PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Uhren Uhren Uhren Uhren



derSCHMIDT
25.12.2006, 10:58
Und es werden täglich mehr.

Moinsen allerseits. Eigentlich kommt bei mir dank der vom Provider eingesetzten Filter kaum mehr eine Spammail durch. Allerdings gibt es einen sehr hartnäckigen Spammer, der mir mit steigender Anzahl immer wieder seinen Müll zuschickt. Dabei geht er geschickt vor, so daß sogar SpamSieve, welcher eigentlich ein recht guter FIlter ist, oft scheitert.

Im Absender stehen dann so unverfängliche Namen wie: Jasmin Zachar oder Maria Eberle.

Als Betreff: Denkst du Ralf würde sich über ein solches Geschenk freuen. Oder: Für Kevin gibt es keine besseren.

Dann folgt Werbung für eine Seite auf der "Luxus"-Uhren für ab 149 Euro angeboten werden.

Der Spammer nervt. Und das täglich mehr. Anfangs war es nur eine Spam pro Monat. Mittlerweile sind wir bei täglichen Spammails angelangt. Steigend. Nun wird so mancher sagen, das ist doch noch gar nix. Richtig. Aber die Entwicklung ist beunruhigend. Außerdem ärgert es mich. Wie kann man so einem penetranten Menschen beikommen - wer steckt dahinter? Ich vermute wegen der Aufmachung und Sprache einen deutschen Hintermann.

Wie können die folgenden Header interpretiert werden? Läßt sich daraus auf den Absender rückschließen?

Habe kritische Stellen durch XXXXX ersetzt.

Von: xprrhskow [at] autohaus-XXXXX.de
Betreff: 15% Rabatt wenn wir gemeinsam zwei Uhren einkaufen
Datum: 21. Dezember 2006 xx:xx:xx MEZ
An: hschmidt [at] josefine.ben.tuwien.ac.at, hschmidt [at] lindberg.ch
Return-Path: <xprrhskow [at] autohaus-sautter.de>
Delivered-To: poor [at] spamvictim.tld
Received: (qmail 5527 invoked from network); 22 Dec 2006 xx:xx:xx +0100
Received: from unknown (HELO EW-SERVER.enersavewater.com.my) (60.49.7.1) by lch1.reutlingen.cmo.de with SMTP; 22 Dec 2006 xx:xx:xx +0100
Received: from noos.fr (195.34.111.133 [195.34.111.133]) by EW-SERVER.enersavewater.com.my with SMTP (Microsoft Exchange Internet Mail Service Version 5.5.2653.13) ID: [ID filtered]
Message-ID: [ID filtered]
Mime-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_2DD5_01C724BC.4716B2F0"
X-Priority: 3
X-Msmail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-Mimeole: Produced By Microsoft MimeOLE V6.00.2900.2180
_______________________________

Von: vovpsc [at] nw.nuvox.net
Betreff: Habe die Geschenks-Idee für Jonas
Datum: 19. Dezember 2006 xx:xx:xx MEZ
An:
Return-Path: <vovpsc [at] nw.nuvox.net>
Delivered-To: poor [at] spamvictim.tld
Received: (qmail 4359 invoked from network); 20 Dec 2006 xx:xx:xx +0100
Received: from www165.asd.tj.cn (HELO blueie.net) (60.28.239.165) by lch1.reutlingen.cmo.de with SMTP; 20 Dec 2006 xx:xx:xx +0100
Received: from 66.83.65.82.nw.nuvox.net [66.83.65.82] by blueie.net with ESMTP (SMTPD-8.21) ID: [ID filtered]
Message-ID: [ID filtered]
Message-ID: [ID filtered]
Mime-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_753C_01C722CB.89977B20"
X-Priority: 3
X-Msmail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-Mimeole: Produced By Microsoft MimeOLE V6.00.2900.2180
_______________________________

Von: czeqxyknar [at] patrick-XXXXXX.de
Betreff: Hier hat sich Julia eine bestellt
Datum: 1. Dezember 2006 xx:xx:xx MEZ
An:
Return-Path: <czeqxyknar [at] patrick-XXXXXX.de>
Delivered-To: poor [at] spamvictim.tld
Received: (qmail 8375 invoked from network); 1 Dec 2006 xx:xx:xx +0100
Received: from 64-126-43-145.dyn.everestkc.net (HELO olberdings.com) (64.126.43.145) by lch1.reutlingen.cmo.de with SMTP; 1 Dec 2006 xx:xx:xx +0100
Received: from mail-express.ch ([82.103.77.89]) by olberdings.com with SMTP (Code-Crafters Ability Mail Server 2.52); Thu, 30 Nov 2006 xx:xx:xx -0600
Message-ID: [ID filtered]
Mime-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_5E79_01C7150C.CC0E2B60"
X-Priority: 3
X-Msmail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-Mimeole: Produced By Microsoft MimeOLE V6.00.2900.2180
______________________________

