Главная страница
Вход
Логин: Пароль:Забыли пароль?
Запомнить вас на этом компьютере?

Здравствуйте, гость ( Вход | Регистрация )

Скрыть объявления

Объявления

Форумы в Telegram - @vladforum С темами, всё как на форуме, только в Telegram!

> спам-атака на почтовый ящик
Finnegan
сообщение 1.4.2013, 12:21
Сообщение #1


Пресмертн. Проф. Патологич. Библиомансии

Возраст: 51
Группа: Пользователи 
Сообщений: 24 683
Регистрация: 13.1.2005
Из: Владимир
Пользователь №: 8 330
Вставить ник Цитата


все утро с периодичностью 1 письмо в 5 секунд
на почтовый ящик приходят какие-то отчеты о "невозможности отправить" какие-то письма
письма идут с разных адресов от отправителя 'postmaster'
postmaster@rfinance.su(@rg24.ru, @albeta.kz, @icbask.com, @DALTMG.dalur.local и т.д.)
текст сообщения везде один и тот же - типа невозможно отправить письма на следующие адреса
Цитата
Не удалось выполнить доставку следующим получателям или лицам из следующих списков рассылки:

alexei@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

alexey@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

alla@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

all@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

anatoliy@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

anatol@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

anatoly@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

andreev@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.

andre@rfinance.su
Адрес электронной почты получателя не найден в почтовой системе получателя. Microsoft Exchange не будет повторять попытку доставки сообщения. Проверьте адрес электронной почты и повторите отправку сообщения или передайте указанное ниже диагностическое сообщение администратору.



и еще письма от MAILER-DAEMON@rgideal.ru (Mail Delivery System)
с темами о невозможности доставки каких-то писем вроде "Mail delivery failed: returning message to sender"
Цитата
Mail delivery failed: returning message to sender
This is the mail system at host rgideal.ru.

I'm sorry to have to inform you that your message could not
be delivered to one or more recipients. It's attached below.

For further assistance, please send mail to postmaster.

If you do so, please include this problem report. You can
delete your own text from the attached returned message.

<s.trushin@geoclima.com> (expanded from <info@geoclima-rus.ru>): User unknown
in virtual alias table

<v.andreeva@geoclima.com> (expanded from <info@geoclima-rus.ru>): User unknown
in virtual alias table

<v.astashkin@geoclima.com> (expanded from <info@geoclima-rus.ru>): User unknown
in virtual alias table

Reporting-MTA: dns; rgideal.ru
X-Postfix-Queue-ID: ED24E2EF310B
X-Postfix-Sender: rfc822; palomar@mail.ru
Arrival-Date: Mon, 1 Apr 2013 13:09:06 +0400 (MSK)

Final-Recipient: rfc822; s.trushin@geoclima.com
Original-Recipient: rfc822;info@geoclima-rus.ru
Action: failed
Status: 5.0.0
Diagnostic-Code: X-Postfix; User unknown in virtual alias table

Final-Recipient: rfc822; v.andreeva@geoclima.com
Original-Recipient: rfc822;info@geoclima-rus.ru
Action: failed
Status: 5.0.0
Diagnostic-Code: X-Postfix; User unknown in virtual alias table

Final-Recipient: rfc822; v.astashkin@geoclima.com
Original-Recipient: rfc822;info@geoclima-rus.ru
Action: failed
Status: 5.0.0
Diagnostic-Code: X-Postfix; User unknown in virtual alias table



вопрос:
это что такое?
кто-то через спам-бот пытается рассылать с моего почтового адреса письма?
если да, то как это вообще возможно? и что мне делать, чтобы это все прекратилось7


--------------------
На каждого, кто пляшет русалочьи пляски, есть Finnegan, который умеет ходить по воде.
Перейти в начало страницы
 
+Цитировать сообщение
2 страниц V   1 2 >  
Начать новую тему
Ответов (1 - 19)
byk66
сообщение 1.4.2013, 12:49
Сообщение #2


Постоянный посетитель

Возраст: 58
Группа: Пользователи 
Сообщений: 6 696
Регистрация: 25.2.2006
Из: Владимир
Пользователь №: 11 888
Вставить ник Цитата


А может это твой ящик спам рассылает? wink.gif


--------------------
...хотелось как лучше, а получилось как всегда...(В. С. Черномырдин)С уважением, Сергей.
Перейти в начало страницы
 
+Цитировать сообщение
Finnegan
сообщение 1.4.2013, 13:00
Сообщение #3


Пресмертн. Проф. Патологич. Библиомансии

Возраст: 51
Группа: Пользователи 
Сообщений: 24 683
Регистрация: 13.1.2005
Из: Владимир
Пользователь №: 8 330
Вставить ник Цитата


Цитата(byk66 @ 1.4.2013, 13:49) *
А может это твой ящик спам рассылает? wink.gif

может быть
я и спрашиваю:
как возможно, чтобы без моего ведома рассылались какие-то письма?
и чтобы сделать, чтобы это прекратить?

