4Sep

Kā es varu uzzināt, no kurienes e-pasts patiešām ir noticis?

Tikai tāpēc, ka e-pasta ziņojums parādās jūsu iesūtnē ar nosaukumu Bill. [email protected], tas nenozīmē, ka Billam ar to bija kaut kas saistīts. Lasiet tālāk, kad mēs izpētīsim, kā iezagt un redzēt, no kurienes notika aizdomīgs e-pasta ziņojums.

šodienas jautājums &Atbildes sesija mums priecājas par SuperUser - Stack Exchange dalību, Q & A tīmekļa vietņu kopienas vadīšanas grupu.

Jautājums

SuperUser lasītājs Sirwan vēlas uzzināt, kā noskaidrot, kur e-pasta vēstules patiesībā ir:

Kā es varu uzzināt, no kurienes patiešām bija E-pasts?
Vai ir kāds veids, kā to noskaidrot?
Esmu dzirdējis par e-pasta galvenēm, bet es nezinu, kur es varu redzēt e-pasta galvenes, piemēram, Gmail.

Apskatīsim šīs e-pasta galvenes.

Atbildes

SuperUser atbalstītājs Tomas piedāvā ļoti detalizētu un izskaidrojošu atbildi:

Skatiet piemēru, kas man ir nosūtīts uz izlūkdatu, izliekoties, ka tas ir no mana drauga, apgalvojot, ka viņa ir aplaupīta un lūdz man finansiālu palīdzību. Esmu nomainījis vārdus - domājams, ka esmu Bill, scammer ir jānosūta e-pasts uz [email protected], izliekoties, ka viņš ir [email protected].Ņemiet vērā, ka Bill ir nosūtīts uz [email protected].

Vispirms pakalpojumā Gmail izmantojiet rādīt oriģinālu:

Tad tiks atvērts pilns e-pasta ziņojums un tā galvenes:

Piegādāts-to: [email protected] Saņemts: līdz 10.64.21.33 ar SMTP id s1csp177937iee;Pirmdiena, 2011. gada 8. jūlijs 04:11:00 -0700( PDT) X-saņemts: ar 10,14.47.73 ar SMTP id s49mr24756966eeb.71.1373281860071;Pirmdiena, 2011. gada 8. jūlijs 04:11:00 -0700( PDT) Atgriešanās ceļš: & lt; SRS0=Znlt=QW=yahoo.com=alice@domēns.com & gt;Saņemts: no maxipes.logix.cz( maxipes.logix.cz [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]), izmantojot mx.google.com ar ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 par & lt; [email protected] & gt;(versija = TLSv1 šifrs = RC4-SHA biti = 128/128);Pirmdiena, 2011. gada 8. jūlijs 04:11:00 -0700( PDT) Saņemtie SPF: neitrāls( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1 nav ne atļauts, ne noliedzams ar vislabāko minējumu [email protected] domēns) client-ip = 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1;Autentifikācijas rezultāti: mx.google.com;spf = neitrāls( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1 nav ne atļauts, ne noliedzams ar vislabāko mines ierakstu domēnam [email protected]) [email protected] Saņemts: maxipes.logix.cz( Postfix, no userid 604) id C923E5D3A45;Mon, 8 Jul 2013 23:10:50 +1200( NZST) X-Original-To: [email protected] X-Greylist: delayed 00:06:34 by SQLGREY-1.8.0-rc1 Saņemts: no elasmtp-cuttail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) ar maxipes.logix.cz( Postfix) ar ESMTP id B43175D3A44 par & lt; [email protected] & gt; ;Pirmdiena, 2011. gada 8. jūlijs 23:10:48 +1200( NZST) Saņemts: no [168.62.170.129]( helo = laurence39) ar elasmtp-curtail.atl.sa.earthlink.net ar esmtpa( Exim 4.67)( aploksne-no& lt; [email protected] & gt;) id 1Uw98w-0006KI-6y par [email protected];Mon, 08 Jul 2013 06:58:06 -0400 No: "Alice" & lt; [email protected]>Temats: Briesmīgais ceļojuma jautājums. .... Laipni atbildi ASAP uz: [email protected] Content-Type: multipart / alternative;robeža = "jtkoS2PA6LIOS7nZ3bDeIHwhuXF = _9jxn70" MIME versija: 1.0 Atbilde: [email protected] Datums: Mon, 8 jūlijs 2013 10:58:06 +0000 Message ID: & lt; E1Uw98w-0006KI-6y @ elasmtp-curtail.atl.sa.earthlink.net & gt;X-ELNK-Trace: 52111ec6c5e88d9189cb21dbd10cbf767e972de0d01da940e632614284761929eac30959a519613a350badd9bab72f9c350badd9bab72f9c350badd9bab72f9c X-Izcelsmes-IP: 168.62.170.129 [... Man ir samazināt e-pasta ķermeni. ..]