Von: zpseudx [at] blue-XXXXXX.de
Betreff: Für Kevin gibt es keine besseren
Datum: 27. November 2006 xx:xx:xx MEZ
An:
Return-Path: <zpseudx [at] blue-XXXXXX.de>
Return-Path: zpseudx [at] blue-XXXXXX.de
Delivered-To: poor [at] spamvictim.tld
Received: (qmail 16145 invoked from network); 27 Nov 2006 xx:xx:xx +0100
Received: from unknown (HELO ns.ionemax.co.kr) (222.122.225.70) by lch1.reutlingen.cmo.de with SMTP; 27 Nov 2006 xx:xx:xx +0100
Received: from kalkau.de ([139.174.95.168]) by ns.ionemax.co.kr with Microsoft SMTPSVC(6.0.3790.1830); Tue, 28 Nov 2006 xx:xx:xx +0900
Message-ID: [ID filtered]
Mime-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_04B9_01C7125C.0D489420"
X-Priority: 3
X-Msmail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-Mimeole: Produced By Microsoft MimeOLE V6.00.2900.2180
X-Originalarrivaltime: 27 Nov 2006 xx:xx:xx.0781 (UTC) FILETIME=[A11A9D50:01C71253]
_____________________________

Von: ktdmigkvb [at] albamodaXXXXXX.de
Betreff: Phillip, ist dies nicht ein tolles Weihnachts-Geschenk
Datum: 10. Dezember 2006 xx:xx:xx MEZ
An:
Return-Path: <ktdmigkvb [at] albamodaXXXXXX.de>
Delivered-To: poor [at] spamvictim.tld
Received: (qmail 23248 invoked from network); 10 Dec 2006 xx:xx:xx +0100
Received: from pih-relay04.plus.net (212.159.14.131) by lch1.reutlingen.cmo.de with (AES256-SHA encrypted) SMTP; 10 Dec 2006 xx:xx:xx +0100
Received: from [80.229.190.42] (helo=keraxserv1.kerax.local) by pih-relay04.plus.net with esmtp (Exim) ID: [ID filtered]
Received: from blue-balu.de ([83.36.239.108]) by keraxserv1.kerax.local with Microsoft SMTPSVC(6.0.3790.1830); Sun, 10 Dec 2006 xx:xx:xx +0000
Message-ID: [ID filtered]
Mime-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_18DF_01C71C50.9BE8B8B0"
X-Priority: 3
X-Msmail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-Mimeole: Produced By Microsoft MimeOLE V6.00.2900.2180
X-Originalarrivaltime: 10 Dec 2006 xx:xx:xx.0531 (UTC) FILETIME=[1B57CB30:01C71C48]




Unter "Von" stehen hinter dem @ eigentlich immer reale Domains.
Die beworbenen Links ändern sich ständig:
http://gajcd.freightwaysstyle.com
http://qwidc.chemiststake.net
http://lbnz.storeluxury.net

Merkwürdig auch: viele der Spams enthalten gar keinen sichtbaren Link auf eine Seite. Wenn ich die Mails aber als reine Textdatei betrachte, findet sich eine Menge deutscher Textfragmente als Täuschungsmanöver für den Filter und Werbetext nebst Link für eine Seite.

Vom gleichen Spammer müssen auch einige Spammails für Viagra und Pornoseiten sein, denn Aufmachung, Art und Weise der Sprache sind identisch.

netlinker
25.12.2006, 16:47
Habe mir die Header angeschaut und durch meinen Spamfilter (ASSP) geschleust. Das sind simpel gestrickte Spam Mails mit vielen verräterischen Fehlern. Werden alle zuverlässig als Spam erkannt und die Annahme wird verweigert.

advocatus
21.01.2007, 16:39
From - Sun Jan 21 xx:xx:xx 2007
X-Account-Key: account10
X-UIDL: [UID filtered]
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Envelope-From: <foauciafb [at] all-in-media.de>
X-Envelope-To: <info@[meine-Domain.de]>
X-Delivery-Time: 1169382549
Received: from [172.16.1.21] (dsl-200-67-160-202.prod-empresarial.com.mx [200.67.160.202]) by mailin.webmailer.de (8.13.7/8.13.7) with SMTP ID: [ID filtered]
Received: from no.name.available by [172.16.1.21]via smtpd (for mailin.rzone.de [81.169.145.100]) with ESMTP; Sun, 21 Jan 2007 xx:xx:xx -0600
Received: (qmail 2437 invoked from network); 21 Jan 2007 xx:xx:xx -0000
Received: from root.eldp.edu.mx (192.168.1.3) by mail.eldp.edu.mx with SMTP; 21 Jan 2007 xx:xx:xx -0000
Received: from [218.209.52.151] ([218.209.52.151]) by root.eldp.edu.mx via smtpd (for [192.168.1.27] [192.168.1.27]) with ESMTP; Sat, 20 Jan 2007 xx:xx:xx -0600
Message-ID: [ID filtered]
From: "Jacqueline Diana Ertel" <foauciafb [at] all-in-media.de>
To: "Lia" <info@[eine andere als meine-Domain.de]>
Subject: Lia, ab zwei Uhren gibt es 15% Rabatt
Date: Sat, 20 Jan 2007 xx:xx:xx -0800
MIME-Version: 1.0
Content-Type: multipart/alternative; boundary="----=_NextPart_000_234F_01C73CB1.E9354990"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180


Inhalt der Mail wie in den vom Threadersteller beschriebenen Fällen; beworbener Link hier: http://loph.texastarget.com.

