Toon posts:

Spam vanaf 'echt' rabobank e-mail adres?

Pagina: 1
Acties:

Vraag


  • sapphire
  • Registratie: November 2002
  • Laatst online: 21:29

sapphire

Die-hard pruts0r

Topicstarter
Gisteren kreeg ik een mailtje van de bank dat mijn betaal pas zeer binnenkort verloopt, verrassend want zonder uitzondering is dat altijd spam maar ik vind het altijd leuk om te kijken hoe goed ze in elkaar zitten zodat ik op de hoogte ben.
Goed mailtje, geen spelfouten, duidelijke en nette opzet en interpunctie.
Genoeg rode vlaggen want de bank mailt daar nooit over, moest binnen één dag en anders een X bedrag aan extra kosten bij!!!!
Een obvious 'klik hier' om uw aanvraag te doen link naar een vaag adres zonder beveiligde verbinding. Links die niet werken, geen contact geggevens, ect.

Altijd leuk om eens te kijken wat voor creatiefs ze weer doen qua domein waar ze vandaan mailen dus dat kijk ik ook vaak. Heel verbaasd kwam dit van "noreply@rabobank.nl"

Even in de header gekeken leerde me zelfs met mijn zeer beperkte kennis genoeg maar toch snap ik het niet helemaal.

Mijn vraag
Hoe krijgen 'ze' het voor elkaar om het er uit te laten zien dat de mail vanaf een Rabo domein komt in standaard e-mail applicaties?