Прикрепленное изображение




--------------------
На каждого, кто пляшет русалочьи пляски, есть Finnegan, который умеет ходить по воде.
Перейти в начало страницы
 
+Цитировать сообщение
дон_Ган
сообщение 1.4.2013, 13:11
Сообщение #4


Идущий на...

Возраст: 38
Группа: Пользователи 
Сообщений: 29 439
Регистрация: 3.2.2006
Из: Владимир
Пользователь №: 11 676
Вставить ник Цитата


Цитата(Finnegan @ 1.4.2013, 15:00) *
может быть
я и спрашиваю:
как возможно, чтобы без моего ведома рассылались какие-то письма?
и чтобы сделать, чтобы это прекратить?
Кто-то организовал рассылку, указав в поле In-Reply-To твой адрес.

Сообщение отредактировал дон_Ган - 1.4.2013, 13:12


--------------------
"А я молодой с первой зарей в даль пошагаю..."
Перейти в начало страницы
 
+Цитировать сообщение
АбвгдеЁж
сообщение 1.4.2013, 13:14
Сообщение #5


Постоянный посетитель

Возраст: 15
Группа: Пользователи 
Сообщений: 10 231
Регистрация: 26.9.2002
Пользователь №: 1 881
Вставить ник Цитата


у меня несколько дней назад атаковали сайты.
говорят что была самая масштабная кибер атака.
например сервера ганзы сломали. совсем. со всем данными.
ганза ли была целью неизвестно.
но вот сервера маленьких никому неизвестных контр - никто не тревожил, а всем известные хостеры подверглись массовым атакам.


--------------------
Не тужи, дорогой, и не ахай, Жизнь держи, как коня, за узду, Посылай всех и каждого на [самоцензура], Чтоб тебя не послали в [самоцензура]!© Сергей Есенин
Перейти в начало страницы
 
+Цитировать сообщение
Finnegan
сообщение 1.4.2013, 13:21
Сообщение #6


Пресмертн. Проф. Патологич. Библиомансии

Возраст: 51
Группа: Пользователи 
Сообщений: 24 683
Регистрация: 13.1.2005
Из: Владимир
Пользователь №: 8 330
Вставить ник Цитата


Цитата(дон_Ган @ 1.4.2013, 14:11) *
Кто-то организовал рассылку, указав в поле In-Reply-To твой адрес.

то есть любой может в этом поле указать какой угодно адрес?

и что теперь делать?
просто ждать, когда эта рассылка пройдет, отфутболив ко мне всё, что не прошло к адресатам?


--------------------
На каждого, кто пляшет русалочьи пляски, есть Finnegan, который умеет ходить по воде.
Перейти в начало страницы
 
+Цитировать сообщение
дон_Ган
сообщение 1.4.2013, 16:52
Сообщение #7


Идущий на...

Возраст: 38
Группа: Пользователи 
Сообщений: 29 439
Регистрация: 3.2.2006
Из: Владимир
Пользователь №: 11 676
Вставить ник Цитата


Цитата(Finnegan @ 1.4.2013, 15:21) *
то есть любой может в этом поле указать какой угодно адрес?
То есть да.
Цитата(Finnegan @ 1.4.2013, 15:21) *
и что теперь делать?
просто ждать, когда эта рассылка пройдет, отфутболив ко мне всё, что не прошло к адресатам?
Написать на postmaster@откуда-идёт-письмо-о-невозможности-доставки, приложив то что пришло СО ВСЕМИ ЗАГОЛОВКАМИ.


