Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #5286 > unrolled thread
| Started by | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| First post | 2016-03-26 11:03 +0100 |
| Last post | 2016-03-28 08:29 +0200 |
| Articles | 7 on this page of 67 — 14 participants |
Back to article view | Back to de.comm.software.mailserver
Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200
Page 4 of 4 — ← Prev page 1 2 3 [4]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2016-03-28 12:49 +0200 |
| Message-ID | <slrnnfi32j.k3p.hjp-usenet3@hrunkner.hjp.at> |
| In reply to | #5333 |
On 2016-03-28 09:15, Stefan Froehlich <Stefan+Usenet@Froehlich.Priv.at> wrote:
> On Mon, 28 Mar 2016 10:17:33 Marc Haber wrote:
>> Der Reverse DNS wird vom Inhaber der IP-Adresse; der Forward DNS
>> vom Inhaber der Domain gepflegt.
>
>> Nur wenn beide Einträge zueinander passen, kannst Du davon
>> ausgehe, dass der Inhaber der Domain damit einverstanden ist, dass
>> der Inhaber der IP-Adresse einen Namen aus der Domain für seine
>> IP-Adresse eingetragen hat.
>
> Jupp. Mir ist allerdings schon einmal jemand untergekommen, der für
> meinen forward-Lookup partout einen passenden reverse-Lookup sehen
> wollte,
Um zum Forward-Lookup zu kommen, muss er erst einmal einen
Reverse-Lookup machen, denn am Anfang hat er nur eine IP-Adresse.
Wenn der Reverse-Lookup fehlschlägt, bekommt er nie einen Domainnamen,
auf den er ein Forward-Lookup machen könnte.
(Ja, man könnte den im EHLO übermittelten Namen verwenden. Das ist aber
nicht standardkonform - da steht eindeutig, "derived from TCP connection
not client EHLO")
Vom Anti-Spam-Standpunkt aus ist außerdem der Reverse-Lookup
aussagekräftiger als der Forward-Lookup: Domains sind billig und fast
unbegrenzt verfügbar. IP(v4)-Adressen hingegen nicht und ein beliebiges
Eintragen von PTR-Records ist in vielen Fällen (z.B. Bot an DSL oder
Kabel-Anschluss) nicht möglich.
> um Mails von mir zu akzeptieren. Ab der zweiten Domain am
> gleichen Host wäre das ein bisschen schwierig geworden.
Gar nicht. Der Standard-Algorithmus ermittelt einfach alle Paare, die
passen.
z.B.
Du bekommst eine Verbindung von 192.0.2.2
Im DNS gibt es (neben Milliarden anderen) folgende Einträge:
2.2.0.192.in-addr.arpa. PTR www.beispiel.at.
2.2.0.192.in-addr.arpa. PTR mail.example.com.
www.beispiel.at. A 198.51.100.23
www.beispiel.at. A 198.51.100.42
mail.example.com. A 192.0.2.2
mail.example.com. A 192.0.2.3
www.example.com. A 192.0.2.2
example.net. A 192.0.2.2
Du beginnst also bei der IP-Adresse 192.0.2.2 und ein Reverse-Lookup
liefert Dir zwei Domains:
www.beispiel.at.
mail.example.com.
Für beide suchst Du dann nach A-Records:
www.beispiel.at. A 198.51.100.23 (passt nicht)
www.beispiel.at. A 198.51.100.42 (passt auch nicht)
mail.example.com. A 192.0.2.2 (passt)
mail.example.com. A 192.0.2.3 (passt nicht)
Ergebnis ist in diesem Fall das Paar "mail.example.com. [192.0.1.2]"
Dass es noch zwei Domains (www.example.com. und example.net.) mit dem
gleichen A-Record gibt, ist nebensächlich, weil der Algorithmus
diese Domains nie findet.
Der Algorithmus kann 0, 1 oder mehrere Paare liefern. Wenn er mehr als
ein paar liefert, verwendet man irgendeines.
hp
--
_ | Peter J. Holzer | Fluch der elektronischen Textverarbeitung:
|_|_) | | Man feilt solange an seinen Text um, bis
| | | hjp@hjp.at | die Satzbestandteile des Satzes nicht mehr
__/ | http://www.hjp.at/ | zusammenpaßt. -- Ralph Babel
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-28 11:25 +0200 |
| Message-ID | <ndatc9$1uup$1@gioia.aioe.org> |
| In reply to | #5328 |
On 28.03.2016 10:17, Marc Haber wrote: >>>> >>>>> Der Header enthält eindeutig falsche Angaben: >>>> >>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die >>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden. >> >> Du hast eine sehr seltsame Vorstellung von richtig und falsch. > Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen > nahegelegt wurde, gibt es einen Unterschied zwischen Forward und > Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der > Forward DNS vom Inhaber der Domain gepflegt. Was ändert das an der Tatsache, dass die Received Zeile eine falsche Angabe enthält? Der Inhaber der IP-Adresse hat einen falschen Domainnamen angegeben, der Mailempfangs-Server hat dies falsche Angabe abgefragt und in den Header übernommen. Damit steht diese falsche Angabe jetzt in der Received-Zeile und damit enthält der Header eindeutig falsche Angaben. Ich weiß nicht worüber du da noch diskutierst.
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-28 12:19 +0200 |
| Message-ID | <ndb0fk$l3n$1@news1.tnib.de> |
| In reply to | #5334 |
Herbert Kleebauer <klee@unibwm.de> wrote: >On 28.03.2016 10:17, Marc Haber wrote: > >>>>> >>>>> Der Header enthält eindeutig falsche Angaben: >>>>> >>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) > > >>>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die >>>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden. >>> >>> Du hast eine sehr seltsame Vorstellung von richtig und falsch. > > >> Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen >> nahegelegt wurde, gibt es einen Unterschied zwischen Forward und >> Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der >> Forward DNS vom Inhaber der Domain gepflegt. > >Was ändert das an der Tatsache, dass die Received Zeile eine >falsche Angabe enthält? Das ist IMO eine Implementierungs-Ungereimtheit[1] bei smtp.rzone.de. Der Hostname hätte ohne passende Forward-Auflösung nicht in den Received-Header geschrieben gehört. Grüße Marc [1] diplomatisch ausgedrückt -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-03-28 12:26 +0200 |
| Message-ID | <56F906BC.2010004@arnowelzel.de> |
| In reply to | #5334 |
Herbert Kleebauer schrieb am 2016-03-28 um 11:25: > On 28.03.2016 10:17, Marc Haber wrote: > >>>>>>>>>> Der Header enthält eindeutig falsche Angaben: >>>>>>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) > > >>>> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die >>>> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden. >>> >>> Du hast eine sehr seltsame Vorstellung von richtig und falsch. > > >> Wie Dir nun in diesem Thread bald eine zweistellige Anzahl von Malen >> nahegelegt wurde, gibt es einen Unterschied zwischen Forward und >> Reverse DNS. Der Reverse DNS wird vom Inhaber der IP-Adresse; der >> Forward DNS vom Inhaber der Domain gepflegt. > > Was ändert das an der Tatsache, dass die Received Zeile eine > falsche Angabe enthält? Der Inhaber der IP-Adresse hat einen > falschen Domainnamen angegeben, der Mailempfangs-Server hat dies > falsche Angabe abgefragt und in den Header übernommen. Damit steht > diese falsche Angabe jetzt in der Received-Zeile und damit enthält > der Header eindeutig falsche Angaben. Ich weiß nicht worüber du > da noch diskutierst. Rein *technisch* ist die Angabe nicht falsch. Das wäre sie, wenn die Software des Servers fehlerhaft arbeiten würde und statt der Angabe des Nameservers irgendwas anderes eintragen würde. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-03-28 12:20 +0200 |
| Message-ID | <56F90571.8060306@arnowelzel.de> |
| In reply to | #5327 |
Herbert Kleebauer schrieb am 2016-03-28 um 09:29: > On 28.03.2016 06:21, Arno Welzel wrote: > >> Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die >> IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden. > > Du hast eine sehr seltsame Vorstellung von richtig und falsch. > Ich rufe die Telefonauskunft wegen der Nummer von Hans Meier > an und die Dame am Telefon sucht den richtigen Eintrag in > der Datenbank und gibt mir die Nummer. Leider hat zuvor > jemand in die Datenbank eine falsche Nummer eingetragen. Falsch - der Ablauf war genau umgekehrt: Du rufst bei der Auskunft an und fragst nach dem Inhaber einer bestimmten Nummer, von der aus Dich jemand angerufen hat. Und da wird dann ein Name genannt. > Ist die übermittelte Nummer nun richtig oder falsch? Ich mach > der Dame von der Auskunft ja keinen Vorwurf, sie hat alles > richtig gemacht, die Telefonnummer ist aber trotzdem falsch. Du hast aber keinen Namen, sondern eine Nummer. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-28 09:01 +0000 |
| Message-ID | <35691.15767.1459155680@news.jors.net> |
| In reply to | #5321 |
Arno Welzel <usenet@arnowelzel.de>: > Herbert Kleebauer schrieb am 2016-03-27 um 22:41: > >> On 27.03.2016 20:50, Peter J. Holzer wrote: >> >>>>>> Der Header enthält eindeutig falsche Angaben: >>>>>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >> >>> Wie bereits mehrmals gesagt: Du interpretierst Information in die >>> Received-Zeile hinein, die da nicht drin steht. Die Received-Zeile ist >>> nicht dafür da, rechtliche Eigentumsverhältnisse zu dokumentieren. Sie >>> ist dafür da, zu dokumentieren, von welchem Host eine Mail empfangen >>> wurde. >> >> >> Auch deine vielen Worte ändern nichts daran, dass die "Received:" >> Zeile falsche Angaben enthält. > > Zum Zeitpunkt der Zustellung waren die Angaben völlig korrekt, da ein > PTR-Record für 212.227.8.37 existiert hat, der auf "targobank.de" > aufgelöst hat. Nein. Die Falsche Angabe ist, dass die IP 212.227.8.37 zum Domainnamen targobank.de gehoert. Das laesst sich ganz einfach durch einen Forward-Check als Falsch verifizieren. Dabei hat der MTA des OP versagt, was zur falschen Angabe im Mailheader fuehrt. Jeder MTA, der reverse-forward-verification beherrscht, kann die Faelschung des PTR als solche erkennen und einen entsprechenden Hinweis im Received-Header hinterlassen. MTA Software aus diesem Jahrtausend kann das idR. >> Wenn aus der IP Adresse der Name nicht aufgelöst werden kann, >> wird entweder gar nichts oder "unknown" eingefügt. > > Und genau das war zum Zeitpunkt der Zustellung nicht der Fall. Die > IP-Adresse 212.227.8.37 konnte sehr wohl zu "targobank.de" aufgelöst werden. Aber targobank.de kann nicht zu dieser IP Aufgeloest werden. Do'h >> Diese Namensauflösung kann nun richtig oder falsch sein. Und >> es spielt keine Rolle warum sie falsch ist (falscher DNS Eintrag >> oder schlichter Programmierfehler oder auch Absicht), wenn sie >> falsch ist, enthält die Received-Zeile falsche Angaben. > > Die Namensauflösung war nicht falsch. Es existierte ein entsprechender > PTR-Record. Und ja - je nach Provider ist das trivial anzulegen. Es fehlt immer noch der Vorwaertsbezug. Juergen -- Juergen P. Meier - "This World is about to be Destroyed!" end If you think technology can solve your problems you don't understand technology and you don't understand your problems. (Bruce Schneier)
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-28 08:29 +0200 |
| Message-ID | <ndaivv$lld$1@news1.tnib.de> |
| In reply to | #5319 |
Herbert Kleebauer <klee@unibwm.de> wrote: >Diese Namensauflösung kann nun richtig oder falsch sein. Sie kann auch - wie hier - ein wenig falsch sein. Du solltest Dich wirklich mal mit DNS beschäftigen, hier insbesondere den Unterschied zwischen Forward und Reverse. Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [standalone]
Page 4 of 4 — ← Prev page 1 2 3 [4]
Back to top | Article view | de.comm.software.mailserver
csiph-web