Relevante software en hardware die ik gebruik
Wellicht is de header handig:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
Return-Path: <lifematters@4wi.4windshosting.com>
Delivered-To: *mijn e-mail adres*
Received: from web0134.zxcs.nl
    by web0134.zxcs.nl with LMTP
    id WBzRLRdbBWMzCgIAJZyr2g
    (envelope-from <lifematters@4wi.4windshosting.com>)
    for <*mijn e-mail adres*>; Wed, 24 Aug 2022 00:56:23 +0200
Return-path: <lifematters@4wi.4windshosting.com>
Envelope-to: *mijn e-mail adres*
Delivery-date: Wed, 24 Aug 2022 00:56:23 +0200
Received: from spamrelay.zxcs.nl ([185.104.28.12]:33560 helo=spamrelay-sl03.zxcs.nl)
    by web0134.zxcs.nl with esmtp (Exim 4.95)
    (envelope-from <lifematters@4wi.4windshosting.com>)
    id 1oQcop-000br2-Nw
    for *mijn e-mail adres*;
    Wed, 24 Aug 2022 00:56:23 +0200
Received: from spamrelay.zxcs.nl (localhost [127.0.0.1])
    by spamrelay-sl03.zxcs.nl (Postfix) with ESMTP id 51BD424EDB
    for <*mijn e-mail adres*>; Wed, 24 Aug 2022 00:56:22 +0200 (CEST)
X-Assp-ID: spamrelay.zxcs.nl m1-95382-01690
X-Assp-Session: 7F8455D4BD10 (mail 1)
X-Assp-Envelope-From: lifematters@4wi.4windshosting.com
X-Assp-Intended-For: *mijn e-mail adres*
X-Assp-Original-Subject: Herinnering: uw betaalpas komt te vervallen
X-Assp-Version: 2.6.1(19007) on spamrelay.zxcs.nl
X-Assp-Client-TLS: yes
X-Assp-Message-Score: -10 (SSL-TLS-connection-OK)
X-Assp-IP-Score: -10 (SSL-TLS-connection-OK)
X-Assp-Delay: not delayed (gripvalue low: 0.32); 24 Aug 2022 00:56:22
    +0200
X-ASSP-DKIMidentity: @yourlifematterstome.live
X-Assp-Message-Score: -10 (DKIM pass)
X-Assp-Message-Score: -10 (SPF pass)
X-Assp-IP-Score: -10 (SPF pass)
X-Original-Authentication-Results: spamrelay.zxcs.nl; dkim=pass; spf=pass;
    dmarc=pass
X-Assp-Message-Score: 25 (Foreign IP-Country US (UNIFIED LAYER))
X-Assp-DKIM: verified-OK
Received: from 4windshosting.com ([162.241.154.131] helo=4windshosting.com)
    by spamrelay.zxcs.nl with SMTPS(TLSv1_2 ECDHE-RSA-AES256-GCM-SHA384)
    (2.6.1); 24 Aug 2022 00:56:21 +0200
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed;
    d=yourlifematterstome.live; s=default; h=Date:Message-Id:Reply-To:From:
    Content-Type:MIME-Version:Subject:To:Sender:Cc:Content-Transfer-Encoding:
    Content-ID:Content-Description:Resent-Date:Resent-From:Resent-Sender:
    Resent-To:Resent-Cc:Resent-Message-ID:In-Reply-To:References:List-Id:
    List-Help:List-Unsubscribe:List-Subscribe:List-Post:List-Owner:List-Archive;
    bh=w3nexT8iwlJNhYL9AEE5btln63b5GGO6YAI8bN1EQpM=; b=hOSK9ye3Mjid9koTLqXvoS5djc
    4FXeBrVotnj6YgcL/bn1rcSwMM8XtlkO6f0o9M6LauL/FM1ImDiAz6Wc5seLNzz+d7u1nv9aMeh9W
    LJQk4Qdc7sYmBNLgmY+dccvhqv/7CWA9UEt6V40a6/MKJK0u4TB8qL7NvYw6m4CAnFTEO9rWTRUW+
    71ZOEd7htsyar4eydOHyYXcM2ir0AizetvSU4T4NUyT6DBX1Lnd4qX4tekjvwHLpzTEIqSKEJgkLc
    LG8hJRkOXRaj110RUrk5FTYzkutcbqKy/w5lznflfowKi2606pCuQQU2lxZDejhHPbvkcecusErlc
    hkc65B/g==;
Received: from lifematters by 4wi.4windshosting.com with local (Exim 4.94.2)
    (envelope-from <lifematters@4wi.4windshosting.com>)
    id 1oQcoa-0007NX-T7
    for *mijn e-mail adres*; Tue, 23 Aug 2022 16:56:09 -0600
To: *mijn e-mail adres*
Subject: Herinnering: uw betaalpas komt te vervallen
X-PHP-Script: yourlifematterstome.live/wp-content/plugins/dqanjpm/wp-activate.php for 62.108.37.73
X-PHP-Originating-Script: 546:wp-activate.php
MIME-Version: 1.0
Content-Type: multipart/alternative;boundary=fb962b1d8faf22e10419aa92ed7858dd
From: Rabobank <noreply@rabobank.nl>
Reply-To: noreply@rabobank.nl
Message-Id: <E1oQcoa-0007NX-T7@4wi.4windshosting.com>
Date: Tue, 23 Aug 2022 16:56:08 -0600
X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
X-AntiAbuse: Primary Hostname - 4wi.4windshosting.com
X-AntiAbuse: Original Domain - willemhaasbroek.nl
X-AntiAbuse: Originator/Caller UID/GID - [546 496] / [47 12]
X-AntiAbuse: Sender Address Domain - 4wi.4windshosting.com
X-Get-Message-Sender-Via: 4wi.4windshosting.com: authenticated_id: lifematters/only user confirmed/virtual account not confirmed
X-Authenticated-Sender: 4wi.4windshosting.com: lifematters
X-Source: /opt/cpanel/ea-php74/root/usr/bin/php-cgi
X-Source-Args: /opt/cpanel/ea-php74/root/usr/bin/php-cgi /home/lifematters/public_html/wp-content/plugins/dqanjpm/wp-activate.php
X-Source-Dir: yourlifematterstome.live:/public_html/wp-content/plugins/dqanjpm


Heb het e-mail adres zelf er uit gehaald, mocht dat écht nodig zijn hoor ik het graag.

Wat ik al gevonden of geprobeerd heb
Header door MXtoolbox gehaald

Domein waar vanaf gemailed word staat overigens ook aangemerkt als onveilig bij oa. Google safebrowsing.

Gabriël ITX

Alle reacties


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 03-02 15:30

MAX3400

XBL: OctagonQontrol

Wat ik al gevonden of geprobeerd heb
https://www.rabobank.nl/veiligbankieren/fraude-melden O-)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • marcieking
  • Registratie: Februari 2005
  • Niet online

marcieking

Mannetje Pug en een stokbrood

SMTP heeft zonder aanvullende standaarden heel beperkt controle of de afzender mag mailen vanaf een geclaimd e-mailadres.

Tegenwoordig eisen veel e-mailproviders die extra’s wel voor inkomende mail, of je riskeert een hogere score in het spamfilter.

