Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Vreemde webserver requests na sturen e-mail

Pagina: 1
Acties:

  • P.O. Box
  • Registratie: Augustus 2005
  • Niet online
wij hebben een scriptje lopen dat geautomatiseerd 's morgens een mail stuurt naar diverse partners met daarin een opdracht of een herinnering aan een opdracht. In de mail staat een link naar onze website met daarin een unieke code. Na klikken op de link kan de partner dan een status update geven op onze site m.b.t. de opdracht. De mails worden rond 6 uur 's morgens gestuurd.

Nu zie ik in de error log dat enige tijd na het verzenden van de mail (soms een half uur later, soms 2 uur later) iemand een request doet op onze server met een aangepaste versie van de link die wij in het mailtje hebben staan.

Bijvoorbeeld:
de link in onze mail is:
code:
1
http://onsdomein.nl/geefstatusupdate?page=eenpagina.htm&ordernmr=xxxxxx&uniqueid=aaaaaa


de errorrequest doet 3 dingen:
- er worden 1 of 2 cijfers aan het ordernummer toegevoegd
- er worden 1 of 2 cijfers aan het uniqueid toegevoegd
- de page wordt gewijzigd in iets dat altijd begint met R-Pner/ daarna een zooi random karakters en dan de extensie .ugz
code:
1
http://onsdomein.nl/geefstatusupdate?page=R-Pner/RkgreaErzvaqreVasb.ugz&ordernmr=xxxxxxyy&uniqueid=aaaaaabb


op zich resulteert dit altijd in een error, dus ze kunnen er weinig kwaad mee.... maar ik vraag me toch af wat hier de oorzaak van kan zijn. In eerste instantie dacht ik dat het alleen mails aan specifieke partners betrof (dat kan ik via het ordernummer zien), maar dat blijkt niet zo te zijn... er zijn ordernummers van meerdere partners bij betrokken... dus heb ik het vermoeden dat het probleem bij ons zelf zit.

overigens sturen we iedere ochtend zo'n 60 mails uit, maar zijn er max 10 requests met het R-Pner gedoe.

IP adressen zijn wisseld, alhoewel sommige vaker voorkomen... US en UK tot nu toe gezien in mijn steekproef...

iemand enig idee wat dit kan zijn?

  • Booster
  • Registratie: Februari 2000
  • Laatst online: 15-11 18:34

Booster

Superuser

Een concreet antwoord heb ik niet, maar het doet mij denken aan een tactiek om de afkomst van de request te verhullen.

Wat je regelmatig ziet bij nieuwsbrieven, is dat een ID wordt toegevoegd aan alle URLs in de mail, incl. de images. Als iemand ervoor kiest om de images in een e-mail te bekijken, of op een linkje klikt, kunnen die IDs worden opgevangen. De maker van de nieuwsbrief weet dan of je de nieuwsbrief bekeken hebt, en/of op welk plaatje of stukje tekst je klikte. Zo kan de maker zien hoe succesvol zijn nieuwsbrief is. Dezelfde soort tactieken kunnen ook door spammers worden gebruikt.

Als je nou toch graag de linkjes in de e-mail wilt gebruiken en de images wilt bekijken, maar je wilt niet getracked worden, dan kun je proberen om de gebruikte IDs te wijzigen in de request.

Als ik moest gokken dan zou ik denken aan een poging om de IDs te wijzigen, maar op een hele creatieve/foutieve manier ;-)

The cake is a lie | The Borealis awaits...


  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Yep, kan een verkeerd gaan dubbel encoding zijn van b.v. een vage webmail client die inderdaad een 'redirect service' injecteert. Het een stukje van je geposte url lijkt namelijk Base64 te zijn ...

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • Booster
  • Registratie: Februari 2000
  • Laatst online: 15-11 18:34

Booster

Superuser

Dat viel me ook al op ja, maar een base64 decode leverde niks herkenbaars op.

The cake is a lie | The Borealis awaits...


  • P.O. Box
  • Registratie: Augustus 2005
  • Niet online
Helaas ben ik er nog steeds niet achter waar dit hem nou in zit... gisterenhad ik ineens geen logs, maar vandaag weer 5.... viel me op dat er maar twee types worden gebruikt... namelijk:
page=R-Pner/RkgreaVasb.ugz
en
page=R-Pner/RkgreaErzvaqreVasb.ugz

bij de tweede is er dus "Erzvaqre" tussen gepropt...

snap niet wat dit kan zijn...

  • Booster
  • Registratie: Februari 2000
  • Laatst online: 15-11 18:34

Booster

Superuser

Ahh ;)

ROT13:

R-Pner = E-Care
Rkgrea = Extern
Erzvaqre = Reminder
Vasb.ugz = Info.htm

R-Pner/RkgreaErzvaqreVasb.ugz = E-Care/ExternReminderInfo.htm

Ik denk toch een soort spamcheck :)

Damn, ik had nog zo die ugz in mijn hoofdomgezet in ROT13 om te zien of dit 'htm' zou worden, maar kwam op iets anders uit. Had toch een converter moeten gebruiken..

[ Voor 60% gewijzigd door Booster op 22-04-2014 11:59 ]

The cake is a lie | The Borealis awaits...


  • P.O. Box
  • Registratie: Augustus 2005
  • Niet online
wow... jij bent geniaal :) thanks...

is er iemand die mij kan uitleggen hoe deze spamcheck dan eigenlijk werkt... wat checkt het spamprogramma nu eigenlijk als hij een request naar een verbaggerde URL doet?

het gebeurt bij meerdere klanten van ons (tot nu toe 3 verschillende voor zover ik heb kunnen zien), iemand enig idee welke spamcheckprogramma misschien bij die klanten is geinstalleerd?

[ Voor 83% gewijzigd door P.O. Box op 24-04-2014 10:40 ]

Pagina: 1