4Sep

Kuidas ma saan teada, kust e-kiri tegelikult pärineb?

Just sellepärast, et teie postkastis märgitud tekst e-posti aadressil Bill. [email protected], ei tähenda, et Billil oleks sellega midagi pistmist. Loe edasi, kui uurime, kuidas kaevama ja vaata, kust kahtlane e-posti saadeti tegelikult.

tänapäeva küsimus &Vastuse seanss on meile viisakalt SuperUseriga - Q & A veebisaitide kogukonna juhtimisgrupi Stack Exchange osakond.

Küsimus

SuperUseri lugeja Sirwan soovib teada, kuidas välja selgitada, kust e-kirjad tegelikult pärinevad:

Kuidas ma saan teada, kust e-post tõesti pärineb?
Kas on võimalik seda välja selgitada?
Olen kuulnud e-posti päistest, kuid ma ei tea, kus ma näen e-posti päiseid näiteks Gmailis.

Vaatame neid e-posti päiseid.

Vastused

SuperUseri kaastöötaja Tomas pakub väga üksikasjalikku ja põhjalikku vastust:

Vaadake mulle saadetud kelmuse näidet, teeseldes, et see on minu sõbralt, väites, et ta on röövitud ja paludes mul rahalist abi. Olen muutnud nimesid - oletame, et olen Bill, petturid saadavad e-kiri aadressile [email protected], teeseldes, et ta on [email protected]. Pange tähele, et Bill on edastanud [email protected].

Esmalt Gmailis kasutage show original:

. Seejärel avaneb täielik e-posti aadress ja selle päised:

Delivered-to: [email protected] Vastu võetud: 10.64.21.33 SMTP id s1csp177937iee;Mon, 8 Juuli 2013 04:11:00 -0700( PDT) X-Vastab: 10.14.47.73, SMTP-i id s49mr24756966eeb.71.1373281860071;E, 08.jpg 2013 04:11:00 -0700( PDT) Tagastamistee: ;Mon, 8 Juuli 2013 23:10:48 +1200( NZST) Vastu võetud: [168.62.170.129]( helo = laurence39) poolt elasmtp-curtail.atl.sa.earthlink.net koos esmtpa( Exim 4.67)( ümbrik-fromX-ELNK-Trace: 52111ec6c5e88d9189cb21dbd10cbf767e972de0d01da940e632614284761929eac30959a519613a350badd9bab72f9c350badd9bab72f9c350badd9bab72f9c X PÄRITOLUSTAATUSETA-IP: 168.62.170.129 [... Olen lõigatud meilikehale. ..]

Päised on lugeda kronoloogiliselt alt üles - vanim on allosas. Iga uus server teedel lisab oma sõnumi - alustades saadud artiklist. Näiteks:

saadud: maxipes.logix.cz( maxipes.logix.cz [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) poolt mx.google.com koos ESMTPS id-ga j47si6975462eeg.108.2013.07.08.04.10.59 aadressil & lt; [email protected] & gt;(versioon = TLSv1 cipher = RC4-SHA bitti = 128/128);Mon, 08 Jul 2013 04:11:00 -0700( PDT)

See ütleb, et mx.google.com on saanud e-kirja aadressilt maxipes.logix.cz kell 18. juuli 2013 04:11:00 -0700( PDT).

Nüüd, et leida teie e-posti reaalne saatja, on teie eesmärk leida viimane usaldusväärne värav - viimane, kui lugeda päiseid ülevalt, st esmalt kronoloogilises järjekorras. Alustame Billi e-posti serveri leidmisega. Selle jaoks esitate domeeni MX-kirje päringu. Võite kasutada mõnda veebipõhist tööriista või Linuxi, mille abil saate seda käsurida( märkus, et tegelik domeeninimi on muudetud domain.com-le):

~ $ host -t MX domain.com domain.com MX 10 broucek.logix.cz domain.com MX 5 maxipes.logix.cz

Nii et näete domain.com-i meiliserverit maxipes.logix.cz või broucek.logix.cz. Seega on viimane( esimene kronoloogiliselt) usaldusväärne hop - või viimane usaldusväärne "Vastuvõetud rekord" või mida iganes sa seda nimetad - see on see:

saadud: elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) by maxipes.logix.cz( Postfix) koos ESMTP-ga id B43175D3A44 aadressil ;Mon, 8 Juuli 2013 23:10:48 +1200( NZST)

Sa võid seda usaldada, kuna seda registreeris Billi posti server domeenile.com. See server sai selle 209.86.89.64-st. See võiks olla ja väga sageli e-posti tegeliku saatja, antud juhul petturija! Saate vaadata seda IP-aadressi musta nimekirja.- Vaata, ta on loetletud 3 mustas nimekirjas! Selle all on veel üks kirje:

Saadeti: alates [168.62.170.129]( helo = laurence39) elasmtp-curtail.atl.sa.earthlink.net koos esmtpa( Exim 4.67)( ümbrik alates ID 1Uw98w-0006KI-6y jaoks [email protected];Mon, 08 Jul 2013 06:58:06 -0400

, kuid te ei saa seda kindlasti usaldada, sest scammer võib seda lihtsalt lisada, et hävitada tema jäljed ja / või panna valed raja .Loomulikult on ikka veel võimalus, et server 209.86.89.64 on süütu ja tegutses reaalsete ründajatena ainult 168.62.170.129 reaalses versioonis, kuid seejärel loetakse releet sageli süüdi ja see on sageli musta nimekirja kantud. Sellisel juhul on 168.62.170.129 puhas, nii et võime olla peaaegu kindel, et rünnak oli tehtud 209.86.89.64.

Ja muidugi, nagu me teame, et Alice kasutab Yahoo!ja elasmtp-curtail.atl.sa.earthlink ei ole Yahoo!võrk( võite oma IP Whois-teabe uuesti kontrollida) võime me kindlalt järeldada, et see e-kiri ei olnud Alice'ist, ja et me ei peaks saatma talle mingit raha tema taotletud puhkusele Filipiinidel.

Kahel teisel autoril Ex Umbris ja Vijay soovitasid järgmised e-posti päiste dekodeerimise abistamise teenused: SpamCop ja Google'i päise analüüsimise tööriist.

Kas teil on seletamiseks midagi lisada? Helistage kommentaarides. Kas soovite lugeda rohkem vastuseid teistelt tech-savvy Stack Exchange'i kasutajatelt? Tutvu täieliku arutelu teemaga siit.