Galvenēm jālasa hronoloģiski no apakšas uz augšu - vecākā ir apakšā.Katrs jauns serveris ceļā pievienos savu ziņojumu - sākot ar saņemto. Piemēram:

saņemts: no maxipes.logix.cz( maxipes.logix.cz [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]), izmantojot mx.google.com ar ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 par & lt; [email protected] & gt;(versija = TLSv1 šifrs = RC4-SHA biti = 128/128);Mon, 08 Jul 2013 04:11:00 -0700( PDT)

Tas saka, ka mx.google.com ir saņēmis pastu no maxipes.logix.cz, Mon, 08 Jul 2013 04:11:00 -0700( PDT)..

Tagad, lai atrastu reālu sūtītāja e-pasta adresi, jūsu mērķis ir atrast pēdējo uzticamo vārteju - pēdējais, lasot virsrakstus no augšas, t.i., vispirms hronoloģiskā secībā.Sāksim rast Bils pasta serveri.Šim nolūkam jūs vaicājat domēna MX ierakstu. Varat izmantot dažus tiešsaistes rīkus vai Linux, kuru varat pieprasīt pēc komandrindas( ņemiet vērā, ka reālais domēna nosaukums tika mainīts uz domain.com):

~ $ host -t MX domain.com domain.com MX 10 broucek.logix.cz domain.com MX 5 maxipes.logix.cz

Tātad jūs redzat domēna.com pasta serveri ir maxipes.logix.cz vai broucek.logix.cz. Tādējādi pēdējais( pirmais hronoloģiski) uzticamais "hop" - vai pēdējais uzticamais "Saņemtais ieraksts" vai tas, ko jūs to saucat, ir šis:

Saņemts: no elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) ar maxipes.logix.cz( Postfix) ar ESMTP id B43175D3A44 par & lt; [email protected] & gt; ;Pirmdiena, 2011. gada 8. jūlijs 23:10:48 +1200( NZST)

Jūs varat uzticēties, jo tas tika ierakstīts Bill's mail serverī domēnam.com.Šis serveris to ieguva no 209.86.89.64.Tas varētu būt un ļoti bieži ir patiesais e-pasta sūtītājs - šajā gadījumā scammer!Šo IP varat pārbaudīt melnajā sarakstā.- Redzi, viņš ir iekļauts 3 melnajos sarakstos! Zem tā ir vēl viens ieraksts:

Saņemts: no [168.62.170.129]( helo = laurence39) ar elasmtp-curtail.atl.sa.earthlink.net ar esmtpa( Exim 4.67)( aploksnes no & lt; alice @ yahoo.com & gt;) id 1Uw98w-0006KI-6y par [email protected];Pirmdiena, 2011. gada 8. jūlijs 06:58:06 -0400

, bet jūs to faktiski nevarat paļauties, jo scammer to var pievienot tikai, lai noslaucītu viņa pēdas un / vai liktu viltus taku .Protams, joprojām pastāv iespēja, ka serveris 209.86.89.64 ir nevainīgs un darbojas tikai kā reālā uzbrucēja relejs pie 168.62.170.129, bet tad relejs tiek bieži uzskatīts par vainīgu un ļoti bieži ir iekļauts melnajā sarakstā.Šajā gadījumā 168.62.170.129 ir tīrs, lai mēs varētu būt gandrīz pārliecināti, ka uzbrukums tika veikts no 209.86.89.64.

Un, protams, kā mēs zinām, ka Alisa izmanto Yahoo!un elasmtp-curtail.atl.sa.earthlink.netisn't par Yahoo!tīkls( iespējams, vēlēsities vēlreiz pārbaudīt savu IP Whois informāciju), mēs droši varam secināt, ka šis e-pasts nebija no Alises, un ka mums nevajadzētu viņam nosūtīt viņai nekādas naudas viņas atvaļinājumā Filipīnās.

Divi citi dalībnieki, Ex Umbris un Vijay, ieteica izmantot šādus pakalpojumus, lai palīdzētu e-pasta galvenes dekodēt: SpamCop un Google galvenes analīzes rīks.

Vai kaut kas jāpievieno paskaidrojumam? Skatieties komentāros. Vēlaties lasīt citas atbildes no citiem tehnoloģiju savvy Stack Exchange lietotājiem?Šeit skatiet pilnu diskusiju pavedienu.