4Sep

Bir E-postanın Gerçekten Nereden Geldiği Yerini Nasıl Öğrenebilirim?

click fraud protection

Gelen kutunuzda Bill. [email protected] etiketli bir e-posta görüntülendiğinden, Bill'in bununla gerçekten ilgisi olduğu anlamına gelmez.Şüpheli bir e-postanın nereden geldiğini öğrenmek ve nasıl dolaşacağımızı keşfettiğimiz için okuyun.

Bugünkü Soru &Yanıt oturumu bize, Q & A web sitelerinin topluluk tarafından işletilen bir gruplandırması olan Stack Exchange'in bir alt bölümü olan SuperUser sayesinde sağlanır.

Soru

SuperUser okuyucu Sirwan, e-postaların gerçekte nerede kaynaklandığını nasıl bulacağını bilmek ister:

E-postanın gerçekten nereden geldiğini nasıl öğrenebilirim?
Bulmanın herhangi bir yolu var mı?
E-posta başlıkları hakkında bir şeyler duydum, ancak örneğin, Gmail'de e-posta başlıklarını nerede görebileceğimi bilmiyorum.

Bu e-posta başlıklarına bir göz atalım.

Yanıtlar

SuperUser katkıda bulunan Tomas çok detaylı ve anlayışlı bir yanıt sunar:

Bana gönderilen bir aldatmaca örneğini görün, arkadaşımdan davranıp soyulduğunu iddia eden ve maddi yardım istememi isteyen bir aldatmama. Adları değiştirdim - Bill olduğumu varsayalım, scammer [email protected]'a bir e-posta gönderdi, [email protected] gibi. Bill'in [email protected] adresine ilettiğini unutmayın.

instagram viewer

Önce Gmail'de şu belgeyi görüntüle:

Sonra tam e-postanın ve üstbilgilerinin içeriği:

Teslim Edildi-To: [email protected] Alınan: 10.64.21.33 ile SMTP kimliği s1csp177937iee;Pzt, 8 Tem 2013 04:11:00 -0700( PDT) X-Received: 10.14.47.73 ile SMTP kimliği s49mr24756966eeb.71.1373281860071;Pzt, 08 Tem 2013 04:11:00 -0700( PDT) Dönüş Yol: & lt [email protected]>Alınan: maxipes.logix.cz( maxipes.logix.cz. [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) mx.google.com tarafından ESMTPS kimliği ile j47si6975462eeg.108.2013.07.08.04.10.59 & lt; [email protected] & gt;(sürüm = TLSv1 şifresi = RC4-SHA bitleri = 128/128);Pzt, 08 Tem 2013 04:11:00 -0700( PDT) Alınan-SPF: tarafsız( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1'e ne için en iyi tahminin kaydedilmesine izin verilmez ne de reddedilirdomain SRS0 = Znlt = QW=yahoo.com = [email protected]) istemci-ip = 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1;Doğrulama-Sonuçlar: mx.google.com;spf = tarafsız( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1, [email protected] alan adı için en iyi tahmin kaydı tarafından ne izin verilir ne de engellenir.) [email protected] Alınan: maxipes.logix.cz( Postfix, kullanıcı kimliği 604'den) id C923E5D3A45;Mon, 8 Tem 2013 23:10:50 +1200( NZST) X-Original-Kime: [email protected] X-Greylist: 00:06:34 SQLgrey-1.8.0-rc1 tarafından ertelendi: elasmtp-kısaltmasından& lt; [email protected] & gt; için ESMTP kimliği B43175D3A44 olan maxipes.logix.cz( Postfix) tarafından. atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]);Mon, 8 Tem 2013 23:10:48 +1200( NZST) Alınan [168.62.170.129]( helo = laurence39) elasmtp-curtail.atl.sa.earthlink.net tarafından esmtpa ile( Exim 4.67)( zarf-arası& lt; [email protected]>) id1Uw98w-0006KI-6y için [email protected];Pzt, 08 Tem 2013 06:58:06 -0400 Kimden: "Alice" & lt; [email protected]>Konu: Korkunç Seyahat Sorunu. .... Nazikçe ASAP Kime: [email protected] İçerik Türü: çok partili / alternatif;sınır = "jtkoS2PA6LIOS7nZ3bDeIHwhuXF = _9jxn70" MIME Sürüm: 1.0 Yanıtla: [email protected] Tarih: Pzt, 8 Tem 2013 10:58:06 +0000 Mesaj-Kimliği: & lt; E1Uw98w-0006KI-6y @ elasmtp-kısaltması.atl.sa.earthlink.net & gt;X-ELNK-İz: 52111ec6c5e88d9189cb21dbd10cbf767e972de0d01da940e632614284761929eac30959a519613a350badd9bab72f9c350badd9bab72f9c350badd9bab72f9c X-Originating-IP: 168.62.170.129 [... ben. .. e-posta gövdesini kestik]

başlıkları üst alttan kronolojik okunacak olan - en eski alt kısmındadır. Yolda olan her yeni sunucu, Received ile başlayarak kendi mesajını ekleyecek.Örneğin:

