mailend persoon achterhalen

Pagina: 1
Acties:
  • 221 views sinds 30-01-2008
  • Reageer

  • TromboneFreakus
  • Registratie: Juli 2001
  • Laatst online: 01-08-2023
Een vriend van me ontvangt mailtjes van iemand, waarvan hij vermoedt dat deze persoon eigenlijk iemand anders is (gezien de schrijfstijl). Nu wil ik hem wel helpen meer van de persoon te achterhalen, maar dat schiet niet echt op.

Tot nu toe heb ik twee dingen geprobeerd:

• Het IP-adres dat in het mailtje onderaan wordt geplaatst in de headers bij het programma VisualRoute invullen. Het gevolg is dat ik naar een provider wordt verwezen, maar verder ook niks te weten kom. De plaats waar ingebeld wordt zou bijv. al erg veel informatie toevoegen...

• Het mailadres invullen op zoekmachines. Het resultaat is echter 0,0.

Wie kan er iets toevoegen?

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 11:30

AW_Bos

Nostalgicus 🕰

als het errug vervelde mailtjes zijn, kan je met z'n ISP contact opnemen!

"Je kan met alle ziel en zaligheid ergens aan werken, maar soms is de uitkomst een zaal vol zieligheid." - Ariën


Verwijderd

Je kunt uit de mailheader ook de naam van de computer halen, en vaak is aan de hand daarvan al te bepalen van wie het mailtje is. :D

  • TromboneFreakus
  • Registratie: Juli 2001
  • Laatst online: 01-08-2023
AW_Bos schreef op 15 augustus 2002 @ 11:41:
als het errug vervelde mailtjes zijn, kan je met z'n ISP contact opnemen!
Ja, ok dat weet ik. Laat ik echter iets meer vertellen. Van de persoon van wie hij vermoedt dat het iemand is die hem kwaad wil doen ontvangt hij heel normale mailtjes, onder een andere naam uiteraard. Tegelijk ontvangt hij echter ook directe mailtjes met hele gore, directe voorstellen gestuurd op een mailadres dat alleen mensen kennen die hij vertrouwt. Die persoon die vermoed wordt de auteur te zijn kent helaas van vroeger af dit adres ook.

Aangezien hij de eerste persoon gezien de schrijfstijl niet helemaal vertrouwt en hij ook zulke mailtjes krijgt wantrouwt hij de mailer nog minder. Maar concreet bewijs is er niet, daarom wil ik meer informatie (locatie waar vandaan gemaild wordt) proberen te achterhalen.

That's all, misschien is het toeval qua schrijfstijl.

  • B-BRAIN
  • Registratie: Maart 2000
  • Laatst online: 10-12-2025
als het goed is dan draai je ff een dos schermpje en dan nslookup en dan dat ip

dan komt er een provider uit en die mail je even.

zet wel alles in je mail wat er gemaild is door dat persoon

  • TromboneFreakus
  • Registratie: Juli 2001
  • Laatst online: 01-08-2023
Verwijderd schreef op 15 augustus 2002 @ 11:44:
Je kunt uit de mailheader ook de naam van de computer halen, en vaak is aan de hand daarvan al te bepalen van wie het mailtje is. :D
Welk stuk van de header moet ik dan hebben?

  • Roelant
  • Registratie: Januari 2001
  • Niet online
TromboneFreakus schreef op 15 augustus 2002 @ 11:47:
Welk stuk van de header moet ik dan hebben?


Als je de mailheaders goed leest zie je dat een bepaald stukje de communicatie tussen de verschillende computers (servers) voorstelt. Die weg ziet er zo uit:
  • computer van de afzender
  • mailserver van de afzender
  • tussenliggende servers
  • mailserver van de provider van je vriend
Die weg wordt weergegeven met een bepaalde methode:
Recieved from by

In feite ben je op zoek naar de eerste "recieved from" in dat rijtje, de eerste computer die het mailtje ontvangt, is de computer die het mailtje van de afzender aangelevert krijgt: zijn mailserver dus.

Voorbeeldje van een spam-berichtje wat ik ontvangen heb, ik heb IP-adressen even verwijderd ivm. privacy:

Return-Path:
Delivered-To: roelant@artemis.webmagix.net

Received: from localhost (localhost [127.0.0.1])
by artemis.webmagix.net (Postfix) with ESMTP id B00DB197394
for ; Thu, 15 Aug 2002 10:52:00 +0200 (CEST)

Received: from computernaam (hostname.abo.wanadoo.fr [IP verwijderd])
by artemis.webmagix.net (Postfix) with SMTP id DC2481973A5
for ; Thu, 15 Aug 2002 10:51:57 +0200 (CEST)

From: "(received from) smtp.microsoft.com"
To:
Subject: The Next John Lennon
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-1"
Date: Thu, 15 Aug 2002 10:37:21
Message-Id: <20020815085157.DC2481973A5@artemis.webmagix.net>
X-Virus-Scanned: by AMaViS snapshot-20020300
Status:


Het grijze deel is niet relevant voor wat we zoeken. Het groene stukje header is hier de mailserver van tweakers, die het mailtje namens mijn account (roelant@artemis.webmagix.net) op die server aanneemt. Het blauwe stuk is ed mailserver van wannadoo in Frankrijk die het mailtje ontvant van de computer waarvan ik IP en hostname heb gefilterd (met rood). Dát zijn dus de gegevens van de computer van de afzender.

In dit geval weet je met die hostname niet zoveel, maar in een boel andere gevallen waar mensen geen (of een slechte) firewall draaien is de hostname gewoon de computernaam, waar je een stuk meer uit kunt afleiden.

Het is dus een kwestie van goed kijken naar de namen van de servers, en proberen bovenstaand verhaaltje er uit af te leiden.

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Als het een vast ip is kun je daar ook eens naar zoeken met Google. Sommige fora plaatsen het ip namelijk bij de reactie en dan weet je natuurlijk ook wie het is.

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


Verwijderd

Negotiator, duidelijke uitleg, alleen had je denk ik een mooier voorbeeldje kunnen nemen als mailheader. :)

  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Verwijderd schreef op 15 augustus 2002 @ 12:11:
Negotiator, duidelijke uitleg, alleen had je denk ik een mooier voorbeeldje kunnen nemen als mailheader. :)
Duidelijker als dat kan het niet hoor ??
Wil je dan een hele moeilijke, zo 1 ?


Received: from hostname.bertelsmann.de ([Ip Verwijderd]) by hostname.bertelsmann.de with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.2653.13)
id QZ4Z18AD; Tue, 13 Aug 2002 17:30:06 +0200

Received: from Ip Verwijdert by hostname.bertelsmann.de (InterScan E-Mail VirusWall NT); Tue, 13 Aug 2002 17:30:05 +0200

Received: from smtpzilla2.xs4all.nl (smtpzilla2.xs4all.nl [194.109.127.138])
by hostname.bol.com (Postfix) with ESMTP id 9F3DED9BE
for <mijn.werk@mailadres.com>; Tue, 13 Aug 2002 17:29:12 +0200 (MEST)

Received: from airwolf (hostname.xs4all.nl [Ip Verwijderd])
by smtpzilla2.xs4all.nl (8.12.0/8.12.0) with ESMTP id g7DFUDMG038037
for <mijn.werk@mailadres.com>; Tue, 13 Aug 2002 17:30:14 +0200 (CEST)

From: "Attilla de Groot" <attilla@attilla.nl>
To: <mijn.werk@mailadres.com>Subject: Bellen
Date: Tue, 13 Aug 2002 17:30:12 +0200
Message-ID: <001201c242de$51f72700$9600000a@airwolf>

offtopic:
Ikke heb niet van die mooie kleurtjes als negotiator :'(

[ Voor 0% gewijzigd door Attilla op 15-08-2002 12:25 . Reden: Iets vergeten weg te editten. ]


  • TromboneFreakus
  • Registratie: Juli 2001
  • Laatst online: 01-08-2023
Negotiator schreef op 15 augustus 2002 @ 11:50:

[...]


[...knip...]

Het is dus een kwestie van goed kijken naar de namen van de servers, en proberen bovenstaand verhaaltje er uit af te leiden.
Hartelijk dank voor deze hele duidelijke uitleg, hier kan ik verder mee!

Verwijderd

Nou, ik vind zo'n header een stuk duidelijker als voorbeeld. Ik heb trouwens in al mijn ontvangen e-mails dergelijke headers:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
Return-Path: <Alain@shockmedia.nl>
Received: from Trinity (office.shockmedia.nl [212.203.6.12] (may be forged))
    by scully.shockmedia.nl (8.9.3/8.9.3) with SMTP id MAA05195
    for <Alain@gotz.nl>; Thu, 15 Aug 2002 12:07:28 +0200
X-Authentication-Warning: scully.shockmedia.nl: Host office.shockmedia.nl [212.203.6.12] (may be forged) claimed to be Trinity
Message-ID: <053701c24443$6402d500$0100000a@Trinity>
From: "Alain Gotz \(Shock Media\)" <Alain@shockmedia.nl>
To: "Alain Gotz" <Alain@gotz.nl>
Subject: test
Date: Thu, 15 Aug 2002 12:06:08 +0200
Organization: Shock Media Webservices
MIME-Version: 1.0
Content-Type: multipart/alternative;
    boundary="----=_NextPart_000_0534_01C24454.23D098D0"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
X-UIDL: Y&N!!GV_!!ETK!!ndP"!


Trinity, welke 3x voorkomt in deze header, is de naam van de verzendende computer.

IP adressen niet hidden, kan me niets schelen. :+

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Verwijderd schreef op 15 augustus 2002 @ 12:41:

Return-Path: <Alain@shockmedia.nl>
Received: from Trinity (office.shockmedia.nl [212.203.6.12] (may be forged))
by scully.shockmedia.nl (8.9.3/8.9.3) with SMTP id MAA05195
for <Alain@gotz.nl>; Thu, 15 Aug 2002 12:07:28 +0200
X-Authentication-Warning: scully.shockmedia.nl: Host office.shockmedia.nl [212.203.6.12] (may be forged) claimed to be Trinity
Message-ID: <053701c24443$6402d500$0100000a@Trinity>
Als ik op mijn werk mail staat er ook altijd, "claimed to be" in de headers, ik vraag me af waar dat vandaan komt. Als ik thuis dezelfde smtp-server gebruik staat het er volgens mij niet meer (die server staat trouwens ook daar, misschien dat dat er mee te maken heeft :? )

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


Verwijderd

Dat komt door een feature in Sendmail die eigenlijk gewoon uit moet staan. :D

  • TromboneFreakus
  • Registratie: Juli 2001
  • Laatst online: 01-08-2023
Hebben jullie nog tips wanneer blijkt dat het IP gewoon een inbel-IP is dat wordt toegewezen zodra er wordt ingebeld? Kun je dan nog wel achterhalen uit welke regio er wordt ingebeld, nu KPN alle internetcentrales gecentraliseerd heeft met algemene inbelnummers?
Pagina: 1