PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Spam ohne Body, mit Empfangsbestätigung



x3y
30.07.2007, 22:57
Hallo, heute bei mir eingetrudelt. Da ich es recht seltsam finde, hier der komplette Quelltext:

Die hab ich gestern einfach so weg geschmissen, nur "214" als Betreff, sonst nix
Return-Path: <name [at] andreashaeske.de>
X-Flags: 1001
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail invoked by alias); 29 Jul 2007 xx:xx:xx -0000
Received: from smtprelay09.ispgateway.de (EHLO smtprelay09.ispgateway.de) [80.67.29.23]
by mx0.gmx.net (mx077) with SMTP; 29 Jul 2007 xx:xx:xx +0200
Received: (qmail 25113 invoked from network); 29 Jul 2007 xx:xx:xx -0000
Received: from unknown (HELO haeske-f87f6b63) (001908@[87.234.149.227])
(envelope-sender <poor [at] spamvictim.tld>)
by smtprelay09.ispgateway.de (qmail-ldap-1.03) with SMTP
for <poor [at] spamvictim.tld>; 29 Jul 2007 xx:xx:xx -0000
From: "name [at] andreashaeske.de" <name [at] andreashaeske.de>
Subject: 214
To: poor [at] spamvictim.tld
Content-Type: multipart/alternative; charset="ISO-8859-1"; boundary="RVOO0J118EJqyEHhXc=_VzLloLCrynDW9q0"
MIME-Version: 1.0
Date: Sun, 29 Jul 2007 xx:xx:xx +0200
Message-ID: [ID filtered]
X-GMX-Antivirus: -1 (not scanned, may not use virus scanner)
X-GMX-Antispam: 0 (Mail was not recognized as spam)
X-GMX-UID: [UID filtered]
Die Zweite (heute) wollte dann eine Empfangsbestätigung:
From - Mon Jul 30 xx:xx:xx 2007

Return-Path: <name [at] andreashaeske.de>
X-Flags: 1001
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail invoked by alias); 30 Jul 2007 xx:xx:xx -0000
Received: from smtprelay01.ispgateway.de (EHLO smtprelay01.ispgateway.de) [80.67.18.13]
by mx0.gmx.net (mx012) with SMTP; 30 Jul 2007 xx:xx:xx +0200
Received: (qmail 20499 invoked from network); 30 Jul 2007 xx:xx:xx -0000
Received: from unknown (HELO haeske-f87f6b63) (001908@[87.234.149.170])
(envelope-sender <poor [at] spamvictim.tld>)
by smtprelay01.ispgateway.de (qmail-ldap-1.03) with SMTP
for <poor [at] spamvictim.tld>; 30 Jul 2007 xx:xx:xx -0000
From: "name [at] andreashaeske.de" <name [at] andreashaeske.de>
Subject: lernen Sie wie man e-mail Adressen generiert =?ISO-8859-1?Q?f=FCr?=
den beruflichen und privaten Gebrauch,Interesse?dann
=?ISO-8859-1?Q?Lesebest=E4tigung?= anklicken
To: poor [at] spamvictim.tld
Content-Type: multipart/alternative; charset="ISO-8859-1"; boundary="plKDFs2i2NCbo3Bs=_MxswD3kO3na9AG770"
MIME-Version: 1.0
Disposition-Notification-To: name [at] andreashaeske.de
Date: Mon, 30 Jul 2007 xx:xx:xx +0200
Message-ID: [ID filtered]
X-GMX-Antivirus: -1 (not scanned, may not use virus scanner)
X-GMX-Antispam: 0 (Mail was not recognized as spam)
X-GMX-UID: [UID filtered]

This is a multi-part message in MIME format

--plKDFs2i2NCbo3Bs=_MxswD3kO3na9AG770
Content-Type: text/plain ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable

=20

--plKDFs2i2NCbo3Bs=_MxswD3kO3na9AG770
Content-Type: text/html ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable

<HTML><HEAD>
<META content=3D"MSHTML 6.00.2900.3132" name=3DGENERATOR></HEAD>
<BODY>
<P>&nbsp;</P></BODY></HTML>

--plKDFs2i2NCbo3Bs=_MxswD3kO3na9AG770--

Sagt jemand ispgateway.de etwas? Die Mail stammt wohl von einer dynamischen qsc IP. andreashaeske.de als Domain gibt es, aber keine Webpräsenz (404 Seite von domainfactory)


Will da jemand etwas anbieten, einen Dienstleistungsauftrag aufzwingen (durch die Empfangsbestätigung), oder einfach nur Adressen verifizieren? Könnte auch ein Joe sein, aber dafür finde ich zu wenig Argumente. Will deshalb noch warten, bis die Adresse zum Abschuß freigegeben wird.

