Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #5286 > unrolled thread

Phishing mail

Started byHerbert Kleebauer <klee@unibwm.de>
First post2016-03-26 11:03 +0100
Last post2016-03-28 08:29 +0200
Articles 7 on this page of 67 — 14 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
    Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
      Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
          Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
          Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
      Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
      Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
          Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
            Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
              Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
                Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
                  Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
                    Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
                Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
                Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
    Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
          Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
            Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
              Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
                    Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
                    Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
          Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
              Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
                    Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
                        Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
                          Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
                            Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
                              Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
                                Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
                                  Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
                                    Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
                                      Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
                                        Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
                                          Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
                                            Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
                                            Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
                                              Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
                                                Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
                                      Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
                                  Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
                                Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
                                  Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
                                  Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
                              Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
                            Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
                          Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200

Page 4 of 4 — ← Prev page 1 2 3 [4]


#5342

From"Peter J. Holzer" <hjp-usenet3@hjp.at>
Date2016-03-28 12:49 +0200
Message-ID<slrnnfi32j.k3p.hjp-usenet3@hrunkner.hjp.at>
In reply to#5333
On 2016-03-28 09:15, Stefan Froehlich <Stefan+Usenet@Froehlich.Priv.at> wrote:
> On Mon, 28 Mar 2016 10:17:33 Marc Haber wrote:
>> Der Reverse DNS wird vom Inhaber der IP-Adresse; der Forward DNS
>> vom Inhaber der Domain gepflegt.
>  
>> Nur wenn beide Einträge zueinander passen, kannst Du davon
>> ausgehe, dass der Inhaber der Domain damit einverstanden ist, dass
>> der Inhaber der IP-Adresse einen Namen aus der Domain für seine
>> IP-Adresse eingetragen hat.
>
> Jupp. Mir ist allerdings schon einmal jemand untergekommen, der für
> meinen forward-Lookup partout einen passenden reverse-Lookup sehen
> wollte,

Um zum Forward-Lookup zu kommen, muss er erst einmal einen
Reverse-Lookup machen, denn am Anfang hat er nur eine IP-Adresse.
Wenn der Reverse-Lookup fehlschlägt, bekommt er nie einen Domainnamen,
auf den er ein Forward-Lookup machen könnte.

(Ja, man könnte den im EHLO übermittelten Namen verwenden. Das ist aber
nicht standardkonform - da steht eindeutig, "derived from TCP connection
not client EHLO")

Vom Anti-Spam-Standpunkt aus ist außerdem der Reverse-Lookup
aussagekräftiger als der Forward-Lookup: Domains sind billig und fast
unbegrenzt verfügbar. IP(v4)-Adressen hingegen nicht und ein beliebiges
Eintragen von PTR-Records ist in vielen Fällen (z.B. Bot an DSL oder
Kabel-Anschluss) nicht möglich.

> um Mails von mir zu akzeptieren. Ab der zweiten Domain am
> gleichen Host wäre das ein bisschen schwierig geworden.

Gar nicht. Der Standard-Algorithmus ermittelt einfach alle Paare, die
passen.

z.B.

    Du bekommst eine Verbindung von 192.0.2.2

    Im DNS gibt es (neben Milliarden anderen) folgende Einträge:

    2.2.0.192.in-addr.arpa. PTR www.beispiel.at.
    2.2.0.192.in-addr.arpa. PTR mail.example.com.
    www.beispiel.at.        A   198.51.100.23
    www.beispiel.at.        A   198.51.100.42
    mail.example.com.       A   192.0.2.2
    mail.example.com.       A   192.0.2.3
    www.example.com.        A   192.0.2.2
    example.net.            A   192.0.2.2


    Du beginnst also bei der IP-Adresse 192.0.2.2 und ein Reverse-Lookup
    liefert Dir zwei Domains:

    www.beispiel.at.
    mail.example.com.

    Für beide suchst Du dann nach A-Records:

    www.beispiel.at. A 198.51.100.23 (passt nicht)
    www.beispiel.at. A 198.51.100.42 (passt auch nicht)

    mail.example.com. A 192.0.2.2 (passt)
    mail.example.com. A 192.0.2.3 (passt nicht)

    Ergebnis ist in diesem Fall das Paar "mail.example.com. [192.0.1.2]"
    Dass es noch zwei Domains (www.example.com. und example.net.) mit dem
    gleichen A-Record gibt, ist nebensächlich, weil der Algorithmus
    diese Domains nie findet.

