Misbruik van IP-adres -> wij de dupe

Pagina: 1
Acties:
  • 110 views sinds 30-01-2008
  • Reageer

  • TerraGuy
  • Registratie: Februari 2001
  • Laatst online: 17-06-2023

TerraGuy

The weirdo with the beard

Topicstarter
De laatste tijd wordt er schijnbaar misbruik gemaakt van ons IP-adres. Wij hebben namelijk twee waarschuwingsmailtjes gekregen van Oprit (Essent via de RuG) dat er tweemaal geklaagd is over spam welke getraceerd is naar ons.
Maar het slaat nergens op, wij versturen helemaal geen spam. We hebben het advies gekregen om te scannen op virussen en een firewall te installeren, welke allebei al aanwezig waren (geupdate en al). Een extra online virusscan gaf ook geen melding van virussen.
En ze dreigen nu met afsluiten als wij er niet snel wat aan doen. Maar volgens mij kunnen wij er helemaal niks aan doen: de tweede keer dat wij 'misbruik gemaakt zouden hebben' was op een tijdstip dat iedereen nog in bed lag en alle computers uitstonden. Iemand zit dus gewoon spam te versturen met ons IP-adres als bron, waardoor wij afgesloten dreigen te worden.

Wat zouden we kunnen doen? Het enige wat ik nu bedenk is een ander IP-adres opvragen (een geheim nummer ;)), maar of dat kan weet ik niet eens..

Iedereen kan gelijk hebben, allemaal tegelijk. Dat heb je met quantum.


  • Tommel
  • Registratie: November 2000
  • Niet online
Heb je niet toevallig een mailserver draaien, die NIET of slecht geconfigureerd is ?

  • TerraGuy
  • Registratie: Februari 2001
  • Laatst online: 17-06-2023

TerraGuy

The weirdo with the beard

Topicstarter
Nope, wij houden ons netjes aan de regels. Ja ok, we delen het wel, maar dat is volgens mij gedoogd. :)

Iedereen kan gelijk hebben, allemaal tegelijk. Dat heb je met quantum.


  • dog4life
  • Registratie: Juli 2001
  • Niet online
Ik zou zeggen bel Oprit/Essent en leg ze voor wat je hier hebt beschreven... Denk dat ze dan anders tegen de zaak aankijken, en een ander IP adres aan je geven zou geen probleem moeten zijn voor ze.

  • Ethnocentrix
  • Registratie: Augustus 2002
  • Laatst online: 09-08 14:15

Ethnocentrix

Rijkserkend prutser

misschien dat iemand je IP-spoofed?

You know you're an engineer if you have no life & can prove it mathematically.


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 16:52

Pogostokje

* twiet *

Vraag de headers op van zo'n spammailtje. Misschien herken je machinenamen, of juist niet. Dat is een leuke indicatie en bewijs dat het al of niet van jullie komt.

... ook ik heb soms per ongeluk gelijk.


  • Broer
  • Registratie: Januari 2002
  • Laatst online: 30-07 10:00
Je provider moet in de logs kunnen zien of de spam bij jullie vandaan komt.
Als het daar in de logs voorkomt, dan komt de spam echt bij jullie vandaan.

Dan wordt niet jullie IP-adres misbruikt, maar jullie aansluiting, door bijvoorbeeld jullie mailserver als relay te gebruiken, zoals Tommel al opmerkte.

  • kamerplant
  • Registratie: Juli 2001
  • Niet online
Tommel schreef op 09 november 2002 @ 14:09:
Heb je niet toevallig een mailserver draaien, die NIET of slecht geconfigureerd is ?
Dat wordt natuurlijk ook niet verstuurd als de verbinding gewoon offline is.
Het kan dus gewoon niet van de topicstarter afkomen, dus zul je inderdaad het gewoon moeten zeggen wat er aan de hand is en waarom jij het niet geweest kan zijn.

🌞🍃


  • TerraGuy
  • Registratie: Februari 2001
  • Laatst online: 17-06-2023

TerraGuy

The weirdo with the beard

Topicstarter
misschien dat iemand je IP-spoofed?
Ja, dat zal dus waarschijnlijk wel, maar wat kan je daar tegen doen? Vooral de statische IP-nummers van Oprit zijn nogal voor de hand liggend, als je er ééntje hebt gezien kan je ze allemaal wel gokken...

Gisteren heb ik de server geformatteerd (de comp. van m'n huisgenoot) en alles opnieuw geïnstalleerd, zoals ze ons al gevraagd hadden te doen, dus volgens mij hebben wij volledige medewerking verleend. Maandag (als ze weer bereikbaar zijn) sturen we ze maar een mailtje van wat we ondertussen allemaal gedaan hebben op hun advies, en we spelen de bal terug --> zij moeten maar wat bedenken, want wij kunnen toch niets meer doen. Ons een ander IP-adres geven (en wij dan maar hopen dat ze dan van ons IP-adres afblijven)...

Maar valt er verder voor ons niks meer te doen? Ik heb wel de 'abuse-mailtjes' die vanaf ons verstuurd zouden zijn gekregen, incl. de trace, kan ik daar nog wat mee?

Iedereen kan gelijk hebben, allemaal tegelijk. Dat heb je met quantum.


  • Teckna
  • Registratie: Mei 2002
  • Laatst online: 08-08 20:28
Ik heb zelf ook op een abusedesk gewerkt.
als je het bovenstaande vertelt dan krijg je bij de meeste providers zonder problemen een nieuw ip adres waarbij ze het oude ipadres even vasthouden, zodat deze niet opnieuw uitgegeven wordt, op deze manier kan je namelijk perfect zien of iemand aan het spoofen is of niet. overigens zouden de verstuurde emails in de logfiles moeten terug te vinden zijn. heb je een dynamisch of statisch ip adres?
mijn persoonlijke ervaringen zijn dat sommige providers namelijk niet verder kijken dan hun neus en niet serieus op onderzoek gaan en vaak al gelijk een beschuldigend vingertje naar een user toesturen.

  • TerraGuy
  • Registratie: Februari 2001
  • Laatst online: 17-06-2023

TerraGuy

The weirdo with the beard

Topicstarter
Ik heb een statisch IP-adres. En dit is de melding die wij kregen:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
From ubtmudsje@msn.com Sat Nov  2 13:12:37 2002
Return-Path: <ubtmudsje@msn.com>
Received: from mta-4.gci.net ([208.138.130.77]) by snowy.gci.net
          (Netscape Messaging Server 4.15) with ESMTP id H4YZ0C01.FTN for
          <x>; Sat, 2 Nov 2002 13:12:12 -0900 
Received: from psmtp.com ([64.75.1.194]) by mta-4.gci.net
          (Netscape Messaging Server 4.15) with SMTP id H4YZ0B02.O15 for
          <x>; Sat, 2 Nov 2002 13:12:11 -0900 
Received: from source ([204.214.92.120]) by exprod5mx37.postini.com ([64.75.1.245]) with SMTP;
    Sat, 02 Nov 2002 17:12:12 EST
Received: (qmail 3528 invoked from network); 2 Nov 2002 22:12:11 -0000
Received: from unknown (HELO alpha.cesmail.net) (192.168.1.155)
  by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
Received: (qmail 21958 invoked by uid 1010); 2 Nov 2002 22:12:11 -0000
Delivered-To: x
Received: (qmail 21952 invoked from network); 2 Nov 2002 22:12:11 -0000
Received: from unknown (HELO mailgate.cesmail.net) (192.168.1.101)
  by alpha.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
Received: (qmail 3519 invoked from network); 2 Nov 2002 22:12:11 -0000
Received: from mailgate.cesmail.net (204.214.92.120)
  by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
Received: (qmail 3513 invoked from network); 2 Nov 2002 22:12:11 -0000
Received: from unknown (HELO mailgate.cesmail.net) (192.168.1.101)
  by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
Received: from v-mmp.gci.net [208.138.130.85]
    by mailgate.cesmail.net with POP3 (fetchmail-5.9.0)
    for x (single-drop); Sat, 02 Nov 2002 17:12:11 -0500 (EST)
Received: from mta-1.gci.net ([208.138.130.82]) by snowy.gci.net
          (Netscape Messaging Server 4.15) with ESMTP id H4YYSH00.BXB for
          <x>; Sat, 2 Nov 2002 13:07:29 -0900 
Received: from psmtp.com ([64.75.1.160]) by mta-1.gci.net
          (Netscape Messaging Server 4.15) with SMTP id H4YYSG01.A2N for
          <x>; Sat, 2 Nov 2002 13:07:28 -0900 
Received: from source ([129.125.107.170]) by exprod5mx20.postini.com ([64.75.1.245]) with SMTP;
    Sat, 02 Nov 2002 14:06:46 PST
From: Kitty Berteau <>
To: <x>
Subject: ajstudio, Gen*ric Blue Pill.  Now it is easy to buy and only $5.00 per 100MG dose
Date: Sat, 02 Nov 2002 07:04:19 -0800
Mime-Version: 1.0
Content-Type: text/html
Content-Transfer-Encoding: base64
Message-Id: <ndjcrhr@msn.com>
X-SpamCop-Checked: 192.168.1.101 204.214.92.120 192.168.1.101 208.138.130.85 192.168.1.101 208.138.130.82 64.75.1.160 129.125.107.170 64.75.1.245 

