PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Unbekannte Header



Martin Belz
01.03.2014, 15:21
Hallo zusamen!

Heute ist eine E.Mail mit folgenden Header bei mir eingeschlagen:

From - Sat Mar 1 XX:XX:XX 2014
X-Account-Key: account2
X-UIDL: [UID filtered]
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-Path: hjgedike [at] gmail.com
Received: from mail-wg0-f43.google.com ([74.125.82.43]) by mx.freenet.de
(Exim 4.80.1 #4) with ESMTPS (Nemesis) ID: [ID filtered]
<XXXXXXXXXXXXX [at] freenet.de>; Sat, 01 Mar 2014 XX:XX:XX +0100
Received: by mail-wg0-f43.google.com with SMTP ID: [ID filtered]
for <poor [at] spamvictim.tld>; Sat, 01 Mar 2014 XX:XX:XX -0800 (PST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=gmail.com; s=XXXXXXXX;
h=date:to:from:subject:message-id:mime-version:content-type
:content-transfer-encoding;
bh=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX=;
b=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX==
X-Received: by 10.180.187.237 with SMTP ID: [ID filtered]
Sat, 01 Mar 2014 XX:XX:XX -0800 (PST)
Return-Path: <hjgedike [at] gmail.com>
Received: from a20s12 ([93.174.95.55])
by mx.google.com with ESMTPSA ID: [ID filtered]
for <poor [at] spamvictim.tld>
(version=TLSv1.2 cipher=ECDHE-RSA-AES128-GCM-SHA256 bits=128/128);
Sat, 01 Mar 2014 XX:XX:XX -0800 (PST)
Date: Sat, 1 Mar 2014 XX:XX:XX +0100
Return-Path: <hjgedike [at] googlemail.com>
To: poor [at] spamvictim.tld
From: "=?utf-8?Q?service=XX=XX=XX=XX=XX=XX=XX=XX=XXde?=" <hjgedike [at] gmail.com>
Subject: =?utf-8?Q?XXXXXXX=C3=XXXXXXXXXXXXXXX?=
Message-ID: [ID filtered]
X-Priority: 3
X-Mailer: PHPMailer (https://github.com/PHPMailer/PHPMailer/)
MIME-Version: 1.0




Kann mir jemand erklären woher der Bursche kommt ?

Danke

Mittwoch
01.03.2014, 15:42
Zeile 9 sagt, dass die Mail von Google an freenet ausgeliefert wurde (Deine Adresse liegt ja bei freenet), dazu passt die IP-Angabe 74.125.82.43. Der erste Received-Eintrag ist demnach unverdächtig. Die Zeilen 12 bis 23 weisen auf Goolge-Interna hin, die Mail wurde offenbar über die interne Serverstruktur von Google weitergeleitet.

An Google wurde das von der IP 93.174.95.55 in Zeile 26 ausgeliefert, was ein Server in einem Rechenzentrum eines niederländischen Anbieters zu sein scheint, möglicherweise ein Zombie. Da Google in den Zeilen 14ff. eine gültige DKIM-Signatur (http://de.wikipedia.org/wiki/DomainKeys) listet, nehme ich an, dass ein geknacktes oder gephischtes Google-Konto verwendet wurde. Vielleicht sogar ein Account, der auf dem Zombie vorgefunden wurde?

Könnte auch Dummspam sein. Ich würde die Sache an den niederländischen Anbieter weitergeben und/oder bei den bekannten Spamsammlern einwerfen.

Schönen Gruß
Mittwoch

Martin Belz
01.03.2014, 17:07
Hallo Huhngeheuer,

vielen dank für die Antwort.

Was ist den das für ein Eintrag?
PHPMailer (h t t ps://github.com/PHPMailer/PHPMailer/)

Auf der Seite fand ich folgendes: Add fake pop server and POP-before-SMTP

Was bedeutet dieses?

Danke

Mittwoch
01.03.2014, 17:53
Was ist den das für ein Eintrag?
PHPMailer (h t t ps://github.com/PHPMailer/PHPMailer/)
Normalerweise muss man, um Mails zu versenden, auf einem Server (damit ist das ganze Gerät gemeint) einen Mailserver einrichten, der als Programm direkt auf Kernelbasis läuft und somit Ressourcen belegt. Wenn man nur wenig Mailverkehr abwickeln möchte, kann das unter Umständen ein großer Aufwand sein.

Der PHP-Mailer ist ein PHP-Skript, das einen Mailserver simuliert. Vorteil des Ganzen ist, dass PHP auf vielen Webservern als Dienst eh schon läuft, man muss also nicht an den Kernel. Das lohnt allerdings nur für sehr wenig Mailverkehr, bei großem Mailaufkommen ist PHP nicht gerade die schnellste und ressourcenschonendste Variante. Außerdem handelt man sich noch andere Probleme ein, aber ich will nicht näher darauf eingehen.

Dass hier dem Anschein nach ein PHP-Mailer aufgesetzt wurde, lässt vermuten, dass der Server (=das Gerät), von dem die Mail kam, geknackt wurde. Mittels PHP-Injection kommt man bei nicht ausreichend gepflegten und abgesicherten System mit geringem Aufwand an die PHP-Ebene ran, und kann dann eben PHP-Mailer starten.


Auf der Seite fand ich folgendes: Add fake pop server and POP-before-SMTP

Was bedeutet dieses?
POP ist ein Standard, mit dem ein Computer Mail aus einem Postfach abholt. Das ist ein echter Serverdienst, läuft normalerweise als Modul. Ein Server (=das Gerät) kann gefragt werden, ob POP bei ihm läuft. Wenn beim PHP-Mailer also von "fake pop server" die Rede ist, vermute(!) ich, dass es darum geht, nach außen den Anschein zu erwecken, als würde ein POP-Dienst laufen – warum auch immer.

SMTP ist das Protokoll, mit dem Mails von Mailserver zu Mailserver weitergeleitet werden. "POP-before-SMTP" hat dabei was mit der Authentifizierung zu tun. Ist eine als veraltet anzusehende Methode, siehe Wikipedia: SMTP-After-POP.

Beides sind Funktionen, die ein normaler Mailserver auch beinhaltet. Dass der PHP-Mailer das kann, ist im Sinne einer vollwertigen Alternative sinnvoll. Ich würde dem allerdings nicht allzu viel Bedeutung beimessen.

Schönen Gruß
Mittwoch