Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #5286 > unrolled thread
| Started by | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| First post | 2016-03-26 11:03 +0100 |
| Last post | 2016-03-28 08:29 +0200 |
| Articles | 20 on this page of 67 — 14 participants |
Back to article view | Back to de.comm.software.mailserver
Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 11:03 +0100
Re: Phishing mail Ulli Horlacher <framstag@rus.uni-stuttgart.de> - 2016-03-26 10:41 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 11:00 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:59 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 13:32 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:08 +0100
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-27 10:35 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:07 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:14 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:05 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:30 +0100
Re: Phishing mail Andreas Kohlbach <march.10.ankman@spamgourmet.net> - 2016-03-26 16:09 -0400
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-26 10:50 +0000
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-26 12:44 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-26 13:10 +0100
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 06:57 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 07:20 +0200
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-03-28 08:22 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-29 06:09 +0000
Re: Phishing mail Andreas Hartmann <andihartmann@01019freenet.de> - 2016-04-03 07:43 +0200
Re: Phishing mail Nomen Nescio <nobody@dizum.com> - 2016-04-03 11:27 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-29 13:32 +0200
Re: Phishing mail Thomas Hochstein <thh@inter.net> - 2016-03-28 23:30 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-26 23:57 +0100
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 00:06 +0100
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 08:53 +0200
Re: Phishing mail <dl8fbh@dl8fbh.ampr.org> - 2016-03-27 11:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 15:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 16:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-27 21:39 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:17 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 08:52 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 12:21 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 13:03 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 15:24 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 17:15 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 18:14 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 19:27 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-27 20:50 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-27 22:41 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 06:21 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:30 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 09:29 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 10:17 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 09:15 +0000
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:37 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:18 +0200
Re: Phishing mail Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2016-03-28 11:01 +0000
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 13:44 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:59 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 14:23 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 15:45 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 20:28 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 16:36 +0200
Re: Phishing mail Ralph Aichinger <ra@pi.h5.or.at> - 2016-03-28 22:13 +0200
Re: Phishing mail Florian Weimer <fw@deneb.enyo.de> - 2016-03-28 22:27 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-29 15:55 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 13:57 +0200
Re: Phishing mail "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2016-03-28 12:49 +0200
Re: Phishing mail Herbert Kleebauer <klee@unibwm.de> - 2016-03-28 11:25 +0200
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 12:19 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:26 +0200
Re: Phishing mail Arno Welzel <usenet@arnowelzel.de> - 2016-03-28 12:20 +0200
Re: Phishing mail "Juergen P. Meier" <nospam-1984@jors.net> - 2016-03-28 09:01 +0000
Re: Phishing mail Marc Haber <mh+usenetspam1118@zugschl.us> - 2016-03-28 08:29 +0200
Page 1 of 4 [1] 2 3 4 Next page →
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-26 11:03 +0100 |
| Subject | Phishing mail |
| Message-ID | <nd5mm6$hjk$1@dont-email.me> |
