator gesperrt.Ablehnen.
NXDOMAINSauber / BeobachtungNicht gelistet oder nur unter Beobachtung.Akzeptieren.

TXT-Records

Jede gelistete IP liefert auch einen TXT-Record mit Details:

"Listed: spam | state: soft-listed | confidence: medium | score: 65"

Kritische Enforcement-Regel

  • 127.0.0.4 (Malware), 127.0.0.5 (Phishing), 127.0.0.6 (Botnet): Dürfen sofort ablehnen.
  • 127.0.0.3 (Spam hohe Konfidenz): Darf ablehnen.
  • 127.0.0.2 (Spam niedrige Konfidenz): NICHT direkt ablehnen! Nur zum Taggen, Quarantäne, Greylisting oder Erhöhung des Spam-Scores verwenden.

Score-Verfall & Auto-Delisting

Zeitbasierter Verfall

Jedes Signal verliert über die Zeit an Gewicht durch exponentiellen Verfall mit konfigurierbarer Halbwertszeit:

Verfall-RateHalbwertszeitVerwendet für
Schnell3 TageNormale Nutzermeldungen
Normal7 TageTrusted Reports, Heuristiken, Honeypots
Langsam14 TageExterne Feeds, Spamtrap-Hits
Sehr langsam30 TageManuelle Verifikation, bestätigte Malware/Phishing/Botnet

Beispiel: Ein User-Report mit Gewicht 8 hat nach 3 Tagen nur noch ~4, nach 6 Tagen ~2, und wird nach ~15 Tagen vernachlässigbar.

Automatisches Delisting

Ohne neue Signale wird die IP automatisch entlistet nach:

  • Spam / Open Relay: 14 Tage
  • Exploit / Abuse: 21 Tage
  • Phishing: 30 Tage
  • Malware / Botnet: 60 Tage

Das Auto-Delist-Datum wird in den Lookup-Ergebnissen angezeigt.