--------------------
"А я молодой с первой зарей в даль пошагаю..."
Перейти в начало страницы
 
+Цитировать сообщение
abm
сообщение 1.4.2013, 17:04
Сообщение #8


BLUE LIVES MATTER

Возраст: 61
Группа: Пользователи 
Сообщений: 32 415
Регистрация: 7.8.2001
Из: White Plains, NY
Пользователь №: 473
Вставить ник Цитата


Цитата(Finnegan @ 1.4.2013, 7:21) *
то есть любой может в этом поле указать какой угодно адрес?
Да, любой, причем любое поле в емайле, включая и From.

Цитата
и что теперь делать?
просто ждать, когда эта рассылка пройдет, отфутболив ко мне всё, что не прошло к адресатам?
Чтобы понять что делать, надо сначала разобраться что это такое.
Я бы предположил что это классический случай NDR-спама, цель - заспамить _твой_ ящик, но обычно в этих случаях не используется большой список рассылки, достаточно по одному аккаунту в каждом выбранном домене. Если только цель не просто доставить спам, а тупо завалить твой аккаунт кучей хлама.


Возможно это атака на те сервера, откуда приходит NDR, но тогда непонятно зачем в полях From и/или Reply-To твой адрес.
Совершенно необязательно что твой почтовый аккаунт стырили, но я бы на всякий случай пароль поменял.
Если можешь, перешли мне парочку таких "возвратов", пришедших от разных доменов. Только не просто "Переслать" из почтового ящика, а "Переслать как вложение", если майл-ру это поддерживает. Когда делаешь просто "Переслать" там не пересылается полный оригинальный заголовок, а именно он и нужен.

Что делать? поставь фильтр по ключевым словам из заголовка. ЧТобы сразу в корзину шло.


--------------------
Если я попался Вам навстречу - значит Вам со мной не по пути. instagram.com/cmex13
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 18:50
Сообщение #9


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


+1 к abm, а если Вам не сложно мне так же бы скинули эти вложения тут в ЛС?
Перейти в начало страницы
 
+Цитировать сообщение
abm
сообщение 1.4.2013, 18:57
Сообщение #10


BLUE LIVES MATTER

Возраст: 61
Группа: Пользователи 
Сообщений: 32 415
Регистрация: 7.8.2001
Из: White Plains, NY
Пользователь №: 473
Вставить ник Цитата


Цитата(inthex @ 1.4.2013, 12:50) *
+1 к abm, а если Вам не сложно мне так же бы скинули эти вложения тут в ЛС?

Да мы уже разобрались в привате. Классика жанра - обычный NDR спам.


--------------------
Если я попался Вам навстречу - значит Вам со мной не по пути. instagram.com/cmex13
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 19:08
Сообщение #11


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


Цитата(abm @ 1.4.2013, 19:57) *
Да мы уже разобрались в привате. Классика жанра - обычный NDR спам.

Просто интересно и тоже бы поизучал. Но если автор опасается и не хочет показывать кроме как Вам, то тогда ладно.


Сообщение отредактировал inthex - 1.4.2013, 19:16
Перейти в начало страницы
 
+Цитировать сообщение
Finnegan
сообщение 1.4.2013, 19:34
Сообщение #12


Пресмертн. Проф. Патологич. Библиомансии

Возраст: 51
Группа: Пользователи 
Сообщений: 24 683
Регистрация: 13.1.2005
Из: Владимир
Пользователь №: 8 330
Вставить ник Цитата


abm
еще раз спасибо за объяснения!
который раз выручаешь

поставил фильтры на все адреса, чтоб шли прямо в корзину
и на слова "mail daemon" и "postmaster" тоже фильтр поставил, чтоб если даже с других адресов слали, все равно в корзину отправлялись

Цитата(inthex @ 1.4.2013, 20:08) *
Просто интересно и тоже бы поизучал. Но если автор опасается и не хочет показывать кроме как Вам, то тогда ладно.

если интересно, то отправил одно письмо поизучать


--------------------
На каждого, кто пляшет русалочьи пляски, есть Finnegan, который умеет ходить по воде.
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 19:35
Сообщение #13


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


Finnegan
Только обратите внимание, что такие же письма приходят когда именно с вашего адреса было отправлено письмо и не было доставлено.
Т.е. следующая ситуация. Вы отправляете срочное письмо с доками. По каким то причинам (например техническим) почтовый сервер принимающей стороны был не доступен или вы в конце концов ошиблись в написании адреса. Так вот Вы так же получите подобное письмо и оперативно сможете отреагировать (созвониться с принимающей стороной или на запасной е-майл отправить письмо). А теперь такие письма в корзине будут с кучей отфильтрованных левых. Так что тут нужно внимательнее. А вообще по сути цель достигнута. И то что вы их в корзину перемещаете, по сути ерунда все. Спам будет копиться в корзине.

