pr0m3th3us
Goto Top

Mails Fälschen

Hi,
Ich habe eine Spam Mail bekommen, bei der ich über die E-Mail Header die IP nicht herausfinden konnte. Weiß irgendjemand wie man eine E-Mail komplett ohne IP Angabe verschickt, und wenn ja wie?
Absender-Adresse fälschen ist ja kein Problem, aber ohne IP weiß ich nicht wie es geht.
Wär schön wenn mir jemand hilft!

Content-Key: 301849

Url: https://administrator.de/contentid/301849

Printed on: April 20, 2024 at 03:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Apr 14, 2016 updated at 15:57:22 (UTC)
Goto Top
Zitat von @Pr0m3th3us:

Absender-Adresse fälschen ist ja kein Problem, aber ohne IP weiß ich nicht wie es geht.

Wie sieht denn der Header aus. Normalerweise müßte zumindest Dein System einen Received-Header da reinpacken,. Wenn nicht, sitzt der Spammer bei Dir auf dem System. face-smile

lks

PS: Wenn Du eine Anleitung erwartest, wie man Mails fälscht, bist Du hier falsch.
Member: Pr0m3th3us
Pr0m3th3us Apr 14, 2016 at 16:00:42 (UTC)
Goto Top
Ich erwarte nicht dass mir jemand erklärt wie es geht ich will nur wissen ob es eine andere Möglichkeit es zurückzuverfolgen.
Received-Header sieht eigentlich aus wie immer, mir ist nix aufgefallen.
Member: Lochkartenstanzer
Lochkartenstanzer Apr 14, 2016 at 16:05:13 (UTC)
Goto Top
Zitat von @Pr0m3th3us:

Received-Header sieht eigentlich aus wie immer, mir ist nix aufgefallen.

Und was steht da drin? Normalerweise soltle da entweder ein name oder eine IP-Adresse drinstehen. Ansonsten sind die eben nicht "wie immer".

lks
Member: Pr0m3th3us
Pr0m3th3us Apr 14, 2016 at 17:56:08 (UTC)
Goto Top
Ja wie gesagt die IP fehlt komplett
Member: Lochkartenstanzer
Lochkartenstanzer Apr 14, 2016 at 18:17:24 (UTC)
Goto Top
Zitat von @Pr0m3th3us:

Ja wie gesagt die IP fehlt komplett

ja was steht denn nun drin? zitier doch mal die Teceived-zeile, die Dein Mailerserevr reingeschrieben hat. Deien eigen IP-Adresse und den namen kannst Du ja ausixen.

lks
Member: StefanKittel
StefanKittel Apr 15, 2016 at 05:39:02 (UTC)
Goto Top
Moin,

die letzte Receive-Zeile wird ja von Deinem Mail-Server geschrieben.
Den kann der Pöse Pube ja nicht manipulierenl.
Und dort muss die IP des einliefernden Server stehen.

Alle anderen Einträge können fake sein.

Wenn das eine LAN-IP ist würde ich mir gedanken machen.

Wenn dort wirklich gar keine IP steht, heist das diese Mail ist am Exchange lokal generiert worden oder Jemand nutzt eine Sicherheitslücke Deines Exchanges. Dann würde ich mir auch Gedanken machen.

Stefan
Member: Pr0m3th3us
Pr0m3th3us Apr 15, 2016 at 15:53:54 (UTC)
Goto Top
Received: from
by smtp.gmail.com with ESMTPSA id w186sm4260099wmd.20.2016.04.06.08.31.49
for <xxxxxxx@web.de>
(version=TLSv1/SSLv3 cipher=OTHER);
Tue, 12 Apr 2016 08:31:50 -0700 (PDT)

Das ist alles was da steht.
Kenn mich damit nicht wirklich aus aber ich denke so gehört das eigentlich nicht.
Kann mir jemand sagen, was ich da rauslesen kann?
Member: Lochkartenstanzer
Lochkartenstanzer Apr 15, 2016 updated at 16:04:07 (UTC)
Goto Top
Zitat von @Pr0m3th3us:

Received: from
by smtp.gmail.com with ESMTPSA id w186sm4260099wmd.20.2016.04.06.08.31.49
for <xxxxxxx@web.de>
(version=TLSv1/SSLv3 cipher=OTHER);
Tue, 12 Apr 2016 08:31:50 -0700 (PDT)

Das ist alles was da steht.

Keine weitere received-Header?

Kenn mich damit nicht wirklich aus aber ich denke so gehört das eigentlich nicht.

Hast Du eine web.de-Adresse oder eine gmail-Adresse?

Kann mir jemand sagen, was ich da rauslesen kann?

Das sich jemand mit Authentifikation beim Gmail-Server angemeldet hat und eine Meil für die web.-de-Adresse eingekippt hat.

ich lese daraus, daß entweder jemand das Paßwort des gmail_Users kennt oder seinen MUA mißbraucht.

lks

PS: https://en.wikipedia.org/wiki/SMTP_Authentication
Member: Pr0m3th3us
Pr0m3th3us Apr 15, 2016 at 17:30:12 (UTC)
Goto Top
Ich habe diese E-Mail auf einem web.de Konto bekommen.
Und es gibt keine weiteren Received-Header.
Danke auch für den Link