Zie ook Spoofing and Spamming hier: Wikipedia: Simple Mail Transfer Protocol

[Voor 23% gewijzigd door marcieking op 25-08-2022 09:18]

https://onzetaal.nl/taaladvies/welke-die/


  • KNed
  • Registratie: Juni 2006
  • Laatst online: 01:47
Het "from" adres kan gewoon in het mail adres gespecificeerd worden hoor. Tegenwoordig hebben mail servers vaak beveiligingen dat je alleen maar een adres kan invullen wat bekend is bij die server oid.
Maar in het SMTP protocol is dat in principe een vrij veld

  • sapphire
  • Registratie: November 2002
  • Laatst online: 21:29

sapphire

Die-hard pruts0r

Topicstarter
Uiteraard al gedaan direct bij ontvangen :)

@marcieking @KNed
Ik snap dat SMTP zonder aanvulling flinke beperkingen heeft maar daar zijn toch DMARC, DKIM, SPF (voor zover ik dat begrijp) voor? Lijkt me dat een partij als de Rabobank zijn zaakje wel op orde heeft? Of zit er iets mis aan de kant van mijn hoster?

Gabriël ITX


  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 22:18
sapphire schreef op donderdag 25 augustus 2022 @ 09:23:
[...]

Uiteraard al gedaan direct bij ontvangen :)

@marcieking @KNed
Ik snap dat SMTP zonder aanvulling flinke beperkingen heeft maar daar zijn toch DMARC, DKIM, SPF (voor zover ik dat begrijp) voor? Lijkt me dat een partij als de Rabobank zijn zaakje wel op orde heeft? Of zit er iets mis aan de kant van mijn hoster?
Rabobank kan (en zal) alles op orde hebben. De ontvanger moet wel bepaalde zaken controleren. Wanneer dit niet gebeurt dan houdt de zin van alle maatregelen aan de misbruikte domein's kant snel op.

Dus ja, dit is je mailprovider aan te rekenen. Of je moet geen spamfilter-service afnemen.

  • marcieking
  • Registratie: Februari 2005
  • Niet online

marcieking

Mannetje Pug en een stokbrood

Ik ben geen expert, maar suggereert spamrelay.zxcs.nl niet dat de mail ook als spam aangemerkt is maar alsnog is afgeleverd? Dan kun je waarschijnlijk zelf ergens kiezen of je die nog wil ontvangen.

[Voor 7% gewijzigd door marcieking op 25-08-2022 09:43]

https://onzetaal.nl/taaladvies/welke-die/


  • Groentjuh
  • Registratie: September 2011
  • Laatst online: 06:55
Deze mail zou niet door je spamfilter mogen komen...
De SPF en DKIM alignment kloppen niet.
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed;
d=yourlifematterstome.live;
Received: from 4windshosting.com ([162.241.154.131] helo=4windshosting.com)
by spamrelay.zxcs.nl with SMTPS(TLSv1_2 ECDHE-RSA-AES256-GCM-SHA384)
(2.6.1); 24 Aug 2022 00:56:21 +0200
Received: from lifematters by 4wi.4windshosting.com with local (Exim 4.94.2)
(envelope-from <lifematters@4wi.4windshosting.com>)
id 1oQcoa-0007NX-T7
for *mijn e-mail adres*; Tue, 23 Aug 2022 16:56:09 -0600
From: Rabobank <noreply@rabobank.nl>
De domein van de DKIM signature zou moet overeenkomen met het domein in de from header. De DKIM op zich klopt voor het domein "yourlifematterstome.live", maar de from header zegt "rabobank.nl" en dat mag natuurlijk niet.

Als je de SPF-record van 4wi.4windshosting.com pakt, dan zou die inderdaad mogen ontvangen van het IP 162.241.154.131. Dat klopt op zich, maar het is een beetje fishy om daar geen records van "rabobank.nl" te zien, maar van "4wi.4windshosting.com". Als je een brief van de belastingdienst in een witte envelop van het administratiebureautje om de hoek krijgt, hoop ik dat je ook gaat twijfelen.

Daarnaast staat 162.241.154.131 in de blacklists "ivmSIP", "SORBS SPAM", "UCEPROTECTL2", "UCEPROTECTL3".

Tuurlijk kun je elke From header in de mail zetten die je wilt. De verzendende mailserver staat vast ook wel ingesteld om dat toe te staan, maar de ontvangende mailserver zou hier grote vraagtekens bij moeten zetten.

