Virus mail: Gespoofde afzenders, zelfde node # en IP adres?

Pagina: 1
Acties:
  • 111 views sinds 30-01-2008
  • Reageer

  • immetjes
  • Registratie: Juli 2003
  • Laatst online: 01-12 11:49

immetjes

HIER is BERN-E

Topicstarter
Sinds begin april 2004 krijg ik een paar keer per week e-mails met als attachment een W32.Sober.F en sinds kort een W32.Sober.G virus :( .

"So what?" zou je zeggen die krijg ik ook, en nog wel meer ook dan die paar van jou 8)7 .

Bij het bekijken van de source van de e-mail krijg ik alleen het idee dat het van één en dezelfde computer komt hoewel de e-mail adressen nooit hetzelfde zijn en -natuurlijk- gespoofed zijn.

Is het mogelijk om die persoon of instantie te waarschuwen als ik de volgende gegevens in de header vind, het dik gedrukte deel is in al de e-mails hetzelfde:

-------------------------------------------------
From - Mon May 17 23:33:22 2004
X-UIDL: 142-1057850974
X-Mozilla-Status: 0001
X-Mozilla-Status2: 10000000
Return-path: <ZENDER@planet.nl>
Received: from smtp18.wxs.nl ([195.XXX.X.XXX])
by po08.wxs.nl (iPlanet Messaging Server 5.2 HotFix 1.25 (built Mar 3 2004))
with ESMTP id <XXXXXXXXXXXXXXX@po08.wxs.nl>; Sun,
16 May 2004 01:10:17 +0200 (MEST)
Received: from ZENDER.nl (node-X-XXXX.a2000.nl [62.XXX.XXX.XXX])
by smtp18.wxs.nl
(iPlanet Messaging Server 5.2 HotFix 1.25 (built Mar 3 2004)) with SMTP id
<XXXXXXXXXXXXXXX@smtp18.wxs.nl>; Sun, 16 May 2004 01:10:17 +0200 (CEST)
Date: Sat, 15 May 2004 23:01:59 +0000 (GMT)
From: ZENDER@planet.nl
Subject: FwD: Smiling Like a Killer
To: ONTVANGER@planet.nl
Message-id: <XXXXXXXXXXXXXXX.XXXXXX.qmail@planet.nl>
MIME-version: 1.0
Content-type: multipart/mixed; boundary="======3b4a070dcf73e29d223d1"
Content-transfer-encoding: 7bit
Importance: Normal
X-Priority: 3 (Normal)
X-MSMail-priority: Normal
-------------------------------------------------

De WHOIS database geeft voor [62.XXX.XXX.XXX] A2000 en UPC weer.
Kan ik nu een e-mail sturen naar "abuse@a2000.nl" of heb ik dan toch het verkeerde adres (bestaat A2000 nog :?)? Ik bedoel is het waarschijnlijk dat die 62.XXX.XXX.XXX ook gespoofed is?

(De naam van de afzender heb ik vervangen door ZENDER en de ontvanger door ONTVANGER (duh). Ipv de X-en stond er natuurlijk ook wat anders ;) )

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Als ik het goed heb wordt [62.enz] door de ontvangende versturende mailserver erin gezet en kan niet vervalst worden. Die node-X wel.

Dus inderdaad een whois doen (of www.ripe.net) op dat adres, en kijken wat er aan wordt gegeven als abuse adres.

[ Voor 34% gewijzigd door Mike Jarod op 22-05-2004 15:30 ]


  • Tachyon
  • Registratie: Januari 2000
  • Laatst online: 17-11 21:35

Tachyon

pop the glock

Ik heb ook zo'n IP-adres vanwaar echt honderden besmette mailtjes verstuurd worden.
In mijn geval iemand met een Tiscali-account.

Ook een mailtje gestuurd naar abuse@tiscali.nl. Antwoord: "neemt u zelf maar contact op: waarschijnlijk weet deze persoon niet eens dat hij virussen verstuurt en het is daarom eigenlijk geen abuse" ....

Nou wil ik dat best doen, maar dan moet ik toch echt meer weten als alleen een IP-adres.
Verder niks meer van gehoord en daarom dat IP-adres maar geblokkeerd op de firewall ;)

If we do not change our direction, we will likely end up where we are heading.


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Tachyon schreef op 22 mei 2004 @ 15:49:
Ook een mailtje gestuurd naar abuse@tiscali.nl. Antwoord: "neemt u zelf maar contact op: waarschijnlijk weet deze persoon niet eens dat hij virussen verstuurt en het is daarom eigenlijk geen abuse" ....
Meen je dat nou :/
Geeft de burger moed enzo... Lekker tegenstrijdig, de ene ISP sluit je af als je een virus hebt, de andere zal het worst wezen. En hoe kan je in godsnaam contact met zo iemand opnemen als je alleen z'n IP hebt :?