Received: maxipes.logix.cz adresinden( maxipes.logix.cz. [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) mx.google.com tarafından ESMTPS kimliği j47si6975462eeg.108.2013 ile.& Lt; [email protected] & gt; için 07.08.04.10.59;(sürüm = TLSv1 şifresi = RC4-SHA bitleri = 128/128);Mon, 08 Tem 2013 04:11:00 -0700( PDT)

Bu, mx.google.com'un mektubunu maxipes.logix.cz adresinden Mon, 08 Tem 2013 04:11:00 -0700( PDT).

Şimdi, e-postanızın gerçek gönderenini bulmak için hedefiniz, üstbilgileri üstten okurken, yani en başta kronolojik sırada en son güvenilir ağ geçidini bulmaktır. Bill'in posta sunucusunu bulmaya başlayalım. Bunun için alan adı için MX kaydı sorgular. Bazı çevrimiçi araçları kullanabilirsiniz veya Linux'ta komut satırında sorgulayabilirsiniz( gerçek alan adının domain.com olarak değiştirildiğine dikkat edin):

~ $ host -t MX domain.com domain.com MX 10 broucek.logix.cz domain.com MX 5 maxipes.logix.cz

Dolayısıyla, domain.com için posta sunucusunun maxipes.logix.cz veya broucek.logix.cz olduğunu görürsünüz. Bu nedenle, son( ilk kronolojik olarak) güvenilen "hop" ya da en sonca güvenilir "Alınan kayıt" ya da siz onu çağırırsanız- budur:

Received: from elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) tarafından & lt; [email protected]> için ESMTP kimliği B43175D3A44 bulunan maxipes.logix.cz( Postfix);Mon, 8 Jul 2013 23:10:48 +1200( NZST)

Bu, Bill.com'un mail.com sunucusu tarafından domain.com için kaydedildiği için güvenebilirsiniz. Bu sunucu 209.86.89.64'den aldı.Bu, e-postanın gerçek göndericisi olabilir - bu durumda scammer! Bu IP'yi bir kara listede kontrol edebilirsiniz.- Bakın, 3 kara listede listeleniyor! Aşağıda başka bir kayıt var:

Alınan: [168.62.170.129]( helo = laurence39) elasmtp-curtail.atl.sa.earthlink.net tarafından esmtpa( Exim 4.67)( zarf-from

, ancak aslında buna güvenemezsin, çünkü bu sadece izlerini silmek için scammer tarafından eklenebilir ve / veya sahte bir iz koymuştur. Elbette, 209.86.89.64 numaralı sunucunun masum olduğunu ve yalnızca gerçek saldırgan için 168.62.170.129 rölesi görevi görme ihtimali var, ancak daha sonra, röle genellikle suçlu ve çok sık kara listeye alındı.Bu durumda, 168.62.170.129 temiz olduğundan, saldırının 209.86.89.64'den yapıldığından neredeyse emin olabiliriz.

Ve elbette, Alice'in Yahoo! kullandığını biliyoruz.ve elasmtp-curtail.atl.sa.earthlink.net, Yahoo! üzerinde değil!(IP Whois bilgisini tekrar kontrol etmek isteyebilirsiniz), güvenli bir şekilde bu e-postanın Alice tarafından gönderilmediğinden ve Filipinler'deki iddia edilen tatili için herhangi bir para göndermememiz gerektiği sonucuna varabiliriz.

Diğer iki katkıda bulunan Ex Umbris ve Vijay, sırasıyla, e-posta başlıklarının şifresini çözmeye yardımcı olan aşağıdaki hizmetleri önermektedir: SpamCop ve Google'ın Başlık Analizi aracı.

Açıklamaya eklemek için bir şey var mı?Açıklamalarda ses çıkıyor. Diğer teknik uzman Stack Exchange kullanıcılarından daha fazla cevap okumak ister misiniz? Buradaki tam tartışma dizinine göz atın.