Kürzlich hat mich jemand gefragt, ob eine E-Mail, die sie erhalten hat, Spam ist. Es schien von einer bekannten belgischen Bank (Belfius.be) zu stammen. Einige Informationen seien veraltet und müssten überarbeitet werden. Das Erste, was mir einfällt, ist natürlich, dass es sich um Spam handelt. Warum?
- Jede Menge Fehler in der Sprache, schlechte Sätze ...
- Der Link, der bereitgestellt wurde, war ein böser Link: Es schien, als würde er zur Website von belfius führen (so etwas wie belfius.be/revision1285 ). Aber wenn Sie mit der Maus darüber fahren, können Sie sehen, dass es sich tatsächlich um eine ganz andere Website handelt. Eine .ca Domain auch.
Jetzt sagte ich sofort: " Klickt nicht auf diesen Link, aber irgendetwas hat mich gefragt." Die E-Mail des Absenders lautete [email protected] und belfius.be ist die offizielle Website der Bank. Also, wie kann das sein? Wie können sie gefälschte ihre E - Mailadresse?
Antworten:
Einfach. Durch Bearbeiten des
From:
Headers beim Versenden der Mail. Dies wird als "E-Mail-Spoofing" bezeichnet . Der From: -Header kann leicht bearbeitet werden, wenn Sie die E-Mail über PHP oder etwas senden. Es sind keine ausgefallenen Tricks erforderlich. Was jedoch nicht bearbeitet werden kann, ist die IP-Adresse / der Domain-Name der Site, von der sie stammt. Wenn Sie die Klartext - E - Mail überprüfen (in Google Mail das Menü neben der Schaltfläche "Antworten" aufrufen und "Originalnachricht anzeigen"Received:
auswählen ), enthält die Kopfzeile alle Informationen zu ihrem Pfad (je tiefer dieReceived:
Kopfzeile ist, desto weiter hinten in der E-Mail-Kette ist es). Beachten Sie, dass bei einer E-Mail, die mehrere Hops durchläuft, auch einige der tieferen Header gefälscht werden können. Sie müssen nach unten gehen und sehen, welchen Headern (dh Sites) Sie vertrauen.Received: from abc.com (IP address) by something.google.com (IP)
(Vorausgesetzt, Sie haben Google Mail - ansonstenby
wird das anders sein). Nun wurde dieser Header von demby
Teil geschrieben. Beginnen Sie oben, die ersten paarReceived:
Überschriften haben keinfrom
/by
. Finde den ersten mit denen. Esby
wird Ihrem E-Mail-Anbieter gehören - dem Sie vertrauen. Prüfen Sie, ob Sie dem vertrauenfrom
, und fahren Sie dann mit dem nächstenReceived:
Header (dem Sie jetzt vertrauen) fort. Wenn Sie einem Header zwischenzeitlich nicht vertrauen, können nicht alle darunter liegenden Header als vertrauenswürdig eingestuft werden. Möglicherweise wurden diese gefälscht.In der Regel erkennt Google Mail jedoch Spoofing und fügt der E-Mail eine Art "[email protected] via [email protected]" hinzu. Beachten Sie, dass es durchaus legitime Verwendungen von E-Mail-Spoofing gibt - viele Mailinglisten fälschen E-Mails, um eine reibungslosere Funktionsweise zu gewährleisten. Also mache bestimmte Foren / Message Boards. Hier senden sie die E-Mail, damit sie so aussieht, als stamme sie vom Originalposter. Die
Reply-To:
Kopfzeile wird auf die Liste / webapp / whatever email id gesetzt. Wenn Sie darauf antworten, wird standardmäßig die Liste (/ etc) aufgerufen. Die Liste kann dann nach Belieben damit umgehen - sie kann nach Spam suchen, sie kann zur Moderation in die Warteschleife gestellt werden usw. Wenn sie es senden möchte, wird Ihre Adresse gefälscht und an alle in der Liste (welche) gesendet ist genau das, was Sie wollten - um E-Mail-basierte Diskussionen zu führen, ohne "Allen antworten" zu müssenWas einig „legitimer“ spoofers tut , ist , dass sie die Set -
Sender:
Header , um ihre eigenen ID. Dies soll "Gesendet vonSender
im Auftrag vonFrom
" bedeuten . Beachten Sie, dass das Vorhandensein einesSender:
Headers nichts bedeutet, wenn es um "illegitimes" Spoofing geht - dieser Header ist auch spoofbar. Wie ich schon sagte, die einzige Möglichkeit, dies zu überprüfen, sind dieReceived
Header.quelle
The Wailing List [email protected] via mail17.us2.mcsv.net
Mail wird dies jedoch als ex angezeigt. Sowohl die Mail- als auch die US-Subdomain variieren von einer Nachricht zur nächsten. Ich habe mehrere andere Abonnements mit ähnlichen Problemen von ihren Drittanbieter-Mailingdiensten.Alice <[email protected]> via [email protected]
Es ist trivial, eine falsche Absenderadresse zu verwenden. Anfänger können einfach die Einstellungen in Ihrem E-Mail-Client bearbeiten und die Standardadresse ändern. Viele Dienstanbieter senden eine E-Mail mit einer Fälschung aus dem Feld, da der E-Mail-Server nicht weiß, was der eigentliche ist.
Die Spammer verwenden dedizierte benutzerdefinierte Software und verwenden immer gefälschte Adressen.
quelle