Сообщение отредактировал inthex - 1.4.2013, 19:51
Перейти в начало страницы
 
+Цитировать сообщение
abm
сообщение 1.4.2013, 20:30
Сообщение #14


BLUE LIVES MATTER

Возраст: 61
Группа: Пользователи 
Сообщений: 32 415
Регистрация: 7.8.2001
Из: White Plains, NY
Пользователь №: 473
Вставить ник Цитата


Цитата(inthex @ 1.4.2013, 13:35) *
Finnegan
Только обратите внимание, что такие же письма приходят когда именно с вашего адреса было отправлено письмо и не было доставлено.
Т.е. следующая ситуация. Вы отправляете срочное письмо с доками. По каким то причинам (например техническим) почтовый сервер принимающей стороны был не доступен или вы в конце концов ошиблись в написании адреса. Так вот Вы так же получите подобное письмо и оперативно сможете отреагировать (созвониться с принимающей стороной или на запасной е-майл отправить письмо). А теперь такие письма в корзине будут с кучей отфильтрованных левых. Так что тут нужно внимательнее. А вообще по сути цель достигнута. И то что вы их в корзину перемещаете, по сути ерунда все. Спам будет копиться в корзине.

Да, это обратная сторона медали. Нежелательный эффект, которого никак не избежать, к сожалению.
Правда я всегда говорю что електрическая почта по определению не является _гарантированным_ средством доставки. Поэтому вполне нормальная практика, когда отправляешь что-то действительно важное, убедиться что адресат это получил. Например позвонить и спросить.
Ну и в последнее время у майл-администраторов стало достаточно популярным отключать функции NDR на почтовых серверах. Именно по причине использования этой функции спамерами.


--------------------
Если я попался Вам навстречу - значит Вам со мной не по пути. instagram.com/cmex13
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 20:41
Сообщение #15


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


Цитата(abm @ 1.4.2013, 21:30) *
Да, это обратная сторона медали. Нежелательный эффект, которого никак не избежать, к сожалению.
Правда я всегда говорю что електрическая почта по определению не является _гарантированным_ средством доставки. Поэтому вполне нормальная практика, когда отправляешь что-то действительно важное, убедиться что адресат это получил. Например позвонить и спросить.
Ну и в последнее время у майл-администраторов стало достаточно популярным отключать функции NDR на почтовых серверах. Именно по причине использования этой функции спамерами.

Тут анализ заголовков, отслеживание цепочки и того звена, через которое можно подействовать. Обращение в тех поддержку.
А ситуация такая попросту (как Вы уже заметили) из-за недоработок почтовых администраторов, очень характерная в Российском сегменте.

Сообщение отредактировал inthex - 1.4.2013, 20:42
Перейти в начало страницы
 
+Цитировать сообщение
abm
сообщение 1.4.2013, 20:49
Сообщение #16


BLUE LIVES MATTER

Возраст: 61
Группа: Пользователи 
Сообщений: 32 415
Регистрация: 7.8.2001
Из: White Plains, NY
Пользователь №: 473
Вставить ник Цитата


Цитата(inthex @ 1.4.2013, 14:41) *
Тут анализ заголовков, отслеживание цепочки и того звена, через которое можно подействовать. Обращение в тех поддержку.
Это малоэффективно. Для рассылки, судя по всему, используются зараженные сервера и всякий раз разные. В одном из приведенных примеров это сервер charter.com. Писать им что у них компы заражены? Дык у спамеров таких тысячи в бот-нете.
Писать в поддержку тех серверов, которые используются для генерации NDR - еще более тухлое занятие.
Эдак все рабочее время только и будешь заниматься общением с сотней техподдержек с маловероятным положительным результатом.

Цитата
А ситуация такая попросту (как Вы уже заметили) из-за недоработок почтовых администраторов, очень характерная в Российском сегменте.
Да, заметил. Увы и ах.


--------------------
Если я попался Вам навстречу - значит Вам со мной не по пути. instagram.com/cmex13
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 20:57
Сообщение #17


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


Цитата(abm @ 1.4.2013, 21:49) *
Это малоэффективно. Для рассылки, судя по всему, используются зараженные сервера и всякий раз разные. В одном из приведенных примеров это сервер charter.com. Писать им что у них компы заражены? Дык у спамеров таких тысячи в бот-нете.
Писать в поддержку тех серверов, которые используются для генерации NDR - еще более тухлое занятие.
Эдак все рабочее время только и будешь заниматься общением с сотней техподдержек с маловероятным положительным результатом.

