webForumDet fria alternativet

Anmäla spammare?

Datasäkerhet

13 svar · 663 visningar · startad av higa

Medlem sedan aug. 2000359 inlägg
Frågan#1

Hur gör man om man vill anmäla en spammare, tycker nämligen att det är himla irriterande med alla dessa "get rich quick", "check out my nude webcam" etc. Bifogar här en komplett header:

X-Apparently-To: lukasnoname@yahoo.com via web9907; 29 Apr 2002 15:29:38 -0700 (PDT)
Return-Path: <chnysx@hotmail.ru>
Received: from a200042079053.rev.prima.com.ar (EHLO servidor.gardenhouse.com.ar) (200.42.79.53) by mta309.mail.yahoo.com with SMTP; 29 Apr 2002 15:29:36 -0700 (PDT)
Received: from Sender (GLCCSERVER [208.249.221.98]) by servidor.gardenhouse.com.ar with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.1960.3) id JXB3J0G6; Mon, 29 Apr 2002 19:01:23 -0300
From:"Hot" <chnysx@hotmail.ru>
To:@,
Subject: See Britney Spears Hot Little Titties! CHNYSXURGN
Reply-to: chnysx@hotmail.ru
X-Mailer: The Bat! (v1.52f) Business X-Priority: 3 X-MSMail-Priority: Normal Mime-Version: 1.0 Content-Type: text/html; charset="Windows-1251"
Date: Tue, 30 Apr 2002 01:52:04 +0400 Content-Length: 1168

Mvh Lukas

Medlem sedan dec. 19992 615 inlägg
#2

Det brukar finnas en mailadress abuse@isp.com där ISP.com är lika med avsändarens ISP's domän, typ om det vore jag som spammat abuse@telia.com

Medlem sedan dec. 19992 555 inlägg
#3

Just i det här fallet kan det bli svårt dock. Verkar som om spammaren utnyttjat en illa konfigurerad Exchange-server i Armenien (har inte kollat, men antar att .ar står för Armenien). Själva spammaren sitter dock inte där utan kommer från IP 208.249.221.98 som i sin tur tillhör företaget "Great Lakes Christia" i USA. Ett företag som i.a.f. jag inte kan hitta någon info om på nätet, och det gör att jag misstänker att det är ett mindre nogräknat företag som kanske t.o.m. själva använder sig av spam.

Lycka till med att få något svar från Armenien eller från "Great Lakes Christia". Tror det är tämligen lönlöst. :)

Däremot verkar företaget i sin tur ha köpt IP-adressen av UUNET (stor ISP), och där kanske chansen är större att få svar (testa med abuse@uu.net). De vill troligen inte bli förknippade med spammare.

Kort sagt så är det inte så lätt att komma åt de spammare som vet vad de gör. Ibland träffar man på riktiga proffs där man kanske kan spåra att mailet gått via någon server i långtbortistan, men sedan är det stopp. Den här spammaren har inte helt lyckats sopa igen spåren, men har ändå gjort det svårt för dig.

Medlem sedan feb. 200115 571 inlägg
#4

Great Lakes Christia är inte ett företag utan ett College och de vill nog inte heller ha med spammare att göra misstänker jag.
Adressen till deras sida är: http://www.glcc.edu som man även kommer till om man använder sig av ip-adressen 208.249.221.98
På sidan http://www.glcc.edu/ns1/contact.html hittar du hur du tar kontakt med dem.

Medlem sedan dec. 19992 555 inlägg
#5

Där ser man. Hittade som sagt ingenting, men jag sökte inte speciellt länge heller. :)

Nä, kan tänka mig att ett kristet college inte vill bli förknippade med spam av typen "Britney Spears Hot Little Titties!". :e

Tror chansen är stor att spammaren i det här fallet inte är knuten till skolan, utan har tagit sig in olagligt (inte helt ovanligt när det gäller just skolor f.ö.). Bör man kanske tänka på innan man anklagar dem för att sprida porrspam (hövlighet är alltid bra, och ökar nog chansen att få hjälp). Men det är i.a.f. bra att meddela dem så att det förhoppningsvis tätar det som står öppet.

Medlem sedan aug. 2000359 inlägg
#6

Tackar för tipset, har skickat skickat ett mail där jag upplyst om spammet.
Om jag inte missförståt det hela så ska man alltså kolla upp IP-adressen i "Received:"-raden, antingen via http eller via t ex http://www.ripe.net/perl/whois och där maila ansvarig?
Mvh Lukas

Medlem sedan dec. 19992 555 inlägg
#7

Japp, Received-raderna talar om vilken väg mailet har gått (nerifrån till upp). Varje mailserver lägger nämligen till en Received-rad innan server skickar mailet vidare.

Dock kan det finnas spam som är knepigare än så. Har sett spam där de första Received-raderna varit förfalskade. Har även sett spam där mailservern inte lagt till en komplett Received-rad (p.g.a. att apammaren utnyttjat buggar i mailserverprogramvaran - de fall jag sett har handlat om opatchade MS Exchange).

Men oftast är det alltså den nedersta raden som skvalrar om ursprunget:

Received: from Sender (GLCCSERVER [208.249.221.98]) by servidor.gardenhouse.com.ar with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.1960.3) id JXB3J0G6; Mon, 29 Apr 2002 19:01:23 -0300

I detta fall har spammaren anslutit till en Exchange-server som heter servidor.gardenhouse.com.ar. Spammaren har angett identiteten Sender till mailservern. Men mailservern har samtidigt gjort en lookup på avsändaren och kommit fram till IP 208.249.221.98 (det som står inom parantes är det mailservern kommit fram till - det som står innan parantesen är vad spammaren påstår, vilket alltså skall tas med en stor nypa salt).

