webForumDet fria alternativet

Klez och headers

Datasäkerhetur Datasäkerhet

15 svar · 362 visningar · startad av Maja

Medlem sedan mars 2000344 inlägg
Frågan#1

Hej! Fortfarande får jag uppåt 30 brev om dagen med Klez-masken. Jag använder inte Outlook, men det börjar bli minst sagt irriterande ändå. Om inte annat så går det ju åt en massa bandbredd då varje mail är på minst 120kB. Förut kastade jag bara breven, men nu har jag har börjat kolla headers och kontaktar personerna ifråga.

Hittills har det funkat bra och folk har varit tacksamma, men idag skrev en att det inte är hon som har masken utan nån som känner oss båda, så jag skulle bli jätteglad om nån tar en titt på headern och säger vem som egentligen är smittad, så jag vet till nästa gång.

Det här är det man ser i själva mailet (jag har ändrat lite i deras adresser för att de inte ska bli igenkända, och även mina egna (för att slippa spam):

Subject: Statement
Date: Tue, 16 Jul 2002 16:12:36 -0700
From: person1 <person1@mtnviewag.org>
To: jag@mindoman.com

Här är brevets headers:

Return-Path: <person2@earthlink.net>
Received: from mindoman.com ([---]) by
fep05-svc.swip.net with ESMTP id
<20020716231242.WDRJ12481.fep05-svc.swip.net@mindoman.com>
for <jag2@swipnet.se>; Wed, 17 Jul 2002 01:12:42 +0200
Received: from admin.mindoman.nu (root@localhost) by mindoman.com (8.11.1/8.9.3) with ESMTP id g6H0ILh25415
for <jag@mindoman.com>; Tue, 16 Jul 2002 20:18:21 -0400
Received: from falcon.mail.pas.earthlink.net
(falcon.mail.pas.earthlink.net [207.217.120.74])
by admin.mindoman.nu (8.11.1/8.11.1) with ESMTP id
g6H0IKc25411
for <jag@mindoman.com>; Wed, 17 Jul 2002 02:18:20 +0200

X-ClientAddr: 207.217.120.74
Received: from user27.net114.lv.sprint-hsd.net ([208.13.133.27] helo=Vueok)
by falcon.mail.pas.earthlink.net with smtp (Exim 3.33 #1) id 17UbUi-0006TG-00
for jag@mindoman.com; Tue, 16 Jul 2002 16:12:36 -0700

From: person1 <person1@mtnviewag.org>
To: jag@mindoman.com
Subject: Statement

MIME-Version: 1.0
Content-Type: multipart/alternative; boundary=V41i4WO72i6zsx
Message-Id: <E17UbUi-0006TG-00@falcon.mail.pas.earthlink.net>
Date: Tue, 16 Jul 2002 16:12:36 -0700
X-Mozilla-Status: 8001
X-Mozilla-Status2: 00000000
X-UIDL: <E17UbUi-0006TG-00@falcon.mail.pas.earthlink.net>

Jag trodde det var person2@earthlink.net som var den riktiga avsändaren. Det verkar ha stämt tidigare, men nu blir jag osäker på om jag tolkar det rätt?

Tack på förhand!

Medlem sedan juni 200291 inlägg
#2

Klenz förfalskar avsändaren, och tar den ur adressboken på den infekterade dator och skickar sedan iväg sig till alla övriga i adressboken...

Kolla på https://www.antivirus.com

Medlem sedan mars 2000344 inlägg
#3

Tack för svaret, men det vet jag redan (trodde det framgick av min fråga :-)). Det var därför jag kollade headern. Där ska man kunna se vem som är den egentliga avsändaren (hade iallafall jag fått för mig). Vad jag undrar är alltså vem det är som skickat mailet vars header jag klistrade in i min fråga, eftersom det tydligen inte var den jag trodde. Tidigare har det alltid varit den adress som står efter "Return-Path:".

Medlem sedan juni 200291 inlägg
#4

Det framgick av din fråg jag fick bara känslan av att du var osäker på det och ville därmed bekräfta att du hade rätt. Jag skickad iväg din mail header till en polare men han var på sem så vi får se när han svarar...

Medlem sedan juni 200291 inlägg
#5

Har du gjort några ändringar i mail-headern ???

Medlem sedan juni 20014 290 inlägg
#6

Både From och Return-path går enkelt att förfalska.

Det enda du med säkerhet kan säga är från vilken ip-adress mailet kommer ifrån vilket i ditt fall är "user27.net114.lv.sprint-hsd.net"

Medlem sedan mars 2000344 inlägg
#7

OK, tack för svaren! Nej, jag har bara ändrat det jag skrev om i första inlägget (dvs. första ledet av deras emailadresser, min egen och tagit bort min servers IP-nummer). Jag visste att även headers går att förfalska, men jag trodde inte att Klez gjorde det i sån utsträckning. Jobbigt! Jag måste verkligen få ett stopp på eländet.