Мне предоставили только одно письмо.
Но если ситуация, когда просто переписывается поле отправителя и есть возможность отследить исходного и он окажется единым, вот тогда реально обрубить поток.
А так вот интересно задаться вопросом, кому насолил ТС или просто кто то балуется.
Перейти в начало страницы
 
+Цитировать сообщение
Finnegan
сообщение 1.4.2013, 21:01
Сообщение #18


Пресмертн. Проф. Патологич. Библиомансии

Возраст: 51
Группа: Пользователи 
Сообщений: 24 683
Регистрация: 13.1.2005
Из: Владимир
Пользователь №: 8 330
Вставить ник Цитата


Цитата(inthex @ 1.4.2013, 21:41) *
Тут анализ заголовков, отслеживание цепочки и того звена, через которое можно подействовать. Обращение в тех поддержку.


Обрати внимание на строчку

From: =?koi8-r?B?IuHS1MXNycog9MXSxc7U2MXXIg==?= <landscaperkr@narod.ru>

Тут конечно может быть тоже не настоящий, так как в российском сегменте почтовики настроен отвратительно, но изначальный отправитель landscaperkr@narod.ru.

я сейчас просмотрел исходные заголовки в других письмах
этот адрес только в самом первом письме был
во всех остальных в этой строчке указан мой собственный адрес

получается он засветил свой адрес в первом письме
а потом postmaster пошел зеркалить мой адрес?


Цитата(inthex @ 1.4.2013, 21:57) *
А так вот интересно задаться вопросом, кому насолил ТС или просто кто то балуется.

вряд ли это специально мне кто-то сделал
мне кажется просто берут наобум адреса для рассыла рекламы
в письмах ведь была обычная реклама банковских услуг и турпоездок в индонезию


--------------------
На каждого, кто пляшет русалочьи пляски, есть Finnegan, который умеет ходить по воде.
Перейти в начало страницы
 
+Цитировать сообщение
inthex
сообщение 1.4.2013, 21:12
Сообщение #19


Постоянный посетитель

Группа: Пользователи 
Сообщений: 2 997
Регистрация: 6.8.2012
Пользователь №: 85 581
Вставить ник Цитата


Цитата(Finnegan @ 1.4.2013, 22:01) *
я сейчас просмотрел исходные заголовки в других письмах
этот адрес только в самом первом письме был
во всех остальных в этой строчке указан мой собственный адрес

получается он засветил свой адрес в первом письме
а потом postmaster пошел зеркалить мой адрес?


Тут вы только можете предполагать.
Возможно и засветил, но опять же, это может быть просто ломанный ящик, который используют для рассылки.
А может просто левого, не существующего отправителя указали.
Его еще было бы неплохо проверить на валидность.
Цитата(Finnegan @ 1.4.2013, 22:01) *
вряд ли это специально мне кто-то сделал
мне кажется просто берут наобум адреса для рассыла рекламы
в письмах ведь была обычная реклама банковских услуг и турпоездок в индонезию

Да, большая вероятность просто вытянули с какого-ни то ломанного почтового адреса, ваш адресок.

Сообщение отредактировал inthex - 1.4.2013, 21:17
Перейти в начало страницы
 
+Цитировать сообщение
abm
сообщение 1.4.2013, 22:26
Сообщение #20


BLUE LIVES MATTER

Возраст: 61
Группа: Пользователи 
Сообщений: 32 415
Регистрация: 7.8.2001
Из: White Plains, NY
Пользователь №: 473
Вставить ник Цитата


Цитата(inthex @ 1.4.2013, 15:12) *
Да, большая вероятность просто вытянули с какого-ни то ломанного почтового адреса, ваш адресок.
Совершенно необязательно. Емайл адреса - публичная информация и мест, откуда его можно взять - вагон и маленькая тележка.



--------------------
Если я попался Вам навстречу - значит Вам со мной не по пути. instagram.com/cmex13
Перейти в начало страницы
 
+Цитировать сообщение

2 страниц V   1 2 >
  Ответить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 




RSS       Политика конфиденциальности
Легкая версия