Also, was meint ihr dazu? Joe, oder T5F? Eine Person mit diesem Namen ist mir natürlich völlig unbekannt, auch google weiß nicht wirklich etwas dazu, mit dem ich etwas anfangen könnte.

Gruß Jan
muellme [at] gmx.ch will auch mal ein paar Mails zwecks Spamfiltertraining, also liebe Harvester muellme [at] gmx.ch muellme [at] gmx.ch

antispam2006
31.07.2007, 05:14
Schau dir mal im Header den Betreff an. Das spricht Bände...

Subject: lernen Sie wie man e-mail Adressen generiert =?ISO-8859-1?Q?f=FCr?= den beruflichen und privaten Gebrauch,Interesse?dann
=?ISO-8859-1?Q?Lesebest=E4tigung?= anklicken

Ich wurde auch 2x beglückt. Einmal direkt über

Received: from smtprelay01.ispgateway.de (EHLO smtprelay01.ispgateway.de) [80.67.18.13]

Received: from unknown (HELO haeske-f87f6b63) (001908@[87.234.149.170 (001908@[87.234.149.170)]) (envelope-sender <name [at] andreashaeske.de (name [at] andreashaeske.de)>)



und

Received: from fmmailgate02.web.de (EHLO fmmailgate02.web.de) [217.72.192.227]


Received: from [87.234.149.170] (helo=haeske-f87f6b63)
by smtp07.web.de with asmtp (SSLv2:DES-CBC3-MD5:168)



Eingeworfen wurde jeweils bei T-Online. Mal schauen, was die jeweiligen Provider dazu sagen.

Friss Spammer friss name [at] andreashaeske.de;andreas_haeske [at] web.de (name [at] andreashaeske.de;andreas_haeske [at] web.de)

Gruß Antispam2006

antispam2006
01.08.2007, 07:39
Eingeworfen wurde jeweils bei T-Online. Mal schauen, was die jeweiligen Provider dazu sagen.

Friss Spammer friss name [at] andreashaeske.de;andreas_haeske [at] web.de (name [at] andreashaeske.de;andreas_haeske [at] web.de)

Gruß Antispam2006

Mit T-Online war Blödsinn, Herr Haeske wirft es bei QSC ein. Mal schauen ob die etwas unternehmen, web.de hat es noch nicht getan, was man daran sieht, der erste Spam von Herr Haeske trudelt ein.

Return-Path: <andreas_haeske [at] web.de>
X-Flags: 0000
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail 13000 invoked by alias); 31 Jul 2007 xx:xx:xx -0000
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail 12965 invoked by alias); 31 Jul 2007 xx:xx:xx -0000
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail invoked by alias); 31 Jul 2007 xx:xx:xx -0000
Received: from fmmailgate02.web.de (EHLO fmmailgate02.web.de) [217.72.192.227]
by mx0.gmx.net (mx024) with SMTP; 31 Jul 2007 xx:xx:xx +0200
Received: from smtp07.web.de (fmsmtp07.dlan.cinetic.de [172.20.5.215])
by fmmailgate02.web.de (Postfix) with ESMTP ID: [ID filtered]
for <poor [at] spamvictim.tld>; Tue, 31 Jul 2007 xx:xx:xx +0200 (CEST)
Received: from [87.234.149.240] (helo=haeske-f87f6b63)
by smtp07.web.de with asmtp (SSLv2:DES-CBC3-MD5:168)
(WEB.DE 4.108 #197)
ID: [ID filtered]
for poor [at] spamvictim.tld; Tue, 31 Jul 2007 xx:xx:xx +0200
From: "andreas_haeske [at] web.de" <andreas_haeske [at] web.de>
Subject: Tui =?ISO-8859-1?Q?Schn=E4ppchenpreise-nur?= hier!!l
To: poor [at] spamvictim.tld
Content-Type: multipart/mixed; charset="ISO-8859-1"; boundary="KIEeMyc2635DTik6Dekcdp92Q3A=_ocm170"
MIME-Version: 1.0
Disposition-Notification-To: andreas_haeske [at] web.de
Date: Tue, 31 Jul 2007 xx:xx:xx +0200
Message-ID: [ID filtered]
Sender: name [at] andreashaeske.de
X-Sender: name [at] andreashaeske.de
X-GMX-Antivirus: -1 (not scanned, may not use virus scanner)
X-GMX-Antispam: 0 (Mail was not recognized as spam)
X-Resent-By: Forwarder <forwarder [at] gmx.de>
X-Resent-For: name [at] andreashaeske.de
X-Resent-To: name [at] andreashaeske.de
X-Resent-By: Forwarder <forwarder [at] gmx.net>
X-Resent-For: name [at] andreashaeske.de
X-Resent-To: name [at] andreashaeske.de
X-GMX-UID: [UID filtered]