Der Algorithmus kann 0, 1 oder mehrere Paare liefern. Wenn er mehr als
ein paar liefert, verwendet man irgendeines.

        hp

-- 
   _  | Peter J. Holzer    | Fluch der elektronischen Textverarbeitung:
|_|_) |                    | Man feilt solange an seinen Text um, bis
| |   | hjp@hjp.at         | die Satzbestandteile des Satzes nicht mehr
__/   | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel

[toc] | [prev] | [next] | [standalone]


#5334

FromHerbert Kleebauer <klee@unibwm.de>
Date2016-03-28 11:25 +0200
Message-ID<ndatc9$1uup$1@gioia.aioe.org>
In reply to#5328
On 28.03.2016 10:17, Marc Haber wrote:

>>>> >>>>> Der Header enthält eindeutig falsche Angaben:
>>>> >>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])


>>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die
>>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden.
>>
>> Du hast eine sehr seltsame Vorstellung von richtig und falsch.


> Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen
> nahegelegt wurde, gibt es einen Unterschied zwischen Forward und
> Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der
> Forward DNS vom Inhaber der Domain gepflegt.

Was ändert das an der Tatsache, dass die Received Zeile eine
falsche Angabe enthält? Der Inhaber der IP-Adresse hat einen
falschen Domainnamen angegeben, der Mailempfangs-Server hat dies
falsche Angabe abgefragt und in den Header übernommen. Damit steht
diese falsche Angabe jetzt in der Received-Zeile und damit enthält
der Header eindeutig falsche Angaben. Ich weiß nicht worüber du
da noch diskutierst.

[toc] | [prev] | [next] | [standalone]


#5339

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-28 12:19 +0200
Message-ID<ndb0fk$l3n$1@news1.tnib.de>
In reply to#5334
Herbert Kleebauer <klee@unibwm.de> wrote:
>On 28.03.2016 10:17, Marc Haber wrote:
>
>>>>> >>>>> Der Header enthält eindeutig falsche Angaben:
>>>>> >>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>
>
>>>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die
>>>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden.
>>>
>>> Du hast eine sehr seltsame Vorstellung von richtig und falsch.
>
>
>> Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen
>> nahegelegt wurde, gibt es einen Unterschied zwischen Forward und
>> Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der
>> Forward DNS vom Inhaber der Domain gepflegt.
>
>Was ändert das an der Tatsache, dass die Received Zeile eine
>falsche Angabe enthält?

Das ist IMO eine Implementierungs-Ungereimtheit[1] bei smtp.rzone.de.
Der Hostname hätte ohne passende Forward-Auflösung nicht in den
Received-Header geschrieben gehört.

Grüße
Marc

[1] diplomatisch ausgedrückt
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [next] | [standalone]


#5341

FromArno Welzel <usenet@arnowelzel.de>
Date2016-03-28 12:26 +0200
Message-ID<56F906BC.2010004@arnowelzel.de>
In reply to#5334
Herbert Kleebauer schrieb am 2016-03-28 um 11:25:
> On 28.03.2016 10:17, Marc Haber wrote:
> 
>>>>>>>>>> Der Header enthält eindeutig falsche Angaben:
>>>>>>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
> 
> 
>>>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die
>>>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden.
>>>
>>> Du hast eine sehr seltsame Vorstellung von richtig und falsch.
> 
> 
>> Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen
>> nahegelegt wurde, gibt es einen Unterschied zwischen Forward und
>> Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der
>> Forward DNS vom Inhaber der Domain gepflegt.
> 
> Was ändert das an der Tatsache, dass die Received Zeile eine
> falsche Angabe enthält? Der Inhaber der IP-Adresse hat einen
> falschen Domainnamen angegeben, der Mailempfangs-Server hat dies
> falsche Angabe abgefragt und in den Header übernommen. Damit steht
> diese falsche Angabe jetzt in der Received-Zeile und damit enthält
> der Header eindeutig falsche Angaben. Ich weiß nicht worüber du
> da noch diskutierst.

Rein *technisch* ist die Angabe nicht falsch. Das wäre sie, wenn die
Software des Servers fehlerhaft arbeiten würde und statt der Angabe des
Nameservers irgendwas anderes eintragen würde.




-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#5340

FromArno Welzel <usenet@arnowelzel.de>
Date2016-03-28 12:20 +0200
Message-ID<56F90571.8060306@arnowelzel.de>
In reply to#5327
Herbert Kleebauer schrieb am 2016-03-28 um 09:29:

> On 28.03.2016 06:21, Arno Welzel wrote:
> 
>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die
>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden.
> 
> Du hast eine sehr seltsame Vorstellung von richtig und falsch.
> Ich rufe die Telefonauskunft wegen der Nummer von Hans Meier
> an und die Dame am Telefon sucht den richtigen Eintrag in
> der Datenbank und gibt mir die Nummer. Leider hat zuvor
> jemand in die Datenbank eine falsche Nummer eingetragen.

Falsch - der Ablauf war genau umgekehrt: Du rufst bei der Auskunft an
und fragst nach dem Inhaber einer bestimmten Nummer, von der aus Dich
jemand angerufen hat. Und da wird dann ein Name genannt.

> Ist die übermittelte Nummer nun richtig oder falsch? Ich mach
> der Dame von der Auskunft ja keinen Vorwurf, sie hat alles
> richtig gemacht, die Telefonnummer ist aber trotzdem falsch.

Du hast aber keinen Namen, sondern eine Nummer.


-- 
Arno Welzel
http://arnowelzel.de
http://de-rec-fahrrad.de
http://fahrradzukunft.de

[toc] | [prev] | [next] | [standalone]


#5330

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-03-28 09:01 +0000
Message-ID<35691.15767.1459155680@news.jors.net>
In reply to#5321
Arno Welzel <usenet@arnowelzel.de>:
> Herbert Kleebauer schrieb am 2016-03-27 um 22:41:
>
>> On 27.03.2016 20:50, Peter J. Holzer wrote:
>> 
>>>>>> Der Header enthält eindeutig falsche Angaben:
>>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37])
>> 
>>> Wie bereits mehrmals gesagt: Du interpretierst Information in die
>>> Received-Zeile hinein, die da nicht drin steht. Die Received-Zeile ist
>>> nicht dafür da, rechtliche Eigentumsverhältnisse zu dokumentieren. Sie
>>> ist dafür da, zu dokumentieren, von welchem Host eine Mail empfangen
>>> wurde.
>> 
>> 
>> Auch deine vielen Worte ändern nichts daran, dass die "Received:"
>> Zeile falsche Angaben enthält.
>
> Zum Zeitpunkt der Zustellung waren die Angaben völlig korrekt, da ein
> PTR-Record für 212.227.8.37 existiert hat, der auf "targobank.de"
> aufgelöst hat.

Nein.

Die Falsche Angabe ist, dass die IP 212.227.8.37 zum Domainnamen
targobank.de gehoert. Das laesst sich ganz einfach durch einen
Forward-Check als Falsch verifizieren.

Dabei hat der MTA des OP versagt, was zur falschen Angabe im
Mailheader fuehrt.

Jeder MTA, der reverse-forward-verification beherrscht, kann die
Faelschung des PTR als solche erkennen und einen entsprechenden
Hinweis im Received-Header hinterlassen.

MTA Software aus diesem Jahrtausend kann das idR.

>> Wenn aus der IP Adresse der Name nicht aufgelöst werden kann,
>> wird entweder gar nichts oder "unknown" eingefügt.
>
> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die
> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden.

Aber targobank.de kann nicht zu dieser IP Aufgeloest werden.

Do'h

>> Diese Namensauflösung kann nun richtig oder falsch sein. Und
>> es spielt keine Rolle warum sie falsch ist (falscher DNS Eintrag
>> oder schlichter Programmierfehler oder auch Absicht), wenn sie
>> falsch ist, enthält die Received-Zeile falsche Angaben.
>
> Die Namensauflösung war nicht falsch. Es existierte ein entsprechender
> PTR-Record. Und ja - je nach Provider ist das trivial anzulegen.

Es fehlt immer noch der Vorwaertsbezug.

Juergen
-- 
Juergen P. Meier - "This World is about to be Destroyed!"
end
If you think technology can solve your problems you don't understand
technology and you don't understand your problems.  (Bruce Schneier)

[toc] | [prev] | [next] | [standalone]


#5324

FromMarc Haber <mh+usenetspam1118@zugschl.us>
Date2016-03-28 08:29 +0200
Message-ID<ndaivv$lld$1@news1.tnib.de>
In reply to#5319
Herbert Kleebauer <klee@unibwm.de> wrote:
>Diese Namensauflösung kann nun richtig oder falsch sein.

Sie kann auch - wie hier - ein wenig falsch sein. Du solltest Dich
wirklich mal mit DNS beschäftigen, hier insbesondere den Unterschied
zwischen Forward und Reverse.

Grüße
Marc
-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834

[toc] | [prev] | [standalone]


Page 4 of 4 — ← Prev page 1 2 3 [4]

Back to top | Article view | de.comm.software.mailserver


csiph-web