Toon posts:

Spam, hoe doen ze dit dan?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb net een intressant spam berichtje in mijn inbox gekregen. Niet dat de inhoud intressant is maar de manier waarop het in mijn inbox is beland.

Ik heb het berichtje ontvangen op mijn gmail account welke ik exclusief aan bekende mensen geef, hoe ze aan mijn mailadres komen is een raadsel. Maar goed de header van dit mailtje is nog intressanter, er zit maar 1 hop tussen de zender en gmail mx server. Dus de server waar het vandaan komt zit in het google center?!

Maar goed, de header ziet er dus zo uit:
Received: by 10.70.31.18 with SMTP id e18cs8651wxe;
Mon, 30 Jan 2006 17:42:06 -0800 (PST)
Received: by 10.70.90.20 with SMTP id n20mr621538wxb;
Mon, 30 Jan 2006 17:42:06 -0800 (PST)
Return-Path: <SSD@asdasdas.com>
Received: from onmp3710.com ([85.102.113.185])
by mx.gmail.com with SMTP id i20si9604609wxd.2006.01.30.17.42.03;
Mon, 30 Jan 2006 17:42:06 -0800 (PST)

De IP adressen 10.70.31.18 & 10.70.90.20 zijn raar maar het raarste is het domein onmp3710.com. Volgens Network Sollutions en RIPE bestaat dit domein nog niet eens. Hoe kunnen de gmail mx servers deze dan reverse resolven naar het IP adres 85.102.113.185.

Volgens RIPE is het IP adres 85.102.113.185 eigendom van TurkTelekom ADSL, dus waarschijnlijk iemand in turkije met een trojan op zijn puter.
http://www.ripe.net/whois....113.185&do_search=Search

Hoe krijgen ze dat trukje met de domeinnamen en de ip adressen voor elkaar dan?

  • _root
  • Registratie: Augustus 2003
  • Laatst online: 15-02 20:09
Verwijderd schreef op dinsdag 31 januari 2006 @ 05:52: ....ter, er zit maar 1 hop tussen de zender en gmail mx server. Dus de server waar het vandaan komt zit in het google center?!
Nee hoor, je ziet hier alleen dat het mailtje rechtstreeks bij Gmail is aangeboden, de routers onderweg zie je niet (het immers geen traceroute)
De IP adressen 10.70.31.18 & 10.70.90.20 zijn raar ...
Het zijn private range adressen, dus voor insiders zal het wel makkelijk zijn

[ Voor 19% gewijzigd door _root op 31-01-2006 07:20 ]

PVoutput 3250 WP


  • EYE_EYE
  • Registratie: Mei 2003
  • Laatst online: 28-01 08:11

EYE_EYE

Tinkering till it sticks

De 10.x nummers en het domein kunnen interne gmail servers en domein registraties zijn.

Have a great day


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 09:12

Reptile209

- gers -

Voorbeeldje hoe een header er ut kan zien als ik een mailtje via de UT mailserver naar GMail stuur:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Delivered-To: *********@gmail.com
Received: by 10.54.98.18 with SMTP id v18cs83917wrb;
        Tue, 17 Jan 2006 13:53:03 -0800 (PST)
Received: by 10.65.241.13 with SMTP id t13mr4309206qbr;
        Tue, 17 Jan 2006 13:53:03 -0800 (PST)
Return-Path: <******@student.utwente.nl>
Received: from linuxupdserver.utsp.utwente.nl (linuxupdserver.utsp.utwente.nl [130.89.1.83])
        by mx.gmail.com with ESMTP id q13si1171987qbq.2006.01.17.13.53.01;
        Tue, 17 Jan 2006 13:53:03 -0800 (PST)
Received-SPF: pass (gmail.com: domain of *****@student.utwente.nl designates 130.89.1.83 as permitted sender)
Received: from koen (******.kabel.utwente.nl [130.89.***.***])
          by linuxupdserver.utsp.utwente.nl (8.11.7/HKD) with SMTP id k0HLqVI32380
          for <********@gmail.com>; Tue, 17 Jan 2006 22:52:31 +0100


Je leest dit soort headers van onder naar boven om de volgorde te zien: eerst biedt ik 'm aan bij de SMTP van de UT via mijn kabelaansluiting (130.89.***.***). Die neemt contact op met mx.gmail.com. De MX stuurt 'm intern naar een andere GMail server, die stuurt 'm nog een keer door en levert hem af in mijn mailbox.
Het enige verschil met jouw voorbeeld, is dat er daar geen "vreemde" SMTP tussen zit. Hij zal dus door een spam-trojan (oid) direct bij mx.gmail.com zijn afgeleverd vanaf dat 85.102.x.x adres.

Zo scherp als een voetbal!


Verwijderd

Topicstarter
Mjah hoe zit het dan met het reverse resolve naar een domein wat niet bestaat?

  • BJD
  • Registratie: Februari 2003
  • Laatst online: 10-12-2025

BJD

Zover ik weet worden die IP's niet teruggeresolved, de SMTP server kan zelf zijn eigen domein bepalen, en die zal in de header komen te staan.
Pagina: 1