This is a multi-part message in MIME format
--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm170
Content-Type: multipart/alternative;
boundary="KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171"
--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171
Content-Type: text/plain ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable
=20
--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171
Content-Type: text/html ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable
<HTML><HEAD>
<META content=3D"MSHTML 6.00.2900.3132" name=3DGENERATOR></HEAD>
<BODY>
<P>&nbsp;</P></BODY></HTML>
--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171--
--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm170
Content-Type: application/octet-stream;
name="tui fly.html"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
filename="tui fly.html"

x3y
02.08.2007, 19:15
So, ich wurde auch nochmal beglückt. Einmal war als replay eine web.de Addresse angegeben, beim zweiten Mal wieder eine Domain auf diesen Haeske registriert.
From - Tue Jul 31 xx:xx:xx 2007

Return-Path: <me [at] provider>
X-Flags: 1001
Delivered-To: GMX delivery to me [at] provider
Received: (qmail invoked by alias); 31 Jul 2007 xx:xx:xx -0000
Received: from fmmailgate03.web.de (EHLO fmmailgate03.web.de) [217.72.192.234]
by mx0.gmx.net (mx026) with SMTP; 31 Jul 2007 xx:xx:xx +0200
Received: from smtp07.web.de (fmsmtp07.dlan.cinetic.de [172.20.5.215])
by fmmailgate03.web.de (Postfix) with ESMTP ID: [ID filtered]
for <me [at] provider>; Tue, 31 Jul 2007 xx:xx:xx +0200 (CEST)
Received: from [87.234.149.240] (helo=haeske-f87f6b63)
by smtp07.web.de with asmtp (SSLv2:DES-CBC3-MD5:168)
(WEB.DE 4.108 #197)
ID: [ID filtered]
for poor [at] spamvictim.tld; Tue, 31 Jul 2007 xx:xx:xx +0200
From: "andreas_haeske [at] web.de" <andreas_haeske [at] web.de>
Subject: Tui =?ISO-8859-1?Q?Schn=E4ppchenpreise-nur?= hier!!l
To: poor [at] spamvictim.tld
Content-Type: multipart/mixed; charset="ISO-8859-1"; boundary="KIEeMyc2635DTik6Dekcdp92Q3A=_ocm170"
MIME-Version: 1.0
Disposition-Notification-To: andreas_haeske [at] web.de
Date: Tue, 31 Jul 2007 xx:xx:xx +0200
Message-ID: [ID filtered]
Sender: andreas_haeske [at] web.de
X-Sender: andreas_haeske [at] web.de
X-GMX-Antivirus: -1 (not scanned, may not use virus scanner)
X-GMX-Antispam: 0 (Mail was not recognized as spam)
X-GMX-UID: [UID filtered]

This is a multi-part message in MIME format

--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm170
Content-Type: multipart/alternative;
boundary="KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171"

--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171
Content-Type: text/plain ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable

=20

--KIEeMyc2635DTik6Dekcdp92Q3A=_ocm171
Content-Type: text/html ; charset="ISO-8859-1"
Content-Transfer-Encoding: quoted-printable
<META content=3D"MSHTML 6.00.2900.3132" name=3DGENERATOR>


Content-Type: application/octet-stream;
name="tui fly.html"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
filename="tui fly.html"
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<html>
<head>
<title>tui fly</title>
<meta name="author" content="haeske">
</head>
<body text="#000000" bgcolor="#FFFFFF" link="#FF0000" alink="#FF0000" vlink="#FF0000">

</body>

</html> <!-- BEGINN des zanox-affiliate HTML-Code -->
<!-- ( Der HTML-Code darf im Sinne der einwandfreien Funktionalität nicht verändert werden! ) -->
<img src="http://ad.zanox.com/ppv/?6614839C89370823" align="bottom" width="1" height="1" border="0" hspace="1"><a href="http://ad.zanox.com/ppc/?6614839C89370823T&ULP=[[XXX]]">TUIfly.com Flugroute</a>
<!-- ENDE des zanox-affiliate HTML-Code -->
Einmal die angehänkte Datei als Quelltext.
Link in obiger Datei: http://ad.zanox.com/ppc/?6614839C89370823T&ULP=[[XXX]]. Dies ist eine Weiterleitung auf http://www.tuifly.com/Search.aspx?culture=de-DE&RadioButtonMarketStructure=OneWay&Origin1=&AD=ZNX&zanpid=6614839C89370823

Die obige Datei war html mäßig so kaputt.