Jag funderar på att kryptera mailaddressen på hemsidan. Det är ju lite sent, men kanske kan hjälpa i framtida fall. Jag har väldigt många besökare och tror att det är därför jag får så många virusmail (Klez hämtar ju adresser även från cachen). Att kryptera borde hjälpa lite mot spam också.

Medlem sedan juni 20014 290 inlägg
#8

En enkel läsning om du vill ha med e-mail adressen på en websida är att ha den som en bild! Ytterst få program som letar mailadresser tittar i bilder och försöker köra OCR på bilden.

Och ha inte en mailto: länk eftersom där måste du skriva in mailadressen, iofs så kan du alltid skriva: förnamn.efternamn.ta.bort@mindomän.se för att luras, men då måste dom som vill skicka mail medvetet ta bort ".ta.bort".

Medlem sedan mars 2000344 inlägg
#9

En bild kanske inte är så dumt! Hmmm... Fast en nackdel kom jag på. Adressen på en bild går ju inte att kopiera och ska jag inte använda mailto: måste de skriva in adressen för hand. Det blir nog inte så populärt och så kommer många att skriva fel. Jag tror jag kollar upp det där med kryptering först. Tack ändå!

Medlem sedan juni 200291 inlägg
#10

Varför inte göra en lite meddelande service där dom lämnar ett litet mess på webservern till dig eller att du får webservern att skicka dig det till din mail direkt. ASP eller PHP fixar det i ett nafs..

Medlem sedan mars 2002777 inlägg
#11

Maja skrev:

Jag funderar på att kryptera mailaddressen på hemsidan. Det är ju lite sent, men kanske kan hjälpa i framtida fall. Jag har väldigt många besökare och tror att det är därför jag får så många virusmail (Klez hämtar ju adresser även från cachen). Att kryptera borde hjälpa lite mot spam också.

Jag råkade ut för samma beskymmer när jag skickade ut nyhetsbrev, fick 250 smittade mail tillbaka. Men det avtog rätt fort igen. Så sänder du nyhetsbrev till dina besökare då kan det vara ytterligare en bov i dramat.

Medlem sedan mars 2000344 inlägg
#12

Ja, en meddelandeservice kanske kan vara nåt. Ska fundera på saken. Nu har jag iallafall "krypterat" adressen så får vi se om det hjälper. Jag krypterade t.o.m. ordet mailto.

Jag råkade ut för samma beskymmer när jag skickade ut nyhetsbrev, fick 250 smittade mail tillbaka. Men det avtog rätt fort igen. Så sänder du nyhetsbrev till dina besökare då kan det vara ytterligare en bov i dramat.

Usch 250! Men nej, nån sån tjänst har jag inte. Dessutom går de flesta mailen till adresser som funnits på hemsidan (jag skapar särskilda alias dit, för att kunna blockera dem senare när de blir för spammade), så det är säkert det.

Medlem sedan aug. 2001746 inlägg
#13

W32.Klez.H@mm

Whops...
Två meddelanden... :stud

Läs meddelandet nedan...

Medlem sedan aug. 2001746 inlägg
#14

W32.Klez.H@mm

Maja... ...och övriga

Jag börjar också få liknande problem!
Kom hem efter en kort semester i Göteborg och upptäckte du att jag mottagit ca. 4 brev innehållande W32.Klez.H@mm.
Tog ca. 30 minuter att avinstallera antivirusprogrammet, köra klez-fixen och sedan installera antivirus/firewallen igen...
Hoppas verkligen att det inte är något som kommer att vara kontiuerligt återkommande!!! (Har redan gjort ovanstående procedur en gång tidigare).

NU TILL MIN FRÅGA:
Jag kör med Outlook Express idag - Finns det något jag kan göra för att göra Outlook säkrare!?
Bör jag byta till en annan mail-klient? Isåfall vilken?

Mvh
Simon

Medlem sedan juni 20014 290 inlägg
#15

Jag avråder mina användare, i princip förbjuder, (några 100) från att använda Outlook (vanliga och Express) eftersom så många virus utnyttjar buggar i Outlook. Brukar rekomendera Eudora istället.

Medlem sedan aug. 2001746 inlägg
#16

Borde nog ta och byta!
Intressant att så många institutioner (ex. Lansting) använder sig av Outlook!!!

142 ms totalt · 3 externa anrop · v20260731065814-full.b746b907
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
139 ms — hämta tråd, inlägg och bilagor (db)