Klenz förfalskar avsändaren, och tar den ur adressboken på den infekterade dator och skickar sedan iväg sig till alla övriga i adressboken...
Kolla på https://www.antivirus.com
15 svar · 362 visningar · startad av Maja
Hej! Fortfarande får jag uppåt 30 brev om dagen med Klez-masken. Jag använder inte Outlook, men det börjar bli minst sagt irriterande ändå. Om inte annat så går det ju åt en massa bandbredd då varje mail är på minst 120kB. Förut kastade jag bara breven, men nu har jag har börjat kolla headers och kontaktar personerna ifråga.
Hittills har det funkat bra och folk har varit tacksamma, men idag skrev en att det inte är hon som har masken utan nån som känner oss båda, så jag skulle bli jätteglad om nån tar en titt på headern och säger vem som egentligen är smittad, så jag vet till nästa gång.
Det här är det man ser i själva mailet (jag har ändrat lite i deras adresser för att de inte ska bli igenkända, och även mina egna (för att slippa spam):
Subject: Statement
Date: Tue, 16 Jul 2002 16:12:36 -0700
From: person1 <person1@mtnviewag.org>
To: jag@mindoman.com
Här är brevets headers:
Return-Path: <person2@earthlink.net>
Received: from mindoman.com ([---]) by
fep05-svc.swip.net with ESMTP id
<20020716231242.WDRJ12481.fep05-svc.swip.net@mindoman.com>
for <jag2@swipnet.se>; Wed, 17 Jul 2002 01:12:42 +0200
Received: from admin.mindoman.nu (root@localhost) by mindoman.com (8.11.1/8.9.3) with ESMTP id g6H0ILh25415
for <jag@mindoman.com>; Tue, 16 Jul 2002 20:18:21 -0400
Received: from falcon.mail.pas.earthlink.net
(falcon.mail.pas.earthlink.net [207.217.120.74])
by admin.mindoman.nu (8.11.1/8.11.1) with ESMTP id
g6H0IKc25411
for <jag@mindoman.com>; Wed, 17 Jul 2002 02:18:20 +0200X-ClientAddr: 207.217.120.74
Received: from user27.net114.lv.sprint-hsd.net ([208.13.133.27] helo=Vueok)
by falcon.mail.pas.earthlink.net with smtp (Exim 3.33 #1) id 17UbUi-0006TG-00
for jag@mindoman.com; Tue, 16 Jul 2002 16:12:36 -0700From: person1 <person1@mtnviewag.org>
To: jag@mindoman.com
Subject: StatementMIME-Version: 1.0
Content-Type: multipart/alternative; boundary=V41i4WO72i6zsx
Message-Id: <E17UbUi-0006TG-00@falcon.mail.pas.earthlink.net>
Date: Tue, 16 Jul 2002 16:12:36 -0700
X-Mozilla-Status: 8001
X-Mozilla-Status2: 00000000
X-UIDL: <E17UbUi-0006TG-00@falcon.mail.pas.earthlink.net>
Jag trodde det var person2@earthlink.net som var den riktiga avsändaren. Det verkar ha stämt tidigare, men nu blir jag osäker på om jag tolkar det rätt?
Tack på förhand!
Klenz förfalskar avsändaren, och tar den ur adressboken på den infekterade dator och skickar sedan iväg sig till alla övriga i adressboken...
Kolla på https://www.antivirus.com
Tack för svaret, men det vet jag redan (trodde det framgick av min fråga :-)). Det var därför jag kollade headern. Där ska man kunna se vem som är den egentliga avsändaren (hade iallafall jag fått för mig). Vad jag undrar är alltså vem det är som skickat mailet vars header jag klistrade in i min fråga, eftersom det tydligen inte var den jag trodde. Tidigare har det alltid varit den adress som står efter "Return-Path:".
Det framgick av din fråg jag fick bara känslan av att du var osäker på det och ville därmed bekräfta att du hade rätt. Jag skickad iväg din mail header till en polare men han var på sem så vi får se när han svarar...
Har du gjort några ändringar i mail-headern ???
Både From och Return-path går enkelt att förfalska.
Det enda du med säkerhet kan säga är från vilken ip-adress mailet kommer ifrån vilket i ditt fall är "user27.net114.lv.sprint-hsd.net"
OK, tack för svaren! Nej, jag har bara ändrat det jag skrev om i första inlägget (dvs. första ledet av deras emailadresser, min egen och tagit bort min servers IP-nummer). Jag visste att även headers går att förfalska, men jag trodde inte att Klez gjorde det i sån utsträckning. Jobbigt! Jag måste verkligen få ett stopp på eländet.
Jag funderar på att kryptera mailaddressen på hemsidan. Det är ju lite sent, men kanske kan hjälpa i framtida fall. Jag har väldigt många besökare och tror att det är därför jag får så många virusmail (Klez hämtar ju adresser även från cachen). Att kryptera borde hjälpa lite mot spam också.
En enkel läsning om du vill ha med e-mail adressen på en websida är att ha den som en bild! Ytterst få program som letar mailadresser tittar i bilder och försöker köra OCR på bilden.
Och ha inte en mailto: länk eftersom där måste du skriva in mailadressen, iofs så kan du alltid skriva: förnamn.efternamn.ta.bort@mindomän.se för att luras, men då måste dom som vill skicka mail medvetet ta bort ".ta.bort".
En bild kanske inte är så dumt! Hmmm... Fast en nackdel kom jag på. Adressen på en bild går ju inte att kopiera och ska jag inte använda mailto: måste de skriva in adressen för hand. Det blir nog inte så populärt och så kommer många att skriva fel. Jag tror jag kollar upp det där med kryptering först. Tack ändå!
Varför inte göra en lite meddelande service där dom lämnar ett litet mess på webservern till dig eller att du får webservern att skicka dig det till din mail direkt. ASP eller PHP fixar det i ett nafs..
Maja skrev:
Jag funderar på att kryptera mailaddressen på hemsidan. Det är ju lite sent, men kanske kan hjälpa i framtida fall. Jag har väldigt många besökare och tror att det är därför jag får så många virusmail (Klez hämtar ju adresser även från cachen). Att kryptera borde hjälpa lite mot spam också.
Jag råkade ut för samma beskymmer när jag skickade ut nyhetsbrev, fick 250 smittade mail tillbaka. Men det avtog rätt fort igen. Så sänder du nyhetsbrev till dina besökare då kan det vara ytterligare en bov i dramat.
Ja, en meddelandeservice kanske kan vara nåt. Ska fundera på saken. Nu har jag iallafall "krypterat" adressen så får vi se om det hjälper. Jag krypterade t.o.m. ordet mailto.
Jag råkade ut för samma beskymmer när jag skickade ut nyhetsbrev, fick 250 smittade mail tillbaka. Men det avtog rätt fort igen. Så sänder du nyhetsbrev till dina besökare då kan det vara ytterligare en bov i dramat.
Usch 250! Men nej, nån sån tjänst har jag inte. Dessutom går de flesta mailen till adresser som funnits på hemsidan (jag skapar särskilda alias dit, för att kunna blockera dem senare när de blir för spammade), så det är säkert det.
W32.Klez.H@mm
Maja... ...och övriga
Jag börjar också få liknande problem!
Kom hem efter en kort semester i Göteborg och upptäckte du att jag mottagit ca. 4 brev innehållande W32.Klez.H@mm.
Tog ca. 30 minuter att avinstallera antivirusprogrammet, köra klez-fixen och sedan installera antivirus/firewallen igen...
Hoppas verkligen att det inte är något som kommer att vara kontiuerligt återkommande!!! (Har redan gjort ovanstående procedur en gång tidigare).
NU TILL MIN FRÅGA:
Jag kör med Outlook Express idag - Finns det något jag kan göra för att göra Outlook säkrare!?
Bör jag byta till en annan mail-klient? Isåfall vilken?
Mvh
Simon
Jag avråder mina användare, i princip förbjuder, (några 100) från att använda Outlook (vanliga och Express) eftersom så många virus utnyttjar buggar i Outlook. Brukar rekomendera Eudora istället.
Borde nog ta och byta!
Intressant att så många institutioner (ex. Lansting) använder sig av Outlook!!!