Medlem sedan apr. 20007 588 inlägg
#8

via t ex http://www.ripe.net/perl/whois

Ja, men RIPE hanterar bara europeiska IP-nummer, i detta fallet handlar det om ett amerikanskt IP och ett argentiskt IP och då är det ARIN som har uppgifter om det. I andra fall kan det vara JPNIC etc.

Som tur är så finns det eminenta verktyg som plockar fram IP-informationen oavsett vilken organisation det är som handhåller uppgifterna, t.ex mitt lilla sköna IP-whois :e.

Medlem sedan aug. 2000359 inlägg
#9

Hittade ett knepigare fall nu, får ingen användbar info när jag försöker hitta information om IP-nummret 63.170.191.144

X-Apparently-To: lukasnoname@yahoo.com via web9908;
> 30 Apr 2002 11:42:04 -0700 (PDT)
> Return-Path: <hollydcjqhndu@ed.ac.uk>
> Received: from 63.170.191.144 (HELO
> mail1.alluneedhosting.com) (63.170.191.144)
> by mta509.mail.yahoo.com with SMTP; 30 Apr 2002
> 11:42:04 -0700 (PDT)
> To: lukasnoname@yahoo.com
> Date: Tue, 30 Apr 2002 14:34:02 -0500
> Message-ID: <1020191642.16235@something>
> X-Mailer: KMail [version 1.2]
> From: hollydcjqhndu@ed.ac.uk
> Sender: <hollyrpmkbmkg@ed.ac.uk>
> Return-Path: <hollyalqmnlem@ed.ac.uk>
> X-Sender: <hollydvlyouxr@ed.ac.uk>
> Reply-to: <hollyxjihancr@ed.ac.uk>
> Subject: DO ME NOW!!
> Content-Length: 250

Mvh Lukas

Medlem sedan juni 20014 290 inlägg
#10

Den adressen tillhör sprintlink.net

$ dig -x 63.170.191.144 
 
; <<>> DiG 9.2.0 <<>> -x 63.170.191.144
;; global options:  printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 3672
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 0
 
;; QUESTION SECTION:
;144.191.170.63.in-addr.arpa.   IN      PTR
 
;; AUTHORITY SECTION:
170.63.in-addr.arpa.    10752   IN      SOA     ns1-auth.sprintlink.net. dns-admin.sprint.net. 2002050101 43200 3600 2419200 86400
 
;; Query time: 1 msec
;; WHEN: Fri May  3 20:11:13 2002
;; MSG SIZE  rcvd: 121
Medlem sedan aug. 2000359 inlägg
#11

Nytt elakt spam :(

Råkade igår ut för ett spam från en snubbe som ville sälja 60 miljoner mail-adresser samt ett program som skulle kunna skicka 30000 spam-mails i timmen!
Följde Robbans rekomendation att titta på den nedersta raden i received-fältet, men när jag mailade IP-adressens ägare sa han att någon mail-server inte existerade på den IP-adressen. Här är en full header:

X-Apparently-To: lukasnoname@yahoo.com via web9904; 11 Jun 2002 09:10:56 -0700 (PDT) Return-Path: <jedfs78gh@excite.com>
Received: from 211.114.52.165 (HELO 211.250.142.252) (211.114.52.165) by mta429.mail.yahoo.com with SMTP; 11 Jun 2002 09:10:54 -0700 (PDT)
Received: from [14.42.188.81] by sydint1.microthin.com.au with asmtp; Jun, 11 2002 16:50:49 +0300
Received: from 105.183.205.243 ([105.183.205.243]) by smtp-server1.cfl.rr.com with QMQP; Jun, 11 2002 15:47:56 +0600
Received: from [42.47.39.56] by mta6.snfc21.pbi.net with SMTP; Jun, 11 2002 15:08:03 +0400
Received: from unknown (148.179.169.246) by rly-yk05.mx.aol.com with QMQP; Jun, 11 2002 13:58:50 +0400
From:"Bulk Email Lists" jedfs78gh@excite.com
To:Marketing@ CC:
Subject: 60 Million Email Addresses Cd $39.99
Sender: Bulk Email Lists <jedfs78gh@excite.com>
Mime-Version: 1.0
Content-Type: text/html; charset="iso-8859-1"
Date: Tue, 11 Jun 2002 17:11:11 +0100
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
Content-Length: 1498

Medlem sedan apr. 20007 588 inlägg
#12

Jag vet inte exakt hur, men mail-huvudet kan inte vara korrekt, avsändarenr ha lyckats dölja sig väl.

IP-adresserna 14.42.188.81, 105.183.205.243 och 42.47.39.56 ingår i reserverade IP-block och så vitt jag vet så är dom inte använda av någon..

Kanske har dom lyckats hitta felkonfigurerade QMQP-servrar (Quick Mail Queueing Protocol) och via dessa lyckats "spoofa" falska IP-adresser? Någon som vet mer?

Det verkar ju ändå som om orginalbrevet skickats från 148.179.169.246, var det till de ansvariga för den IP-adressen som du skickad ett mail? I så fall, maila igen och förklara att det inte handlar om en SMTP-server som körs på den adressen utan att spam-mail har skickats från den adressen vidare till en mailserver.

Medlem sedan juni 20014 290 inlägg
Medlem sedan mars 20002 520 inlägg
#14

.mail.yahoo.com mycket vanligt att spam kommer därifrån :(

265 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
118 ms — ändringar (db)