Skip to Reports
Parsing header:

Received:  from mta-4.gci.net ([208.138.130.77]) by snowy.gci.net (Netscape Messaging Server 4.15) with ESMTP id H4YZ0C01.FTN for <x>; Sat, 2 Nov 2002 13:12:12 -0900 
Possible spammer: 208.138.130.77
host mta-4.gci.net (checking ip) ip = 208.138.130.77
Taking name from IP...
host 208.138.130.77 (getting name) 208.138.130.77 = mta-4.gci.net.
host mta-4.gci.net. (checking ip) ip = 208.138.130.77
Received line accepted

Received:  from psmtp.com ([64.75.1.194]) by mta-4.gci.net (Netscape Messaging Server 4.15) with SMTP id H4YZ0B02.O15 for <x>; Sat, 2 Nov 2002 13:12:11 -0900 
host 208.138.130.77 (getting name) 208.138.130.77 = mta-4.gci.net.
208.138.130.77 not listed in proxies.relays.monkeys.com
Possible spammer: 64.75.1.194
host psmtp.com (checking ip) ip not found ; psmtp.com discarded as fake.
64.75.1.245 is an MX for psmtp.com
64.75.1.194 is not an MX for psmtp.com
ips are close enough
Taking name from IP...
host 64.75.1.194 (getting name) 64.75.1.194 = exprod5mx37.postini.com.
host exprod5mx37.postini.com. (checking ip) ip = 64.75.1.194
   Chain test:mta-4.gci.net =? mta-4.gci.net.
   mta-4.gci.net and mta-4.gci.net. have same hostname - chain verified
Possible relay: 208.138.130.77
208.138.130.77 not listed in relays.ordb.org.
208.138.130.77 has already been sent to relay testers
Received line accepted

Received:  from source ([204.214.92.120]) by exprod5mx37.postini.com ([64.75.1.245]) with SMTP; Sat, 02 Nov 2002 17:12:12 EST
Masking IP-based 'by' clause.
Received:  from source ([204.214.92.120]) by exprod5mx37.postini.com ) with SMTP; Sat, 02 Nov 2002 17:12:12 EST
host 64.75.1.194 (getting name) 64.75.1.194 = exprod5mx37.postini.com.
exprod5mx37.postini.com. trusted implicitly
Possible spammer: 204.214.92.120
Taking name from IP...
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
host mailgate.cesmail.net. (checking ip) ip = 204.214.92.120
   Chain test:exprod5mx37.postini.com. =? exprod5mx37.postini.com.
   exprod5mx37.postini.com. and exprod5mx37.postini.com. have same hostname - chain verified
Possible relay: 64.75.1.194
64.75.1.194 not listed in relays.ordb.org.
64.75.1.194 has already been sent to relay testers
Received line accepted

Received:  (qmail 3528 invoked from network); 2 Nov 2002 22:12:11 -0000
no ip found in received line
Ignored
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com

Received:  from unknown (HELO alpha.cesmail.net) (192.168.1.155) by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com
192.168.1.155 discarded

Received:  (qmail 21958 invoked by uid 1010); 2 Nov 2002 22:12:11 -0000
no from
no ip found in received line
Ignored
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com

Received:  (qmail 21952 invoked from network); 2 Nov 2002 22:12:11 -0000
no ip found in received line
Ignored
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com

Received:  from unknown (HELO mailgate.cesmail.net) (192.168.1.101) by alpha.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com
192.168.1.101 discarded

Received:  (qmail 3519 invoked from network); 2 Nov 2002 22:12:11 -0000
no ip found in received line
Ignored
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com

Received:  from mailgate.cesmail.net (204.214.92.120) by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com
Possible spammer: 204.214.92.120
host mailgate.cesmail.net (checking ip) ip = 204.214.92.120
Taking name from IP...
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
host mailgate.cesmail.net. (checking ip) ip = 204.214.92.120
   Chain test:mailgate.cesmail.net =? mailgate.cesmail.net.
   mailgate.cesmail.net and mailgate.cesmail.net. have same hostname - chain verified
Possible relay: 204.214.92.120
204.214.92.120 not listed in relays.ordb.org.
204.214.92.120 has already been sent to relay testers
Received line accepted