Und nun die zweite Mail:

From - Tue Jul 31 xx:xx:xx 2007

Return-Path: <info [at] earth-seven.de>
X-Flags: 1001
Delivered-To: GMX delivery to poor [at] spamvictim.tld
Received: (qmail invoked by alias); 31 Jul 2007 xx:xx:xx -0000
Received: from mcorep01.st2.lyceu.net (EHLO mcorep01.st2.lyceu.net) [212.78.206.18]
by mx0.gmx.net (mx100) with SMTP; 31 Jul 2007 xx:xx:xx +0200
Received: from mcorep01.st2.lyceu.net (localhost [127.0.0.1])
by localhost (Postfix) with ESMTP ID: [ID filtered]
for <poor [at] spamvictim.tld>; Tue, 31 Jul 2007 xx:xx:xx +0200 (CEST)
Received: from mrelay2.st2.lyceu.net (mrelay2.st2.lyceu.net [212.78.206.50])
by mcore.webc.lyceu.net (Postfix) with ESMTP ID: [ID filtered]
for <poor [at] spamvictim.tld>; Tue, 31 Jul 2007 xx:xx:xx +0200 (CEST)
Received: from haeske-f87f6b63 (port-87-234-149-240.dynamic.qsc.de [87.234.149.240])
by mrelay2.st2.lyceu.net (Postfix) with ESMTP ID: [ID filtered]
for <poor [at] spamvictim.tld>; Tue, 31 Jul 2007 xx:xx:xx +0200 (CEST)
From: "info [at] earth-seven.de" <info [at] earth-seven.de>
Subject: Tui =?ISO-8859-1?Q?Schn=E4ppchenpreise-nur?= hier!!l
To: poor [at] spamvictim.tld
Content-Type: multipart/mixed; charset="ISO-8859-1"; boundary="oz3tnOJr9I=_6Qqz6mQwLa7P8TtZt17unC0"
MIME-Version: 1.0
Disposition-Notification-To: info [at] earth-seven.de
Date: Tue, 31 Jul 2007 xx:xx:xx +0200
Message-ID: [ID filtered]

Was soll dies nun darstellen? Kassieren durch den Werbelink? Was hat QSC mit der Sache zu tun? Und vor allem: Wer oder was ist dieser Haeske? Warum in D registrierte Domains? Tui sehe ich erstmal als selbst Betroffene. An wen sollte der T5F gehen (überhaupt möglich, ausreichend Werbung?)? Über Aufklärung würde ich mich freuen.

Gruß Jan

gation
02.08.2007, 20:15
for the record
http://groups.google.com/group/de.admin.net-abuse.mail/browse_thread/thread/aa882312097ef729/0e5ea09be17d3489

x3y
03.08.2007, 02:34
Da war wohl anscheinend ein Hobby Spammer am Werk. Laut de.admin.net-abuse.mail wurden ihm aber jetzt die Server/Mailaccounts abgeklemmt, allerdings reagiert der Server auf Pings noch. Was also was da genau los ist, ist noch ein wenig unklar.



PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
80/tcp open http
443/tcp open https
49400/tcp closed compaqdiag
50000/tcp closed iiimsf
50002/tcp closed iiimsf
54320/tcp closed bo2k
61439/tcp closed netprowler-manager
61440/tcp closed netprowler-manager2
61441/tcp closed netprowler-sensor
65301/tcp closed pcanywhere

Also ein paar Ports sind noch offen, aber von Mail ist nix zu sehen
Gruß Jan

schara56
03.08.2007, 13:34
wurden ihm aber jetzt die Server/Mailaccounts abgeklemmt,
http://img471.imageshack.us/img471/2139/01sf7.jpg (http://imageshack.us)
Schön aufgeräumt die Seite (Stand: 03.08. 13:34)!


Was hat QSC mit der Sache zu tun?QSC ist hier der Dial-up-Provider. Von dort aus hat der Heinz seinen Rotz auf den Lycos-Server gehustet. Lycos hat das nochmal intern zwischen den MTAs geschoben und am Schluss über die IP 212.78.206.18 in Dein Postfach gelegt.
Hatte nicht mal Web(dot)de so schmerzen wg. dem IANA-Routing intern und den Blocklists?