  • immetjes
  • Registratie: Juli 2003
  • Laatst online: 01-12 11:49

immetjes

HIER is BERN-E

Topicstarter
Tachyon schreef op 22 mei 2004 @ 15:49:
....
Nou wil ik dat best doen, maar dan moet ik toch echt meer weten als alleen een IP-adres.
Verder niks meer van gehoord en daarom dat IP-adres maar geblokkeerd op de firewall ;)
Hoe blokkeer je e-mail adressen in je firewall? Je maakt toch via POP3 verbinding met je ISP en dan worden alle e-mails op de server naar je toe gepompt? Het enige IP adres wat je firewall ziet is dan toch alleen dat van de mailserver van je ISP :?

Maar kun je nu met zeker zeggen dat het dik gedrukte IP adres in de header van de e-mail inderdaad het IP adres is van degene die mij die e-mails stuurt? Want dan moet m'n e-mail adres toch op de een of andere manier in z'n adres boek staan (of als cc in een mailtje van iemand anders aan hem).

Er is toch een redelijke kans dat het een bekende (of een bekende van een bekende) van me is, of niet?

  • Paul
  • Registratie: September 2000
  • Nu online
ruward schreef op 22 mei 2004 @ 21:27:
[...]


Hoe blokkeer je e-mail adressen in je firewall? Je maakt toch via POP3 verbinding met je ISP en dan worden alle e-mails op de server naar je toe gepompt? Het enige IP adres wat je firewall ziet is dan toch alleen dat van de mailserver van je ISP :?
Als je je eigen SMTP-server hebt draaien (met bijbehorend MX-record in de DNS etc etc) dan kan het hoor :) Dan worden ze niet eens afgeleverd op je mailserver, laat staan dat je ze op kunt halen.
Je blokkeerd dan niet het emailadres maar het ip :)

[ Voor 5% gewijzigd door Paul op 22-05-2004 21:48 ]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • immetjes
  • Registratie: Juli 2003
  • Laatst online: 01-12 11:49

immetjes

HIER is BERN-E

Topicstarter
***KICK***

Kan niemand mij dan vertellen of het genoemde dik gedrukte IP adres van de echte afzender is, of dat het van een (mail)server is?

Als je zoekt op het IP adres dan komt ie in logs op deze website voor:

http://www.wakkie.org/sitelogs/site_200312.html

Dan zou je dus zeggen dat op dit IP adres eind 2003 een server heeft gedraaid.

  • Gody
  • Registratie: November 2001
  • Laatst online: 27-11 23:48
Het ip adres is van de afzender, daarna komt er ook te staan:
"by smtp18.wxs.nl", dat is de mailserver.

Als jij spam ontvangt kun je zeggen dat het van Tiscali komt en dan lieg je niet... Dat de bron eigenlijk die 62.xxetc is maakt niets uit (gheghe). Mail ze nog eens met de vraag of ze toch niet contact met diegene op kunnen nemen (wat ze heus wel kunnen) en dat je anders beroep zult moeten doen op de nieuwe spamwet en dat er door Tiscali geen mogelijkheid wordt geboden om deze mailtjes niet langer te ontvangen :+

[ Voor 3% gewijzigd door Gody op 24-05-2004 22:50 ]


  • Ook
  • Registratie: September 2000
  • Laatst online: 27-10 22:08

Ook

Yes I can!

Ja, het dik gedrukte is de hostnaam/IP van de besmette persoon (en dus de zender van het virus). Ja, het is een ex-A2000 adres en is dus nu in beheer bij Chello/UPC. Het feit dat z'n IP op die Wakkie.org site voorkomt is denk ik gewoon omdat hij/zij die site wel eens bezocht heeft :)

Gewoon even mailtje sturen naar abuse@chello.nl (en voor de zekerheid nog 1 naar @a2000.nl). Gewoon even benadrukken dat het om dagelijkse constante hoeveelheden gaat; volgens mij sluiten ze namelijk bij Chello tegenwoordig virus-besmette aansluitingen af, dus dan krijgt de persoon in kwestie vanzelf een mailtje dat het niet helemaal snor zit :)

Wees consequent, maar niet altijd


  • immetjes
  • Registratie: Juli 2003
  • Laatst online: 01-12 11:49

immetjes

HIER is BERN-E

Topicstarter
Dan gaan we maar eens een abuse mailtje sturen.

Iedereen bedankt voor z'n inbreng. _/-\o_

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

SA ==> Beveiliging & Virussen, al is geloof ik alles al gezegd :P

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1