[Voor 6% gewijzigd door Groentjuh op 25-08-2022 12:12]


  • Djordjo
  • Registratie: Mei 2007
  • Niet online
SPF maakt gebruik van RFC5321.MailFrom, dat is in dit geval lifematters@4wi.4windshosting.com. DNS-record op dat domein bevat het IP-adres van de verzender, dus die test slaagt.

Echter, DKIM zou gebruik moeten maken van RFC5322.From, dat is noreply@rabobank.nl. Dan zou de test logischerwijs falen omdat de handtekening niet door de Rabobank gezet is. Waarom jouw mailserver op yourlifematterstome.live controleert, geen idee..


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Wat @Groentjuh zegt.
Blijkbaar zijn de spam filters van Vimexx gigantisch kapot, of het interesseert ze niks.

Maak je niet druk, dat doet de compressor maar


  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 27-03 13:42

kodak

FP ProMod
sapphire schreef op donderdag 25 augustus 2022 @ 09:11:
Mijn vraag
Hoe krijgen 'ze' het voor elkaar om het er uit te laten zien dat de mail vanaf een Rabo domein komt in standaard e-mail applicaties?
Het lijkt me redelijker om die vraag eens aan de leverancier van je spamfilter te stellen. Die moeten immers kunnen verantwoorden waarom hun filter dit toch door liet.

  • sapphire
  • Registratie: November 2002
  • Laatst online: 21:29

sapphire

Die-hard pruts0r

Topicstarter
Ik ben er intussen achter hoe het qua spamfilter zit bij Vimex, dit is betaald en na het eerste jaar uitgezet. Dus voor een normaal werkend spamfilter moet je extra betalen lijkt het 8)7

Gabriël ITX


  • HenkEisjedies
  • Registratie: Maart 2004
  • Laatst online: 01:39
Ik weet niet welke mailclient je gebruikt, maar in outlook zou ik de volgende melding hier bij verwachten:

https://tweakers.net/i/Wd2PJQOwO6O39IeS5t0bcIlNLhc=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/ZaHBSArTDWtZ3FQS2eHwaiyH.png?f=user_large

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
sapphire schreef op donderdag 25 augustus 2022 @ 13:19:
Ik ben er intussen achter hoe het qua spamfilter zit bij Vimex, dit is betaald en na het eerste jaar uitgezet. Dus voor een normaal werkend spamfilter moet je extra betalen lijkt het 8)7
Ah, daar hebben we de gebruikelijke gezegden voor.
Iets met een dubbeltje en iets met apen ;)

Maak je niet druk, dat doet de compressor maar


  • sapphire
  • Registratie: November 2002
  • Laatst online: 21:29

sapphire

Die-hard pruts0r

Topicstarter
DJMaze schreef op donderdag 25 augustus 2022 @ 13:42:
[...]

Ah, daar hebben we de gebruikelijke gezegden voor.
Iets met een dubbeltje en iets met apen ;)
Ja en nee. Alles via broertje geregeld die heeft daar alles gehost staan dus op zijn aanraden. Maargoed behalve dit bijzondere voorval is de hoeveelheid spam net zo hoog/laag als bij mijn vorige hosting die 3x zo duur was en nog even de prijs ging ver-X-voudigen :X

Conclusie is dus dat het aan de ontvangende kant zit ?

Nu nog kijken wie ik als 'beste antwoord' moet markeren.

@HenkEisjedies Voor dit adres Roundcube (webmail) en de standaard mail app van Apple.

[Voor 7% gewijzigd door sapphire op 25-08-2022 13:48]

Gabriël ITX


  • Djordjo
  • Registratie: Mei 2007
  • Niet online
sapphire schreef op donderdag 25 augustus 2022 @ 13:47:
[...]
Conclusie is dus dat het aan de ontvangende kant zit ?
Klopt. Zoals @Groentjuh al zei, je e-mail is niet aligned. De e-mail zou óf een handtekening moeten bevatten van domein rabobank.nl (d=[subdomein.]rabobank.nl), óf de twee e-mailadressen (op de envelop en de brief) zouden hetzelfde moeten zijn. Dat is beide niet het geval, dus dmarc=pass is niet juist.

  • laurens0619
  • Registratie: Mei 2002
  • Nu online
Het ligt aan de ontvangende kant ja, die controleren het DMARC record niet en nemen hier geen actie op.

Ik zag het laatst ook bij een ouder iemand misgaan met een nep mailtje van rabobank. Die mail kwam gewoon door, en dat was in dr outlook/hotmail....

CISSP! Drop your encryption keys!

Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee