Hur gör man om man vill anmäla en spammare, tycker nämligen att det är himla irriterande med alla dessa "get rich quick", "check out my nude webcam" etc. Bifogar här en komplett header:
X-Apparently-To: lukasnoname@yahoo.com via web9907; 29 Apr 2002 15:29:38 -0700 (PDT)
Return-Path: <chnysx@hotmail.ru>
Received: from a200042079053.rev.prima.com.ar (EHLO servidor.gardenhouse.com.ar) (200.42.79.53) by mta309.mail.yahoo.com with SMTP; 29 Apr 2002 15:29:36 -0700 (PDT)
Received: from Sender (GLCCSERVER [208.249.221.98]) by servidor.gardenhouse.com.ar with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.1960.3) id JXB3J0G6; Mon, 29 Apr 2002 19:01:23 -0300
From:"Hot" <chnysx@hotmail.ru>
To:@,
Subject: See Britney Spears Hot Little Titties! CHNYSXURGN
Reply-to: chnysx@hotmail.ru
X-Mailer: The Bat! (v1.52f) Business X-Priority: 3 X-MSMail-Priority: Normal Mime-Version: 1.0 Content-Type: text/html; charset="Windows-1251"
Date: Tue, 30 Apr 2002 01:52:04 +0400 Content-Length: 1168
Just i det här fallet kan det bli svårt dock. Verkar som om spammaren utnyttjat en illa konfigurerad Exchange-server i Armenien (har inte kollat, men antar att .ar står för Armenien). Själva spammaren sitter dock inte där utan kommer från IP 208.249.221.98 som i sin tur tillhör företaget "Great Lakes Christia" i USA. Ett företag som i.a.f. jag inte kan hitta någon info om på nätet, och det gör att jag misstänker att det är ett mindre nogräknat företag som kanske t.o.m. själva använder sig av spam.
Lycka till med att få något svar från Armenien eller från "Great Lakes Christia". Tror det är tämligen lönlöst. :)
Däremot verkar företaget i sin tur ha köpt IP-adressen av UUNET (stor ISP), och där kanske chansen är större att få svar (testa med abuse@uu.net). De vill troligen inte bli förknippade med spammare.
Kort sagt så är det inte så lätt att komma åt de spammare som vet vad de gör. Ibland träffar man på riktiga proffs där man kanske kan spåra att mailet gått via någon server i långtbortistan, men sedan är det stopp. Den här spammaren har inte helt lyckats sopa igen spåren, men har ändå gjort det svårt för dig.
Great Lakes Christia är inte ett företag utan ett College och de vill nog inte heller ha med spammare att göra misstänker jag.
Adressen till deras sida är: http://www.glcc.edu som man även kommer till om man använder sig av ip-adressen 208.249.221.98
På sidan http://www.glcc.edu/ns1/contact.html hittar du hur du tar kontakt med dem.
Där ser man. Hittade som sagt ingenting, men jag sökte inte speciellt länge heller. :)
Nä, kan tänka mig att ett kristet college inte vill bli förknippade med spam av typen "Britney Spears Hot Little Titties!". :e
Tror chansen är stor att spammaren i det här fallet inte är knuten till skolan, utan har tagit sig in olagligt (inte helt ovanligt när det gäller just skolor f.ö.). Bör man kanske tänka på innan man anklagar dem för att sprida porrspam (hövlighet är alltid bra, och ökar nog chansen att få hjälp). Men det är i.a.f. bra att meddela dem så att det förhoppningsvis tätar det som står öppet.
Tackar för tipset, har skickat skickat ett mail där jag upplyst om spammet.
Om jag inte missförståt det hela så ska man alltså kolla upp IP-adressen i "Received:"-raden, antingen via http eller via t ex http://www.ripe.net/perl/whois och där maila ansvarig?
Mvh Lukas
Japp, Received-raderna talar om vilken väg mailet har gått (nerifrån till upp). Varje mailserver lägger nämligen till en Received-rad innan server skickar mailet vidare.
Dock kan det finnas spam som är knepigare än så. Har sett spam där de första Received-raderna varit förfalskade. Har även sett spam där mailservern inte lagt till en komplett Received-rad (p.g.a. att apammaren utnyttjat buggar i mailserverprogramvaran - de fall jag sett har handlat om opatchade MS Exchange).
Men oftast är det alltså den nedersta raden som skvalrar om ursprunget:
Received: from Sender (GLCCSERVER [208.249.221.98]) by servidor.gardenhouse.com.ar with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.1960.3) id JXB3J0G6; Mon, 29 Apr 2002 19:01:23 -0300
I detta fall har spammaren anslutit till en Exchange-server som heter servidor.gardenhouse.com.ar. Spammaren har angett identiteten Sender till mailservern. Men mailservern har samtidigt gjort en lookup på avsändaren och kommit fram till IP 208.249.221.98 (det som står inom parantes är det mailservern kommit fram till - det som står innan parantesen är vad spammaren påstår, vilket alltså skall tas med en stor nypa salt).
Ja, men RIPE hanterar bara europeiska IP-nummer, i detta fallet handlar det om ett amerikanskt IP och ett argentiskt IP och då är det ARIN som har uppgifter om det. I andra fall kan det vara JPNIC etc.
Som tur är så finns det eminenta verktyg som plockar fram IP-informationen oavsett vilken organisation det är som handhåller uppgifterna, t.ex mitt lilla sköna IP-whois :e.
Råkade igår ut för ett spam från en snubbe som ville sälja 60 miljoner mail-adresser samt ett program som skulle kunna skicka 30000 spam-mails i timmen!
Följde Robbans rekomendation att titta på den nedersta raden i received-fältet, men när jag mailade IP-adressens ägare sa han att någon mail-server inte existerade på den IP-adressen. Här är en full header:
X-Apparently-To: lukasnoname@yahoo.com via web9904; 11 Jun 2002 09:10:56 -0700 (PDT) Return-Path: <jedfs78gh@excite.com>
Received: from 211.114.52.165 (HELO 211.250.142.252) (211.114.52.165) by mta429.mail.yahoo.com with SMTP; 11 Jun 2002 09:10:54 -0700 (PDT)
Received: from [14.42.188.81] by sydint1.microthin.com.au with asmtp; Jun, 11 2002 16:50:49 +0300
Received: from 105.183.205.243 ([105.183.205.243]) by smtp-server1.cfl.rr.com with QMQP; Jun, 11 2002 15:47:56 +0600
Received: from [42.47.39.56] by mta6.snfc21.pbi.net with SMTP; Jun, 11 2002 15:08:03 +0400
Received: from unknown (148.179.169.246) by rly-yk05.mx.aol.com with QMQP; Jun, 11 2002 13:58:50 +0400
From:"Bulk Email Lists" jedfs78gh@excite.com
To:Marketing@ CC:
Subject: 60 Million Email Addresses Cd $39.99
Sender: Bulk Email Lists <jedfs78gh@excite.com>
Mime-Version: 1.0
Content-Type: text/html; charset="iso-8859-1"
Date: Tue, 11 Jun 2002 17:11:11 +0100
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
Content-Length: 1498
Jag vet inte exakt hur, men mail-huvudet kan inte vara korrekt, avsändarenr ha lyckats dölja sig väl.
IP-adresserna 14.42.188.81, 105.183.205.243 och 42.47.39.56 ingår i reserverade IP-block och så vitt jag vet så är dom inte använda av någon..
Kanske har dom lyckats hitta felkonfigurerade QMQP-servrar (Quick Mail Queueing Protocol) och via dessa lyckats "spoofa" falska IP-adresser? Någon som vet mer?
Det verkar ju ändå som om orginalbrevet skickats från 148.179.169.246, var det till de ansvariga för den IP-adressen som du skickad ett mail? I så fall, maila igen och förklara att det inte handlar om en SMTP-server som körs på den adressen utan att spam-mail har skickats från den adressen vidare till en mailserver.