Kann man die Mailheader tatsächlich so fälschen oder ist diese mail wirklich über den Server der Targobank gegangen? Bis auf die russische Empfängeradresse der Daten: <form onsubmit="return chkFormular() name="Formular" method="POST" action="http://targobank.de.sicherer-zahlen.ru/targo/de/konto/targobank/targo.php" > werden alle anderen Daten von Targobank Seite geladen: <link type="text/css" rel="stylesheet" href="https://www.targobank.de/de/css/v3commun.css" /> <script type="text/javascript" src="https://www.targobank.de/de/javascript/appli/menu/menutargo.js"></script> <img alt="TARGOBANK Online Kredit Bank" src="https://www.targobank.de/de/images/css/env/logo.gif " /> =============================================================================================== X-Envelope-From: <service@targobank.de> X-Envelope-To: <??@unibwm.de> X-Delivery-Time: 1458983612 X-UID: 3073 Return-Path: <service@targobank.de> Authentication-Results: strato.com 1; spf=softfail smtp.mailfrom="service@targobank.de"; dkim=none; domainkeys=none; dkim-adsp=none header.from="service@targobank.de" X-Strato-MessageType: email X-RZG-CLASS-ID: mi Received-SPF: softfail client-ip=212.227.8.37; helo="mail.targobank.de"; envelope-from="service@targobank.de"; receiver=smtp.rzone.de; identity=mailfrom; Received: from mail.targobank.de (targobank.de [212.227.8.37]) by smtp.rzone.de (RZmta 37.22 OK) with ESMTP id f03a83s2Q9DW1x0 for <??@unibwm.de>; Sat, 26 Mar 2016 10:13:32 +0100 (CET) Received: from [212.227.72.105] (unknown [212.227.72.105]) by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7 for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC) Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de> Mime-Version: 1.0 From: TARGOBANK <service@targobank.de> To: ??@unibwm.de Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?= Date: Sat, 26 Mar 2016 09:13:31 GMT
[toc] | [next] | [standalone]
| From | Ulli Horlacher <framstag@rus.uni-stuttgart.de> |
|---|---|
| Date | 2016-03-26 10:41 +0000 |
| Message-ID | <nd5p08$21n$1@news2.informatik.uni-stuttgart.de> |
| In reply to | #5286 |
Herbert Kleebauer <klee@unibwm.de> wrote: > Kann man die Mailheader tatsächlich so fälschen oder ist > diese mail wirklich über den Server der Targobank gegangen? > > > X-Envelope-From: <service@targobank.de> > X-Envelope-To: <??@unibwm.de> > X-Delivery-Time: 1458983612 > X-UID: 3073 > Return-Path: <service@targobank.de> > Authentication-Results: strato.com 1; > spf=softfail > smtp.mailfrom="service@targobank.de"; > dkim=none; > domainkeys=none; > dkim-adsp=none > header.from="service@targobank.de" > X-Strato-MessageType: email > X-RZG-CLASS-ID: mi > Received-SPF: softfail > client-ip=212.227.8.37; > helo="mail.targobank.de"; > envelope-from="service@targobank.de"; > receiver=smtp.rzone.de; > identity=mailfrom; > Received: from mail.targobank.de (targobank.de [212.227.8.37]) > by smtp.rzone.de (RZmta 37.22 OK) > with ESMTP id f03a83s2Q9DW1x0 > for <??@unibwm.de>; > Sat, 26 Mar 2016 10:13:32 +0100 (CET) Du solltest header nicht umformatieren, das erschwert die Lesbarkeit erheblich. Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von targobank.de Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted. inetnum: 212.227.0.0 - 212.227.13.255 netname: SCHLUND-CUSTOMERS descr: 1&1 Internet AG Alleine das riecht schon SEHR komisch. -- Ullrich Horlacher Server und Virtualisierung Rechenzentrum IZUS/TIK E-Mail: horlacher@tik.uni-stuttgart.de Universitaet Stuttgart Tel: ++49-711-68565868 Allmandring 30a Fax: ++49-711-682357 70550 Stuttgart (Germany) WWW: http://www.tik.uni-stuttgart.de/
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-26 11:00 +0000 |
| Message-ID | <35685.32243.1458990045@news.jors.net> |
| In reply to | #5287 |
begin 1 followup to Ulli Horlacher <framstag@rus.uni-stuttgart.de>: > Herbert Kleebauer <klee@unibwm.de> wrote: >> Kann man die Mailheader tatsächlich so fälschen oder ist >> diese mail wirklich über den Server der Targobank gegangen? >> >> >> X-Envelope-From: <service@targobank.de> >> X-Envelope-To: <??@unibwm.de> >> X-Delivery-Time: 1458983612 >> X-UID: 3073 >> Return-Path: <service@targobank.de> >> Authentication-Results: strato.com 1; >> spf=softfail >> smtp.mailfrom="service@targobank.de"; >> dkim=none; >> domainkeys=none; >> dkim-adsp=none >> header.from="service@targobank.de" >> X-Strato-MessageType: email >> X-RZG-CLASS-ID: mi >> Received-SPF: softfail >> client-ip=212.227.8.37; >> helo="mail.targobank.de"; >> envelope-from="service@targobank.de"; >> receiver=smtp.rzone.de; >> identity=mailfrom; >> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >> by smtp.rzone.de (RZmta 37.22 OK) >> with ESMTP id f03a83s2Q9DW1x0 >> for <??@unibwm.de>; >> Sat, 26 Mar 2016 10:13:32 +0100 (CET) > > Du solltest header nicht umformatieren, das erschwert die Lesbarkeit > erheblich. > > Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von > targobank.de Unfug. Die Mail kam von einem System bei Schlund (1&1), das von sich behauptet, "targobank.de" zu heissen. Mit der Domain targobank.de hat das ansonsten nichts zu tun. > Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted. > > inetnum: 212.227.0.0 - 212.227.13.255 > netname: SCHLUND-CUSTOMERS > descr: 1&1 Internet AG > > Alleine das riecht schon SEHR komisch. Das richt nicht nur komisch, das ist eine voellig handelsuebliche Faelschung. Jeder Depp kann das bei Hostern wie Schlund mit einem Klick hinfummeln. Juergen -- Juergen P. Meier - "This World is about to be Destroyed!" end If you think technology can solve your problems you don't understand technology and you don't understand your problems. (Bruce Schneier)
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-26 12:59 +0100 |
| Message-ID | <nd5tkf$fvh$1@gioia.aioe.org> |
| In reply to | #5289 |
On 26.03.2016 12:00, Juergen P. Meier wrote: > Die Mail kam von einem System bei Schlund (1&1), das von > sich behauptet, "targobank.de" zu heissen. Soll das heißen, man kann auch den Angaben des nameservers nicht mehr vertrauen? Kann jeder für seine IP Adresse einen fremden Domainnamein eintragen lassen? tracert 212.227.8.37 Routenverfolgung zu targobank.de [212.227.8.37] über maximal 30 Abschnitte: 1 1 ms 1 ms <1 ms speedport.ip [192.168.2.1] 2 22 ms 22 ms 21 ms 217.0.117.46 3 23 ms 23 ms 22 ms 87.190.170.182 4 33 ms 32 ms 32 ms ka-ea4-i.KA.DE.NET.DTAG.DE [62.154.74.62] 5 32 ms 32 ms 32 ms ka-ea4-i.KA.DE.NET.DTAG.DE [62.154.74.62] 6 35 ms 36 ms 36 ms dtag.bb-a.tp.kae.de.oneandone.net [80.156.160.54] 7 33 ms 34 ms 34 ms ae-3-0.bb-a.bap.rhr.de.oneandone.net [212.227.120.45] 8 * 78 ms 48 ms ae-10.gw-distp-a.bap.rhr.de.oneandone.net [212.227.121.165] 9 35 ms 34 ms 34 ms 212.227.218.15 10 * * * Zeitüberschreitung der Anforderung. 11 * * * Zeitüberschreitung der Anforderung. 12 * * * Zeitüberschreitung der Anforderung. 13 * * * Zeitüberschreitung der Anforderung. 14 * * * Zeitüberschreitung der Anforderung. 15 * * * Zeitüberschreitung der Anforderung. 16 * * ^C tracert 145.226.46.149 Routenverfolgung zu targobank.de [145.226.46.149] über maximal 30 Abschnitte: 1 1 ms 1 ms 1 ms speedport.ip [192.168.2.1] 2 22 ms 22 ms 21 ms 217.0.117.46 3 22 ms 23 ms 23 ms 87.190.170.182 4 32 ms 35 ms 35 ms f-eb2-i.F.DE.NET.DTAG.DE [62.154.17.98] 5 31 ms 60 ms 60 ms 80.157.129.70 6 45 ms 45 ms 44 ms et-5-0-0.GW7.SDE2.ALTER.NET [140.222.232.239] 7 55 ms 56 ms 56 ms 212.208.19.14 8 51 ms 51 ms 51 ms 10.242.1.1 9 57 ms 54 ms 56 ms 10.242.129.19 10 55 ms 55 ms 55 ms 10.242.128.62 11 53 ms 52 ms 53 ms targobank.de [145.226.46.149] Ablaufverfolgung beendet.
[toc] | [prev] | [next] | [standalone]
| From | Thomas Hochstein <thh@inter.net> |
|---|---|
| Date | 2016-03-28 13:32 +0200 |
| Message-ID | <dcsm.1603281332.229@landroval.ancalagon.de> |
| In reply to | #5293 |
Herbert Kleebauer schrieb: > On 26.03.2016 12:00, Juergen P. Meier wrote: >> Die Mail kam von einem System bei Schlund (1&1), das von >> sich behauptet, "targobank.de" zu heissen. > > Soll das heißen, man kann auch den Angaben des nameservers > nicht mehr vertrauen? Kann jeder für seine IP Adresse einen > fremden Domainnamein eintragen lassen? Wenn sein Provider das zulässt: freilich. Daher gehört zur Überprüfung der Rückwärtsauflösung immer auch die Vorwärtsauflösung dazu. [...] > Ablaufverfolgung beendet. Und das sagt Dir (oder uns?) jetzt was? -thh
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-26 13:08 +0100 |
| Message-ID | <nd5u34$st3$1@news1.tnib.de> |
| In reply to | #5289 |
"Juergen P. Meier" <nospam-1984@jors.net> wrote: >begin 1 followup to Ulli Horlacher <framstag@rus.uni-stuttgart.de>: >> Herbert Kleebauer <klee@unibwm.de> wrote: >>> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >>> by smtp.rzone.de (RZmta 37.22 OK) >>> with ESMTP id f03a83s2Q9DW1x0 >>> for <??@unibwm.de>; >>> Sat, 26 Mar 2016 10:13:32 +0100 (CET) >> >> Du solltest header nicht umformatieren, das erschwert die Lesbarkeit >> erheblich. >> >> Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von >> targobank.de > >Unfug. > >Die Mail kam von einem System bei Schlund (1&1), das von >sich behauptet, "targobank.de" zu heissen. > >Mit der Domain targobank.de hat das ansonsten nichts zu tun. Erwarte ich zuu viel, wenn ich hoffen würde, dass smtp.rzone.de nur hostnamen in seine Received-Header schreibt, bei denen der DNS vorwärte _und_ rückwärts passt? Außerdem finde ich das sehr interessant, dass der Reverse eingetragen wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob der Forward passt. >Jeder Depp kann das bei Hostern wie Schlund mit einem Klick hinfummeln. Nicht unbedingt. Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | Thomas Hochstein <thh@inter.net> |
|---|---|
| Date | 2016-03-27 10:35 +0200 |
| Message-ID | <dcsm.1603271035.195@landroval.ancalagon.de> |
| In reply to | #5294 |
Marc Haber schrieb: > Außerdem finde ich das sehr interessant, dass der Reverse eingetragen > wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob > der Forward passt. Das wundert mich allerdings auch; ich hatte angenommen, sie würden das jetzt nicht mehr machen.
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-28 09:07 +0000 |
| Message-ID | <35693.15814.1459156023@news.jors.net> |
| In reply to | #5316 |
Thomas Hochstein <thh@inter.net>: > Marc Haber schrieb: > >> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen >> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob >> der Forward passt. > > Das wundert mich allerdings auch; ich hatte angenommen, sie würden das > jetzt nicht mehr machen. Evtl. ist Schlund auch selbst Opfer eines DNS Poisoning Angriffs geworden, der das Anlegen dieses PTR ermoetlicht hat. Aber das ist alles Spekulation.
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-28 12:14 +0200 |
| Message-ID | <ndb06q$kce$1@news1.tnib.de> |
| In reply to | #5332 |
"Juergen P. Meier" <nospam-1984@jors.net> wrote: >Thomas Hochstein <thh@inter.net>: >> Marc Haber schrieb: >> >>> Außerdem finde ich das sehr interessant, dass der Reverse eingetragen >>> wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob >>> der Forward passt. >> >> Das wundert mich allerdings auch; ich hatte angenommen, sie würden das >> jetzt nicht mehr machen. > >Evtl. ist Schlund auch selbst Opfer eines DNS Poisoning Angriffs geworden, >der das Anlegen dieses PTR ermoetlicht hat. > >Aber das ist alles Spekulation. In der Tat. Welcher DNS-Server ist heute noch für Poisoning anfällig, und glaubst Du ernsthaft, ein solcher DNS-Server würde mit der in so einer Umgebung auftretenden Last fertig werden ohne in Sekundenbruchteilen zu explodieren? Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-28 09:05 +0000 |
| Message-ID | <35692.15790.1459155925@news.jors.net> |
| In reply to | #5294 |
Marc Haber <mh+usenetspam1118@zugschl.us>: > > Erwarte ich zuu viel, wenn ich hoffen würde, dass smtp.rzone.de nur > hostnamen in seine Received-Header schreibt, bei denen der DNS > vorwärte _und_ rückwärts passt? Nein, damit erwartest du nicht zu viel. DAs sollte seit vielen Jahren *Standard* sein bei Mailexchangern in oeffentlichen Datennetzen. > Außerdem finde ich das sehr interessant, dass der Reverse eingetragen > wurde. Normalerweise prüft 1&1 beim Eintrag von Reverse DNS Records ob > der Forward passt. Vielleicht wurde eine andre Schnittstelle als das Webfrontend verwendet, ich kenne mich bei diesem Hoster nicht wirklich aus.
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-26 12:30 +0100 |
| Message-ID | <nd5s0q$d49$1@gioia.aioe.org> |
| In reply to | #5287 |
On 26.03.2016 11:41, Ulli Horlacher wrote:
> Du solltest header nicht umformatieren, das erschwert die Lesbarkeit
> erheblich.
War keine Absicht. Thunderbird ignoriert bei einem Paste anscheinend
alle Tabs am Zeilenanfang.
X-Envelope-From: <service@targobank.de>
X-Envelope-To: <??@unibwm.de>
X-Delivery-Time: 1458983612
X-UID: 3073
Return-Path: <service@targobank.de>
Authentication-Results: strato.com 1;
spf=softfail
smtp.mailfrom="service@targobank.de";
dkim=none;
domainkeys=none;
dkim-adsp=none
header.from="service@targobank.de"
X-Strato-MessageType: email
X-RZG-CLASS-ID: mi
Received-SPF: softfail
client-ip=212.227.8.37;
helo="mail.targobank.de";
envelope-from="service@targobank.de";
receiver=smtp.rzone.de;
identity=mailfrom;
Received: from mail.targobank.de (targobank.de [212.227.8.37])
by smtp.rzone.de (RZmta 37.22 OK)
with ESMTP id f03a83s2Q9DW1x0
for <??@unibwm.de>;
Sat, 26 Mar 2016 10:13:32 +0100 (CET)
Received: from [212.227.72.105] (unknown [212.227.72.105])
by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7
for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC)
Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de>
Mime-Version: 1.0
From: TARGOBANK <service@targobank.de>
To: ??@unibwm.de
Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?=
Date: Sat, 26 Mar 2016 09:13:31 GMT
[toc] | [prev] | [next] | [standalone]
| From | Andreas Kohlbach <march.10.ankman@spamgourmet.net> |
|---|---|
| Date | 2016-03-26 16:09 -0400 |
| Message-ID | <8760w93stf.fsf@usenet.ankman.de> |
| In reply to | #5287 |
Ulli Horlacher wrote on 26. March 2016:
>
> Herbert Kleebauer <klee@unibwm.de> wrote:
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
[...]
> Unter der Annahme, dass smtp.rzone.de ordentlich logged, kam die Mail von
> targobank.de
>
> Allerdings ist das eine komische Bank, die ihre Server bei 1&1 hosted.
>
> inetnum: 212.227.0.0 - 212.227.13.255
> netname: SCHLUND-CUSTOMERS
> descr: 1&1 Internet AG
>
> Alleine das riecht schon SEHR komisch.
>> Warum schauen sich alle hier nur die Header an? Der teilweise von Ulli
>> gepostete Body sieht IMO auch interessant aus:
>>
>> Kann man die Mailheader tatsächlich so fälschen oder ist
>> diese mail wirklich über den Server der Targobank gegangen?
>
>> Bis auf die russische Empfängeradresse der Daten:
>
>> <form onsubmit="return chkFormular() name="Formular" method="POST"
>> action="http://targobank.de.sicherer-zahlen.ru/targo/de/konto/targobank/targo.php" >
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
Natürlich kann man einer Deutschen Bank mit langer Adresse und Russischer
TLD voll und ganz vertrauen. ;-)
Die Seite scheint bei Sedoparking zu sein, ist aber trotzdem aktiv, so
dass das Formular in der Mail - was eher ist selten ist, funktionieren
wird.
sicherer-zahlen.ru löst nach 83.217.25.163 auf, was firstbyte.ru ist. Ob
die auf Beschwerden reagieren, wage ich zu bezweifeln, weil ich dazu
neige, in Putin-Land alles über einen Kamm zu scheren und für korrupt
und verkommen zu empfinden. Aber vielleicht gibt es Fälle, wo ich
Unrecht habe.
Besser scheint mir de.admin.net-abuse.mail zu sein, dass ich mal dorthin
weiter leite.
--
Andreas
I use a Unix based operating system, which means I get laid almost as often
as I have to reboot my computer.
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-26 10:50 +0000 |
| Message-ID | <35684.32202.1458989439@news.jors.net> |
| In reply to | #5286 |
Herbert Kleebauer <klee@unibwm.de>: > Kann man die Mailheader tatsächlich so fälschen oder ist > diese mail wirklich über den Server der Targobank gegangen? > > Received: from mail.targobank.de (targobank.de [212.227.8.37]) > by smtp.rzone.de (RZmta 37.22 OK) > with ESMTP id f03a83s2Q9DW1x0 > for <??@unibwm.de>; rzone ist dein MTA? Dann verifiziert er das HELO nicht richtig. Das ist eine HELO-Faelschung wie sie im Buche steht. Alles nach dieser Zeile ist frei erfunden weil vom einliefernden System nach belieben gesetzt. > Sat, 26 Mar 2016 10:13:32 +0100 (CET) > Received: from [212.227.72.105] (unknown [212.227.72.105]) > by mail.targobank.de (Postfix) with ESMTPSA id 02E87F0EE7 > for <??@unibwm.de>; Sat, 26 Mar 2016 09:13:31 +0000 (UTC) > Message-Id: <uvxb3cgCrO3zIno7uwEzXtDz7tUsFAEnCY1sIHBDSDww@targobank.de> > Mime-Version: 1.0 > From: TARGOBANK <service@targobank.de> > To: ??@unibwm.de > Subject: =?iso-8859-1?Q?=C4nderung_Ihres_Telefon-Banking_Pin?= > Date: Sat, 26 Mar 2016 09:13:31 GMT Beschwer dich bitte beim Betreiber von rzone.de darueber, dass ihr Mailserver geflissentlich jeden Unsinn ohne Verifikation glaubt, den ihm fremde Mailserver erzaehlen. (HELO mit Reverse-PTR Faelschung) Moderne Mailsysteme verifizieren, dass folgendes zueinander passt: 1. Die IP Adresse des einliefernden Mailsystems muss rueckwaerts aufloesen auf einen Hostnamen. 2. Dieser Hostname muss vorwaerts auf die IP-Adresse aufloesen. 3. Der HELO Parameter muss ebenfalls auf diese IP-Adresse aufloesen Dabei muessen HELO und PTR der IP-Adresse nicht uebereinstimmen, aber beide muessen auf diese IP-Adresse aufloesen. Nur so kann die Faelschung dieses Betrugs erkannt werden. Apropos: Schlund aka Eins-und-Eins macht sich als Mitstoerer haftbar, wenn sie diesen Server noch weiter am Netz lassen nachdem du sie als potentielles Opfer des Bankbetruegers sie darauf hingewiesen hast. Ansonsten freut sich auch die Polizei ueber jeden Hinweis zu solchen Betruegern, insb. wenn sie zumindest zum Teil innerhalb Deutschlands operieren. Juergen -- Juergen P. Meier - "This World is about to be Destroyed!" end If you think technology can solve your problems you don't understand technology and you don't understand your problems. (Bruce Schneier)
[toc] | [prev] | [next] | [standalone]
| From | Herbert Kleebauer <klee@unibwm.de> |
|---|---|
| Date | 2016-03-26 12:44 +0100 |
| Message-ID | <nd5soe$ebv$1@gioia.aioe.org> |
| In reply to | #5288 |
On 26.03.2016 11:50, Juergen P. Meier wrote: >> Received: from mail.targobank.de (targobank.de [212.227.8.37]) >> by smtp.rzone.de (RZmta 37.22 OK) >> with ESMTP id f03a83s2Q9DW1x0 >> for <??@unibwm.de>; >> Sat, 26 Mar 2016 10:13:32 +0100 (CET) > Alles nach dieser Zeile ist frei erfunden weil vom einliefernden > System nach belieben gesetzt. Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert nslookup 212.227.8.37 Name: targobank.de Address: 212.227.8.37 d.h. die mail scheint tatsächlich von targobank.de an Strato geliefert wurden zu sein. Was immer davor war kann natürlich gefälscht sein. > rzone ist dein MTA? unibwm.de ist bei Strato gehostet.
[toc] | [prev] | [next] | [standalone]
| From | Marc Haber <mh+usenetspam1118@zugschl.us> |
|---|---|
| Date | 2016-03-26 13:10 +0100 |
| Message-ID | <nd5u6r$t5m$1@news1.tnib.de> |
| In reply to | #5292 |
Herbert Kleebauer <klee@unibwm.de> wrote: >Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert > >nslookup 212.227.8.37 > >Name: targobank.de >Address: 212.227.8.37 Richtig. Aber: targobank.de löst vorwärts nicht auf 212.227.8.37 auf. Das würden die Systeme von 1&1 so nicht akzeptieren. Es sei denn, der Forward-Eintrag hat gestimmt als der Reverse-Eintrag gemacht wurde. >d.h. die mail scheint tatsächlich von targobank.de an Strato >geliefert wurden zu sein. Nein, das kannst Du erst dann mit Sicherheit sagen wenn der Forward auch stimmt. Grüße Marc -- -------------------------------------- !! No courtesy copies, please !! ----- Marc Haber | " Questions are the | Mailadresse im Header Mannheim, Germany | Beginning of Wisdom " | http://www.zugschlus.de/ Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834
[toc] | [prev] | [next] | [standalone]
| From | Andreas Hartmann <andihartmann@01019freenet.de> |
|---|---|
| Date | 2016-03-28 06:57 +0200 |
| Message-ID | <ndadja$3e5$1@327.eternal-september.org> |
| In reply to | #5295 |
On 03/26/2016 at 01:10 PM Marc Haber wrote: > Herbert Kleebauer <klee@unibwm.de> wrote: >> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert >> >> nslookup 212.227.8.37 >> >> Name: targobank.de >> Address: 212.227.8.37 > > Richtig. Aber: ? nslookup 212.227.8.37 Server: x Address: x#53 ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise. Gruß, Andreas
[toc] | [prev] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2016-03-28 07:20 +0200 |
| Message-ID | <56F8BF07.2030204@arnowelzel.de> |
| In reply to | #5322 |
Andreas Hartmann schrieb am 2016-03-28 um 06:57: > On 03/26/2016 at 01:10 PM Marc Haber wrote: >> Herbert Kleebauer <klee@unibwm.de> wrote: >>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert >>> >>> nslookup 212.227.8.37 >>> >>> Name: targobank.de >>> Address: 212.227.8.37 >> >> Richtig. Aber: > > ? > > nslookup 212.227.8.37 > Server: x > Address: x#53 > > ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN > > Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise. Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor etwa 2 Tagen war das anders. -- Arno Welzel http://arnowelzel.de http://de-rec-fahrrad.de http://fahrradzukunft.de
[toc] | [prev] | [next] | [standalone]
| From | Andreas Hartmann <andihartmann@01019freenet.de> |
|---|---|
| Date | 2016-03-28 08:22 +0200 |
| Message-ID | <ndaiid$3kv$1@327.eternal-september.org> |
| In reply to | #5323 |
On 03/28/2016 at 07:20 AM Arno Welzel wrote: > Andreas Hartmann schrieb am 2016-03-28 um 06:57: > >> On 03/26/2016 at 01:10 PM Marc Haber wrote: >>> Herbert Kleebauer <klee@unibwm.de> wrote: >>>> Entscheidend sind aber eben obige Zeilen. Ein nslookup liefert >>>> >>>> nslookup 212.227.8.37 >>>> >>>> Name: targobank.de >>>> Address: 212.227.8.37 >>> >>> Richtig. Aber: >> >> ? >> >> nslookup 212.227.8.37 >> Server: x >> Address: x#53 >> >> ** server can't find 37.8.227.212.in-addr.arpa.: NXDOMAIN >> >> Bei sämtlichen von mir geprüften DNS-Servern. Auch bei heise. > > Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor > etwa 2 Tagen war das anders. dig +short NS targobank.de ldnsie1p.e-i.net. ldnsse2p.e-i.net. ldnsie2p.e-i.net. ldnsse1p.e-i.net. In anderen Worten: die Domain targobank.de ist registriert und wird vom oben genannten NS bedient. Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt wurden? Gruß, Andreas
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-03-29 06:09 +0000 |
| Message-ID | <35704.25278.1459231789@news.jors.net> |
| In reply to | #5351 |
Andreas Hartmann <andihartmann@01019freenet.de>: > On 03/28/2016 at 07:20 AM Arno Welzel wrote: >> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor >> etwa 2 Tagen war das anders. > > > dig +short NS targobank.de > ldnsie1p.e-i.net. > ldnsse2p.e-i.net. > ldnsie2p.e-i.net. > ldnsse1p.e-i.net. > > In anderen Worten: die Domain targobank.de ist registriert und wird vom > oben genannten NS bedient. > Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server > weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall > den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt > wurden? Vorsicht! Du verwechelst Forward mit Reverse. DNS ist streng Hierarchisch, und fuer die Domain targobank.de. sind in der Reihenfolge jeweils folgende NS als *Autoritaet* zustaendig: fuer . die Root-NS des IANA Namensraums des Internets fuer de die NS des DeNIC fuer targobank die NS von E-I. Fuer den Reverse der IP-Adresse 212.227.8.37 hingegen, der ja in DNS-Schreibweise 37.8.227.212.in-addr.arpa. lautet, sind das: fuer . die root-NS des IANA Namensraums des Intereets fuer arpa die root-NS des IANA Namensraums des Interenets* fuer in-addr die root-NS des IANA Namensraums des Interenets fuer 212 sind das die Nameserver des RIPE (ripe.net) fuer 227 sind das bereits die NS von 1und1, weil das ein kompletter /16 Netzblock ist, der an 1und1 vergeben wurde. fuer 8 ebenso und auch fuer 37. * wurde vom US-Verteidigungsministerium fuer in-addr an die IANA delegiert Ich hoffe du verstehst damit, warum das eine (vorwaertsaufloesung eines Namens in eine IP-Adresse) mit dem anderen (rueckwaertsaufloesung einer IP-Adresse in einen Namen) in der Regel nichts mit einander zu tun haben. Nur wer die Hoheit ueber den NAmensraum der Domain (vorwaerts) *und* die Hoheit ueber den Namensraum der IP-Adresse (unterhalb von in-addr.arpa) innehaelt, kann einen zirkulaer geschlossenen DNS Eintrag anlegen, wo vorwaerts- und rueckwaerts jeweils auf den anderen Eintrag aufgeloest werden. Und nur der ist berechtigter Inhaber von IP *und* Domain. Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen (Beispiel: blafasel.jors.net) und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen (Das beispiel hier war ja genau der Schlund-server dessen IP auf "targobank.de" aufloest, obwohl der damit nichts zu tun hatte). *fuer geeignete Werte von "kann", z.B. solange der Provider das nicht verhindert. Juergen -- Juergen P. Meier - "This World is about to be Destroyed!" end If you think technology can solve your problems you don't understand technology and you don't understand your problems. (Bruce Schneier)
[toc] | [prev] | [next] | [standalone]
| From | Andreas Hartmann <andihartmann@01019freenet.de> |
|---|---|
| Date | 2016-04-03 07:43 +0200 |
| Message-ID | <ndqahn$392$1@327.eternal-september.org> |
| In reply to | #5354 |
On 03/29/2016 at 08:09 AM Juergen P. Meier wrote: > Andreas Hartmann <andihartmann@01019freenet.de>: >> On 03/28/2016 at 07:20 AM Arno Welzel wrote: >>> Ja - JETZT, da die fraglichen Einträge offenbar gelöscht wuden. Aber vor >>> etwa 2 Tagen war das anders. >> >> >> dig +short NS targobank.de >> ldnsie1p.e-i.net. >> ldnsse2p.e-i.net. >> ldnsie2p.e-i.net. >> ldnsse1p.e-i.net. >> >> In anderen Worten: die Domain targobank.de ist registriert und wird vom >> oben genannten NS bedient. >> Wie ist es möglich, dass sämtliche (nicht gekaperten) DNS-Server >> weltweit Informationen für eine beliebige Domain ausliefern (in dem Fall >> den Reverse-Lookup), welche nicht vom Domaininhaber selbst eingestellt >> wurden? > > Vorsicht! Du verwechelst Forward mit Reverse. > > DNS ist streng Hierarchisch, und fuer die Domain > > targobank.de. > > sind in der Reihenfolge jeweils folgende NS als *Autoritaet* zustaendig: > > fuer . die Root-NS des IANA Namensraums des Internets > fuer de die NS des DeNIC > fuer targobank die NS von E-I. > > Fuer den Reverse der IP-Adresse 212.227.8.37 hingegen, der ja > in DNS-Schreibweise 37.8.227.212.in-addr.arpa. lautet, sind das: > > fuer . die root-NS des IANA Namensraums des Intereets > fuer arpa die root-NS des IANA Namensraums des Interenets* > fuer in-addr die root-NS des IANA Namensraums des Interenets > fuer 212 sind das die Nameserver des RIPE (ripe.net) > fuer 227 sind das bereits die NS von 1und1, weil das ein > kompletter /16 Netzblock ist, der an 1und1 vergeben wurde. > fuer 8 ebenso > und auch fuer 37. > > * wurde vom US-Verteidigungsministerium fuer in-addr an die IANA delegiert > > Ich hoffe du verstehst damit, warum das eine (vorwaertsaufloesung > eines Namens in eine IP-Adresse) mit dem anderen > (rueckwaertsaufloesung einer IP-Adresse in einen Namen) in der Regel > nichts mit einander zu tun haben. Danke für die technische Erklärung bzw. den Status Quo. > Nur wer die Hoheit ueber den NAmensraum der Domain (vorwaerts) *und* > die Hoheit ueber den Namensraum der IP-Adresse (unterhalb von > in-addr.arpa) innehaelt, kann einen zirkulaer geschlossenen DNS > Eintrag anlegen, wo vorwaerts- und rueckwaerts jeweils auf den anderen > Eintrag aufgeloest werden. > > Und nur der ist berechtigter Inhaber von IP *und* Domain. > > > Jeder Domaininhaber kann beliebig fremde IP-Adressen setzen > (Beispiel: blafasel.jors.net) > und jeder IP-Netzinhaber kann* beliebig fremde Domainnamen setzen > (Das beispiel hier war ja genau der Schlund-server dessen IP auf > "targobank.de" aufloest, obwohl der damit nichts zu tun hatte). Genau das ist das von mir angesprochene Problem! Diese Variante sollte organisatorisch unterbunden werden! Niemand hindert die jeweils Vergebenden miteinander zu "reden"! Dann würde die Nummer schon am Anfang auffliegen. Gruß, Andreas
[toc] | [prev] | [next] | [standalone]
Page 1 of 4 [1] 2 3 4 Next page →
Back to top | Article view | de.comm.software.mailserver
csiph-web