Spam fake of niet?

Pagina: 1
Acties:

  • LegacyCode
  • Registratie: Maart 2002
  • Laatst online: 10:52

LegacyCode

De crack van de division

Topicstarter
Ik heb zojuist een vrij verdachte mail gekregen,
op eerste zicht lijkt het me op spam van een of andere spambot.
Maar eens gekeken naar de details lijkt er geen fluit
van te kloppen.
Heeft iemand mij ingeschreven op een bot, of zit
iemand mij te plagen?
Dan vraag ik me wel af wie die persoon is...
Ik heb even een en ander wegge-edit ivm policy.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
Received: from smtp32.wxs.nl ([195.121.5.192]) by PIBEEX01.planetbe.local with Microsoft SMTPSVC(5.0.2195.5329);
     Sun, 6 Jul 2003 16:03:50 +0200
Received: from yahoo.com ([195.185.109.23]) by smtp32.wxs.nl with Microsoft SMTPSVC(5.0.2195.5329);
     Sun, 6 Jul 2003 16:03:41 +0200
From: "Sara " <>
Subject: Nieuwsbrief
To: MIJN-MAIL-ADRES-HIER
Content-Type: text/html
Date: Sun, 6 Jul 2003 16:06:27 +0200
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1106
Return-Path: vziuqfutsnzvziuqfutsn@hotmail.com
Message-ID: <BEEXFE07ap1Ph0rkdCP000e5b24@smtp32.wxs.nl>
X-OriginalArrivalTime: 06 Jul 2003 14:03:50.0867 (UTC) FILETIME=[6D59F230:01C343C7]

<html>
<head>
<meta http-equiv="Content-Language" content="en-us">
<meta http-equiv="Content-Type" content="text/html; charset=windows-1252">
<meta name="GENERATOR" content="Microsoft FrontPage 4.0">
<meta name="ProgId" content="FrontPage.Editor.Document">
<title>Hoi</title>
</head>
<body>
<p> Er zijn weer&nbsp; nieuwe sites toegevoegd, kom kijken op</p>
<p>
<a href="http://www.EEN-PR0N-PAGINA.com"><font color="#FFFFFF"><!--webbot
bot="HTMLMarkup" startspan -->[img]"http://www.eenEEN-PR0N-PAGINA.com/untitled.jpg"[/img] <!--webbot
bot="HTMLMarkup" endspan -->
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </font>www.EEN-PR0N-PAGINA.com</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p>
<p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p>
<p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p>
<p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p>
<p>&nbsp;</p><p>&nbsp;</p>
<p>Dit is geen Spam! U heef zich ingeschreven in een van onze opt-in
mogelijkheden.</p>
<p>voor uitschrijving: <a href="mailto:cancelme5@hotmail.com">stuur een email
met subject &quot;remove</a>&quot;</p>
<p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p><p>&nbsp;</p>
</body></html>

legacycode.net


  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
voor uitschrijving: stuur een email met subject 'remove' (naar cancelme5@hotmail.com )
Ik neem aan dat elk reclame bedrijf een hotmail adres neemt om mensen de kans te geven voor opt-out :?
Vind het iig rare zaak, ik zou er niet op reageren en die mail weggooien.

Dit komt dus van WXS (nu Planet Internet dacht ik) af? Stuur dit door naar abuse@planet.nl lijkt me :)

[ Voor 70% gewijzigd door Rafe op 06-07-2003 18:20 ]


  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 19-05 16:08

Korakal

Up up up!

JUNKIE_XL schreef op 06 July 2003 @ 18:06:
code:
1
2
3
Received: from smtp32.wxs.nl 
Received: from yahoo.com ([195.185.109.23]) by smtp32.wxs.nl with Microsoft 
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
Volgens mij gewoon iemand die zit te neppen :)
wxs.nl, outlook express... beetje non-professionele spammers als het echt zou zijn ;)

  • michiel100
  • Registratie: November 2000
  • Laatst online: 14:48
Korakal schreef op 06 juli 2003 @ 18:17:
[...]

Volgens mij gewoon iemand die zit te neppen :)
wxs.nl, outlook express... beetje non-professionele spammers als het echt zou zijn ;)
Dat wordt dus waarschijnlijk gefaked, aldus de TS.

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 19-05 16:08

Korakal

Up up up!

michiel100 schreef op 06 juli 2003 @ 18:18:
[...]


Dat wordt dus waarschijnlijk gefaked, aldus de TS.
Dat kun je toch niet faken, dat wordt toch door de SMTP server erbij gegooid?

  • LegacyCode
  • Registratie: Maart 2002
  • Laatst online: 10:52

LegacyCode

De crack van de division

Topicstarter
Ik heb de mail ondertussen ook doorgemaild naar
de abuse van Planet Internet België (nu Scarlet).
Hun mail servers zitten al heel tijdje in het park van Planet Internet Nederland/WXS.
Maar dat doet er verder niet doe.
Dan is m'n vermoeden dat het fake is toch wel juist dan.
De mail werd via Outlook Express met een Yahoo account verstuurd?
En de content is opgemaakt door Frontpage ?

legacycode.net


  • Sendy
  • Registratie: September 2001
  • Niet online
Aan de header te zien (en dat kan jij ook!) is het mailtje gewoon bij yahoo ontstaan, en dan via wxs.nl naar jouw computer of mailserver gegaan (PIBEEX01.planetbe.local).

Wat er in de X- headers staat kan iedereen vrijelijk aanpassen, dat doen spammers dan ook veelvuldig. Dat er in de inhoud van het mailtje staat dat het in Frontpage is gemaakt... Jij weet ook dat je de inhoud van het mailtje zelf moet schrijven :D.

En dat het verstuurd is via Yahoo.. tja, het zal een kleine spammer zijn. Als het een grap is zou het toch leuk zijn als je een tip (dat het een grap is) zou krijgen toch? Lachen! ;)

-- edit
Oh, ja de naam (yahoo.com) komt vast van de HELO; je moet inderdaad naar het ipnummer kijken...

[ Voor 25% gewijzigd door Sendy op 06-07-2003 19:22 ]


  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

JUNKIE_XL schreef op 06 July 2003 @ 18:06:
Ik heb zojuist een vrij verdachte mail gekregen,
op eerste zicht lijkt het me op spam van een of andere spambot.
Maar eens gekeken naar de details lijkt er geen fluit
van te kloppen.
Heeft iemand mij ingeschreven op een bot, of zit
iemand mij te plagen?
Dan vraag ik me wel af wie die persoon is...
Ik heb even een en ander wegge-edit ivm policy.
code:
1
html-mail
Plak hem eens in spamcop, die zijn heel goed in het achterhalen via welk netwerk dat het is verstuurd.

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

http://www.ripe.net/db/whois/whois.html

kleine range goeie kans dat ze wel reargeren op een klacht


inetnum: 195.185.109.16 - 195.185.109.31
netname: TIS-D403255-NET
descr: PIN
country: DE
admin-c: TRR1-RIPE
tech-c: TRR1-RIPE
remarks: Concerning abuse and spam mailto: abuse@b2b.tiscali.com
status: ASSIGNED PA
mnt-by: TISCALI-NET
changed: ripe@b2b.tiscali.com 20030329
source: RIPE

route: 195.185.0.0/16
descr: Tiscali Germany
origin: AS12312
mnt-by: TISCALI-BACKBONE
changed: dennis.kuchenbecker@de.tiscali.com 20020201
changed: sven.eisenmann@de.tiscali.com 20021217
source: RIPE

role: TISCALI RIPE REGISTRY
address: Tiscali Business GmbH
address: Robert-Bosch-Str. 32
address: D-63303 Dreieich
address: Germany
phone: +49 6103 916 0
fax-no: +49 6103 916 898
e-mail: ripe@b2b.tiscali.com
trouble: Information: http://www.tiscali-business.com
trouble: Concerning abuse and spam mailto: abuse@b2b.tiscali.com
admin-c: IRON1-RIPE
tech-c: TRR1-RIPE
nic-hdl: TRR1-RIPE
remarks: RIPE-REGISTRY Tiscali Germany
mnt-by: TISCALI-ROOT
changed: ripe@b2b.tiscali.com 20030403
source: RIPE

[ Voor 5% gewijzigd door Fish op 06-07-2003 19:09 ]

Iperf


  • Domino
  • Registratie: Juli 1999
  • Laatst online: 19:26
Idd gewoon een abuse mail sturen naar de originator.

Effe kijken met whois welk domein verantwoordelijk voor het versturen van de mail, en dan een email righting abuse@domein.com.

Vergeet niet zoveel mogelijk info mee te sturen (headers/inhoud mail).

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 17-05 20:35

Crazy D

I think we should take a look.

Als er
Received: from yahoo.com ([195.185.109.23])

weet je al 99,9% zeker dat ie fake is (net als compuserve.com ([ip adres]) trouwens), en met een simpele nslookup weet je al helemaal zeker dat het fake is (yahoo heeft geen 195.x.x.x adressen). Zeer bekende fake-header in spam :(
Net zoals trouwens een stuk of 3/4 "received from" headers waarbij de 1e (en soms ook de 2e) van een domein als sdchjsof.com (niet bestaand dus) vandaan komt, en het genoemde IP adres "reserved for future use" is.
Duidelijk spam :(

Exact expert nodig?

Pagina: 1