Received:  (qmail 3513 invoked from network); 2 Nov 2002 22:12:11 -0000
no ip found in received line
Ignored
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com

Received:  from unknown (HELO mailgate.cesmail.net) (192.168.1.101) by mailgate.cesmail.net with SMTP; 2 Nov 2002 22:12:11 -0000
host 204.214.92.120 (getting name) 204.214.92.120 = mailgate.cesmail.net.
204.214.92.120 not listed in proxies.relays.monkeys.com
192.168.1.101 discarded

Received:  from v-mmp.gci.net [208.138.130.85] by mailgate.cesmail.net with POP3 (fetchmail-5.9.0) for x (single-drop); Sat, 02 Nov 2002 17:12:11 -0500 (EST)
Checking POP client chain:
   Chain test:mailgate.cesmail.net =? mailgate.cesmail.net.
   mailgate.cesmail.net and mailgate.cesmail.net. have same hostname - chain verified
Fetchmail POP hack, restarting chain.

Received:  from mta-1.gci.net ([208.138.130.82]) by snowy.gci.net (Netscape Messaging Server 4.15) with ESMTP id H4YYSH00.BXB for <x>; Sat, 2 Nov 2002 13:07:29 -0900 
Possible spammer: 208.138.130.82
host mta-1.gci.net (checking ip) ip = 208.138.130.82
Taking name from IP...
host 208.138.130.82 (getting name) 208.138.130.82 = mta-1.gci.net.
host mta-1.gci.net. (checking ip) ip = 208.138.130.82
Received line accepted

Received:  from psmtp.com ([64.75.1.160]) by mta-1.gci.net (Netscape Messaging Server 4.15) with SMTP id H4YYSG01.A2N for <x>; Sat, 2 Nov 2002 13:07:28 -0900 
host 208.138.130.82 (getting name) 208.138.130.82 = mta-1.gci.net.
208.138.130.82 not listed in proxies.relays.monkeys.com
Possible spammer: 64.75.1.160
host psmtp.com (checking ip) ip not found ; psmtp.com discarded as fake.
64.75.1.245 is an MX for psmtp.com
64.75.1.160 is not an MX for psmtp.com
ips are close enough
Taking name from IP...
host 64.75.1.160 (getting name) 64.75.1.160 = exprod5mx20.postini.com.
host exprod5mx20.postini.com. (checking ip) ip = 64.75.1.160
   Chain test:mta-1.gci.net =? mta-1.gci.net.
   mta-1.gci.net and mta-1.gci.net. have same hostname - chain verified
Possible relay: 208.138.130.82
208.138.130.82 not listed in relays.ordb.org.
208.138.130.82 has already been sent to relay testers
Received line accepted

Received:  from source ([129.125.XXX.XXX]) by exprod5mx20.postini.com ([64.75.1.245]) with SMTP; Sat, 02 Nov 2002 14:06:46 PST
Masking IP-based 'by' clause.
Received:  from source ([129.125.XXX.XXX]) by exprod5mx20.postini.com ) with SMTP; Sat, 02 Nov 2002 14:06:46 PST
host 64.75.1.160 (getting name) 64.75.1.160 = exprod5mx20.postini.com.
exprod5mx20.postini.com. trusted implicitly
Possible spammer: 129.125.XXX.XXX
Taking name from IP...
host 129.125.XXX.XXX (getting name) 129.125.XXX.XXX = clientXXX-XXX.kabelA.oprit.rug.nl.
host clientXXX-XXX.kabelA.oprit.rug.nl. (checking ip) ip = 129.125.XXX.XXX
   Chain test:exprod5mx20.postini.com. =? exprod5mx20.postini.com.
   exprod5mx20.postini.com. and exprod5mx20.postini.com. have same hostname - chain verified
Possible relay: 64.75.1.160
64.75.1.160 not listed in relays.ordb.org.
64.75.1.160 has already been sent to relay testers
Received line accepted


Sorry voor de lange code... die exprod5mx20.postini.com die bij de laatste alinea staat komt mij trouwens helemaal niet bekend voor, is dit soms de machinenaam? Ik heb niet zo heel veel verstand van traces, maar ik heb toch het idee als ik dit doorlees dat iemand anders gewoon ons IP-adres heeft ingevuld.

Iedereen kan gelijk hebben, allemaal tegelijk. Dat heb je met quantum.

Pagina: 1