Sowohl meine als auch die der "To:"-Zeile genannte Domain haben das Format: ra minus nachname punkt de.

advocatus
02.02.2007, 20:24
From - Fri Feb 02 xx:xx:xx 2007
X-Account-Key: account10
X-UIDL: [UID filtered]
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Envelope-From: <tfpmocl [at] noos.fr>
X-Envelope-To: <info [at] meine domain punkt de>
X-Delivery-Time: 1170441379
Received: from noko.cn ([124.243.201.70])
by mailin.webmailer.de (8.13.7/8.13.7) with ESMTP ID: [ID filtered]
for <info [at] meine domain punkt de>; Fri, 2 Feb 2007 xx:xx:xx +0100 (MET)
X-Spam-Flag: YES
X-Spam-Checker-Version: SpamAssassin 3.1.5 (2006-08-29)
X-Spam-Level: **************************************************
X-Spam-Status: Yes, score=54.5 required=5.0 tests=BAYES_99,HTML_MESSAGE,
MDAEMON_DNSBL,URIBL_BLACK,URIBL_JP_SURBL,URIBL_OB_SURBL,URIBL_SBL,
URIBL_SC_SURBL,URIBL_WS_SURBL autolearn=spam version=3.1.5
X-Spam-Report:
* 3.0 MDAEMON_DNSBL MDaemon: marked by MDaemon's DNSBL
* 0.0 HTML_MESSAGE BODY: HTML included in message
* 10 BAYES_99 BODY: Bayesian spam probability is 99 to 100%
* [score: 1.0000]
* 4.0 URIBL_SBL Contains an URL listed in the SBL blocklist
* [URIs: watchillustrate.com]
* 8.0 URIBL_JP_SURBL Contains an URL listed in the JP SURBL blocklist
* [URIs: watchillustrate.com]
* 3.0 URIBL_BLACK Contains a URL listed in the URIBL.com blacklist
* [URIs: watchillustrate.com]
* 9.0 URIBL_WS_SURBL Contains an URL listed in the WS SURBL blocklist
* [URIs: watchillustrate.com]
* 9.5 URIBL_OB_SURBL Contains an URL listed in the OB SURBL blocklist
* [URIs: watchillustrate.com]
* 8.0 URIBL_SC_SURBL Contains an URL listed in the SC SURBL blocklist
* [URIs: watchillustrate.com]
X-MDDK-Result: neutral (noko.cn)
X-MDDKIM-Result: neutral (noko.cn)
X-MDSPF-Result: none (noko.cn)
Received-SPF: none (noko.cn: tfpmocl [at] noos.fr does not
designate permitted sender hosts)
x-spf-client=MDaemon.PRO.v9.5.2
receiver=noko.cn
client-ip=81.67.35.45
envelope-from=<tfpmocl [at] noos.fr>
helo=m45.net81-67-35.noos.fr
Received: from m45.net81-67-35.noos.fr (m45.net81-67-35.noos.fr [81.67.35.45])
by noko.cn (noko.cn)
(MDaemon PRO v9.5.2)
with ESMTP ID: [ID filtered]
for <info [at] meine domain punkt de>; Sat, 03 Feb 2007 xx:xx:xx +0800
Message-ID: [ID filtered]
From: "Vanessa & Samira" <tfpmocl [at] noos.fr>
To: "Felicitas" <info [at] meine domain punkt de>, <info [at] andere als meine domain punkt de>
Subject: [***SPAM*** Score/Req: 54.5/5.0] Felicitas, hier erhalten wir 15% Rabatt beim Kauf ab 2 Uhren
Date: Fri, 02 Feb 2007 xx:xx:xx -0800
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0D91_01C746AF.9E3FF040"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180
X-RBL-Warning: mail from 81.67.35.45 refused, see http://www.spamhaus.org
X-Lookup-Warning: MAIL lookup on tfpmocl [at] noos.fr does not match 81.67.35.45
X-MDRemoteIP: 81.67.35.45
X-Return-Path: tfpmocl [at] noos.fr
X-Envelope-From: tfpmocl [at] noos.fr
X-MDaemon-Deliver-To: info [at] meine domain punkt de
X-Spam-Prev-Subject: Felicitas, hier erhalten wir 15% Rabatt beim Kauf ab 2 Uhren
X-Spam-Processed: noko.cn, Sat, 03 Feb 2007 xx:xx:xx +0800


Beworbene Domain: http://mwwb.watchillustrate.com

Der Spam-Report war in der Mail enthalten; ich benutze SpamAssassin jedoch nicht.

Auch die zweite Domain in der "To:"-Zeile hat (wieder, siehe mein letztes Posting) ebenfalls das Format ra minus nachname punkt de. Weitere Auffälligkeit: Die Nachnamen der zweiten Domain beginnen jeweils mit dem selben Buchstaben wie mein Nachname. Wird da vielleicht eine Liste abgearbeitet, nach der der Uhren-Spam gezielt an Anwälte geht? :confused: