国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

2005年黑客聚焦:追蹤垃圾郵件(圖)
2006-01-03   

相信大家和我一樣,在日常生活中收垃圾郵件也算是一份固定的工作了吧?收到垃圾信件后,如何追蹤垃圾郵件發(fā)送者呢?很多朋友會(huì)毫不猶豫的說(shuō),當(dāng)然是查出寄信人的IP了。其實(shí),在對(duì)付垃圾郵件方面,主要有兩種形式:防御與追蹤。防御主要是強(qiáng)調(diào)對(duì)垃圾郵件的過(guò)濾或者是阻止垃圾郵件的產(chǎn)生,而追蹤則強(qiáng)調(diào)主動(dòng)地追查垃圾郵件來(lái)源,并對(duì)其進(jìn)行警告或者采取其它措施。本文將主要介紹對(duì)郵件的追蹤方面的技術(shù),通過(guò)針對(duì)郵件頭進(jìn)行分析,并查詢(xún)到最接近源頭的地址,以揭開(kāi)垃圾郵件發(fā)送者的“廬山真面目”。

郵件頭及傳輸過(guò)程

首先,我們通過(guò)一次反垃圾郵件的測(cè)試來(lái)看看什么是郵件頭。因?yàn)榇蠖鄶?shù)情況下,服務(wù)器都會(huì)把寄信人的相關(guān)信息附在郵件的文件頭。比如,利用Tom.com的免費(fèi)郵箱,給spamemail@china.com.cn發(fā)一個(gè)郵件,然后進(jìn)入http://mail.china.com.cn/郵箱,收到后打開(kāi)看看(如圖1所示):


圖1

點(diǎn)擊信箱上面的“郵件頭信息”,可看到這樣的信息:

Return-Path:
Delivered-To: spamemail@china.com.cn
Received: from 210.72.21.22 (HELO eqmanager2.china.org.cn)
(envelope-from pwbpub@tom.com)
by mx.china.com.cn (quarkmail-1.2.1) with SMTP id S918541AbULBMFs
for spamemail@china.com.cn; Thu, 2 Dec 2004 20:05:48 +0800
X-scanvirus: By Sophos Scan Engine
X-scanresult: CLEAN
X-Received:unknown,202.108.255.195,20041202195628
Received: from unknown (HELO tom.com) (202.108.255.195)
by localhost with SMTP; 2 Dec 2004 11:56:28 -0000
MIME-Version: 1.0
Message-ID: <41AF02AE.000113.05427@bjapp25>
Date: Thu, 2 Dec 2004 19:55:26 +0800 (CST)
From: "=?gb2312?B?cHdicHVi?="
To: spamemail@china.com.cn
Subject: =?gb2312?B?wKy7+NPKvP6y4srU?=
X-Priority: 3
X-Originating-IP: [211.99.190.5]
X-Mailer: 163net
Content-Type: Multipart/Alternative;
boundary="Boundary-=_yvxueODEqwFokhipGevKzuojgYQF"

對(duì)方是從不同的郵件服務(wù)器上發(fā)來(lái)的,中間自然有轉(zhuǎn)信過(guò)程,每轉(zhuǎn)一次都會(huì)在文件頭頂部加信息。下表列出了一部分表頭的相關(guān)含義,對(duì)我們分析垃圾郵件具有事半功倍的效果。

From: 郵件從哪里發(fā)送的。很容易被偽造,在分析中,非常不可信任。

From 不同于From:域,這行并不通常是郵件頭的一部分,但是郵件轉(zhuǎn)發(fā)程序經(jīng)常插入這一行,表明郵件什么時(shí)候被接收的。這一行總是郵件頭的第一行,也可以被偽造,但并不一定。

Reply-To: 回復(fù)時(shí)發(fā)送的地址。很容易被偽造,但常常提供線索,比如有些垃圾郵件經(jīng)常用該域指向一個(gè)合法的郵件地址,以便spammer能夠接收到回復(fù)的郵件。

Return-Path: 與Reply-To:相同

Sender: 消息發(fā)送者。這通常都是偽造的

Message-ID: 郵件系統(tǒng)在創(chuàng)建郵件時(shí)的唯一標(biāo)記。也是最容易被偽造的地方。正常情況下,“Message-ID:”能確定發(fā)送者所登錄的系統(tǒng),而不僅僅是創(chuàng)建郵件的系統(tǒng)。Message-ID 的結(jié)構(gòu)同郵件服務(wù)器程序有直接關(guān)系,不同的郵件服務(wù)器產(chǎn)生的ID 也不一樣,有時(shí),相同郵件服務(wù)器的不同處理也會(huì)產(chǎn)生不一樣的ID。多數(shù)郵件服務(wù)器會(huì)包含日期、時(shí)間、DNS等,有的甚至包含郵件用戶信息。如0040409085748.91B1.SAN@test.com,就是由日期、時(shí)間、標(biāo)識(shí)、郵件用戶和DNS構(gòu)成。

In-Reply-To: 在回復(fù)的時(shí)候可能存在,通常指向原郵件的Messgae-ID。

Received: 最可信賴(lài)的頭。一般會(huì)有幾條,形成站點(diǎn)列表,這些信息表明達(dá)到目的地過(guò)程中郵件所經(jīng)過(guò)的服務(wù)器,該域都是郵件服務(wù)器自動(dòng)插入的,spammer可以偽造,但是在被偽造的那個(gè)點(diǎn)之后的是無(wú)法偽造的。這個(gè)列表從下往上表明了服務(wù)器路徑,最上面的一條Received:是最終目的的系統(tǒng)或郵件服務(wù)器。

通常的郵件傳遞主要步驟由下面過(guò)程完成:

Sender→MUA→MTA→(routing) →MTA →MDA →{filtering}→ MUA→receiver

腳本小子:MUA(Mail User Agent)表示郵件客戶端程序,比如Foxmail、Outlook、Mutt等;MTA(Mail Transport Agent or Message Transfer Agent)表示消息傳輸代理,這部分程序負(fù)責(zé)存儲(chǔ)和轉(zhuǎn)發(fā)、發(fā)送E-mail,它從MUA或者其他的MTA 接收到郵件后,就存在于本地,并分析收件人或者轉(zhuǎn)發(fā)到其他的MTA,在處理過(guò)程中,它通常會(huì)編輯、添加郵件頭內(nèi)容,比如Sendmail、Exchange等;MDA(Mail Delivery Agent)表示郵件發(fā)送代理,這個(gè)程序負(fù)責(zé)將郵件發(fā)送給用戶,通常處理某種特定發(fā)送操作。

了解了這些環(huán)節(jié),我們就可以順藤摸瓜,探測(cè)垃圾發(fā)送者的老巢了。
垃圾郵件追蹤實(shí)例

SMTP協(xié)議對(duì)我們來(lái)說(shuō),應(yīng)該是再熟悉不過(guò)的了,但是,這個(gè)協(xié)議在創(chuàng)建的時(shí)候并沒(méi)有考慮到未來(lái)的郵件會(huì)成為垃圾,因此安全性很差,郵件頭可以任意創(chuàng)建、偽造和修改,而郵件服務(wù)器一般不檢查發(fā)送者的內(nèi)容,而只關(guān)心接收者。這就給了垃圾郵件發(fā)送者可乘之機(jī),比如,通過(guò)Outlook就可以偽造郵件頭。為了對(duì)付ISP監(jiān)控垃圾郵件,這些垃圾郵件發(fā)送者通常用一些郵件程序?qū)⑧]件轉(zhuǎn)發(fā)到其他的郵件服務(wù)器,并且修改和偽造郵件頭,避免被追蹤。所以,我們現(xiàn)在的關(guān)鍵任務(wù)是識(shí)別偽造內(nèi)容并獲得真實(shí)信息,根據(jù)真實(shí)信息進(jìn)行查詢(xún)。

1.郵件頭追蹤

一般來(lái)說(shuō),郵件內(nèi)容、Reply-to、最終郵件服務(wù)器的Received的內(nèi)容都有助于我們追蹤垃圾郵件的來(lái)源。對(duì)于“Received:”域來(lái)說(shuō),我們可以從時(shí)區(qū)出錯(cuò)、時(shí)間誤差、IP地址錯(cuò)誤這幾個(gè)方面來(lái)追查。試想,一個(gè)郵件經(jīng)過(guò)了幾天甚至更長(zhǎng)時(shí)間來(lái)傳遞,正常嗎?下面就是一個(gè)修改了郵件地址和IP地址的郵件頭:

Return-Path:
Delivered-To: pwbpub@test.com
Received: from mail.test.com.cn (unknown [211.167.xxx.xxx])
by test.com (Postfix) with ESMTP id 590F2160A9 for;

Thu, 8 Aug 2004 16:48:46 +0800 (CST)
Received: from mail.test.com.cn

([127.0.0.1])by localhost (mail[127.0.0.1])
(amavisd-new, port 10024) with ESMTP id 30543-01 for;

Thu, 8 Aug 2004 16:47:14 +0800 (CST)
Received: from risker.debian.org

(unknown [218.18.xxx.xxx]) bymail.test.com.cn

(Postfix) with ESMTP id 32E0817DC17 for;

Thu, 8 Aug 2004 16:47:06 +0800 (CST)
Date: Wed, 5 May 2004 14:36:13 +0800
From: wlj
To: pwbpub@test.com
Subject:
Message-Id: <20040505143613.25dd214b.spamemail@test.com.cn>
Mime-Version: 1.0
Content-Type: multipart/mixed;
X-Virus-Scanned: by amavisd-new at test.com.cn

上面的郵件頭,明顯經(jīng)過(guò)了篡改,包括在MUA 發(fā)送郵件時(shí)添加的頭內(nèi)容和經(jīng)過(guò)MTA過(guò)程中添加的內(nèi)容。現(xiàn)在,關(guān)鍵的任務(wù)就是要檢查“Received:”的傳遞過(guò)程了。

第一步:找到如下內(nèi)容:

Received: from risker.debian.org (unknown [218.18.xxx.xxx]) by mail.test.com.cn (Postfix) with ESMTP id 32E0817DC17 for ; Thu, 8 Aug 2004 16:47:06 +0800 (CST)

仔細(xì)分析,我們可以看到,這是第一個(gè)MTA 從MUA 接收郵件時(shí)插入的頭內(nèi)容。MUA 的機(jī)器名是Risker.debian.org(這不是MUA 的DNS,而只是機(jī)器名),(unknown[218.18.xxx.xxx])表示該機(jī)器的IP地址,但是查詢(xún)的DNS是unknown的。該郵件被mai.test.com.cn接收,郵件服務(wù)器采用Postfix,而且采用的是ESMTP(擴(kuò)展的SMTP),分配的ESMTP id是32E0817DC17,傳遞目標(biāo)是pwbpub@test.com,接收時(shí)間為T(mén)hu,6 May 2004 16:47:06,時(shí)區(qū)是+0800 (CST)。

第二步:查找第二個(gè)Received:內(nèi)容。具體如下:

Received: from mail.test.com.cn ([127.0.0.1]) by localhost (mail[127.0.0.1]) (amavisd-new, port 10024) with ESMTP id 30543-01 for ; Thu, 8 Aug 2004 16:47:14 +0800 (CST)

這是郵件服務(wù)器內(nèi)部程序進(jìn)行的一個(gè)處理過(guò)程,因此IP 地址為127.0.0.1,并且是Localhost處理,(amavisd-new, port 10024)表明這個(gè)處理程序是使用的Amavisd-new,amavisd-new是一個(gè)用于郵件服務(wù)器的殺毒、過(guò)濾等的接口。

第三步:查找第三個(gè)Received:內(nèi)容。具體如下:

Received: from mail.test.com.cn (unknown [211.167.xxx.xxx]) by test.com (Postfix) with ESMTP id 590F2160A9 for ; Thu, 8 Aug 2004 16:48:46 +0800 (CST)

該過(guò)程表示郵件從服務(wù)器名為Mail.test.com.cn 傳遞出去,IP 地址為211.167.xxx.xxx,接收郵件的服務(wù)器是Test.com,采用Postfix服務(wù)程序,也通常使用的ESMTP,傳遞的目標(biāo)是pwbpub@test.com,日期為T(mén)hu,8 Aug 2004 16:48:46,時(shí)區(qū)是+0800(CST)。

從這個(gè)例子可以看出,郵件的傳遞過(guò)程是:

risker.debian.org(MUA)→mail.test.com.cn(MTA)→localhost(MTA中的amavisd-new)→test.com(MTA)

整個(gè)過(guò)程經(jīng)歷了將近兩分鐘,不過(guò),在追蹤垃圾郵件過(guò)程中,這個(gè)傳遞過(guò)程中的Received:存在被篡改的可能,也就是說(shuō),發(fā)送者可能使用了“障眼法”,因此,要煉就一雙火眼金睛,判斷哪些信息是偽造的,哪些是真實(shí)的。對(duì)于Received:來(lái)說(shuō),最后的站點(diǎn)是接收者自己的郵件服務(wù)器,因此最后的Received是真實(shí)可靠的,除非自己的服務(wù)器已經(jīng)不安全了。

2.垃圾廣告郵件追蹤

現(xiàn)在,垃圾廣告郵件尤其猖獗。對(duì)于這類(lèi)郵件來(lái)說(shuō),內(nèi)容中有聯(lián)系人、聯(lián)系電話、聯(lián)系Email、郵編等,追查就很直接。一個(gè)典型的此類(lèi)郵件頭內(nèi)容如下:

Return-Path:
Delivered-To: pwbpub@test.com
Received: from spamemail.com (unknown [221.232.11.40])
by test.com (Postfix) with ESMTP id 399521C124
for ; Mon, 24 May 2004 11:07:41 +0800 (CST)
From: "bbcss"
Subject: =?GB2312?B?0KGxvrS0tPPStcrmtvmxptXQycw=?=
To: pwbpub@test.com
Content-Type: multipart/mixed;
boundary="=_NextPart_2rfkindysadvnqw3nerasdf";charset="GB2312"
MIME-Version: 1.0
Reply-To: reply@yahoo.com.cn
Date: Mon, 24 May 2004 11:07:45 +0800
X-Priority: 3
Message-Id: <20040524030745.399521C124@test.com>

現(xiàn)在來(lái)對(duì)該郵件進(jìn)行簡(jiǎn)單的分析。首先找到這一段:

Received: from spamemail.com (unknown [221.232.11.40])by test.com (Postfix) with ESMTP id 399521C124 for ; Mon, 24 May 2004 11:07:41 +0800 (CST)

本例中,測(cè)試用的郵件服務(wù)器Test.com是可信的,因此這一條Received信息也是可靠的,但其中的一些內(nèi)容可能并不是真實(shí)可靠的。郵件來(lái)自一個(gè)機(jī)器名為spamemail.com的,IP 地址為221.232.11.40,郵件接收時(shí)間是Mon, 24 May 2004 11:07:41 +0800 (CST)。簡(jiǎn)單檢查Spamemail.com,可以得出IP地址為Spamemail.com [203.207.*.*],很容易可以知道這個(gè)spamemail.com只是一個(gè)名字而已。該郵件的發(fā)送者是From: "bbcss" ,而回復(fù)地址是:Reply-To:reply@yahoo.com.cn。實(shí)際上,我們就可以推測(cè):fault@spamemail.com就是偽造的了,但是回復(fù)地址卻可能是真實(shí)的;另外,他們肯定使用了一些垃圾郵件發(fā)送工具,能夠偽造發(fā)送者地址、機(jī)器名,并且可以直接傳遞郵件。
3.追捕

經(jīng)過(guò)上述分析測(cè)試,我們就可以得到一些有用的數(shù)據(jù)了。通過(guò)對(duì)郵件的分析,我們一般能夠找到可能接近源頭的某個(gè)郵件地址或者一個(gè)IP地址(這個(gè)IP地址可能是一個(gè)受害者),用這些信息來(lái)追查,依然存在很多難度,畢竟有些事情不是某個(gè)人可以完成的,但是卻在某些特殊應(yīng)用方面能夠提供不小的幫助。現(xiàn)在,假如我們看到的信來(lái)自163.net服務(wù)器(bjmx4.163.net),再追下去是從263.net服務(wù)器發(fā)來(lái)的(smtp.x263.net),再下去是來(lái)自IVAN (unknown [218.70.*.*]),是誰(shuí)呢?毫無(wú)疑問(wèn)應(yīng)該是寄信人了,他的IP就是218.70.*.*,用一個(gè)查地理地址最好用的軟件“追捕”查查看(如圖2所示):



圖2

那就是來(lái)自重慶。通過(guò)很多優(yōu)秀的工具,我們就可以來(lái)揭開(kāi)對(duì)手的廬山真面目了。如果對(duì)方在聊天室或論壇上,我們?cè)鯓硬榈剿腎P呢?其實(shí)也簡(jiǎn)單,下載一個(gè)孤獨(dú)劍客的作品Iphunter,軟件下載地址為http://www4.skycn.com/soft/1122.html,運(yùn)行它后,就會(huì)把連接到你電腦的IP捕獲下來(lái),而讓對(duì)方來(lái)連接你的電腦,當(dāng)然要讓他不知不覺(jué)的來(lái)連接,而最好的方法就是在聊天室或論壇上放一幅圖片,圖片的網(wǎng)址必須是你的IP,如 [img] /pic/8/2005-11-15-1615l.jpg [/img],只要對(duì)方看到這個(gè)(要吸引他的眼球),他的電腦就會(huì)自動(dòng)來(lái)打開(kāi)這個(gè)圖,當(dāng)然就會(huì)找到你的電腦上來(lái),呵呵,正好中計(jì),Iphunter就可以把他的IP捕獲了!剩下的,就是要考慮一下怎么教訓(xùn)他了!


熱詞搜索:

上一篇:常見(jiàn)的垃圾郵件陷阱和預(yù)防辦法
下一篇:解析CipherTrust反垃圾郵件新技術(shù)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲电影免费观看高清完整版在线| 欧美日韩精品在线视频| 欧美午夜不卡视频| 国产精品久久久一区二区三区| 欧美一区二区视频在线观看| 欧美激情网站在线观看| 欧美视频在线不卡| 欧美一二三区精品| 一区视频在线| 韩日视频一区| 国产精品va在线播放| 在线亚洲欧美专区二区| 日韩亚洲成人av在线| 久久久av毛片精品| 一区二区三区高清在线| 亚洲精品极品| 国产精品99久久久久久久久久久久 | 一区二区不卡在线视频 午夜欧美不卡在 | 激情五月婷婷综合| 国产精品成人在线| 欧美一区二区免费| 欧美人与禽猛交乱配视频| 女女同性精品视频| 国产亚洲精品久久久| 国产精品久久久久久久久久ktv| 亚洲电影在线免费观看| 欧美精品情趣视频| 亚洲丰满在线| 久久久久久久高潮| 美女精品在线观看| 亚洲激情视频在线播放| 久久精品一区二区三区中文字幕 | 免费观看不卡av| 亚洲精品欧美日韩| 中文在线不卡| 国产精品乱子乱xxxx| 亚洲精品久久久久久久久久久久久| 国产综合欧美在线看| 一区二区三区视频免费在线观看 | 免费在线观看日韩欧美| 欧美日韩一区二区在线视频 | 国产主播一区二区| 国产一区二区三区在线观看视频 | 久久人人爽人人爽| 日韩一区二区电影网| 欧美亚洲免费电影| 欧美裸体一区二区三区| 国产日韩av在线播放| 午夜精品福利在线| 亚洲少妇诱惑| 亚洲免费观看高清完整版在线观看熊| 国产日韩在线一区二区三区| 国产精品亚洲精品| 国产午夜精品一区二区三区视频| 午夜精品婷婷| 国产区欧美区日韩区| 激情另类综合| 亚洲高清视频在线| 国产精品激情偷乱一区二区∴| 乱人伦精品视频在线观看| 亚洲免费一在线| 国产精品揄拍一区二区| 欧美日本一区| 亚洲精品国产日韩| 亚洲欧美中文另类| 久久综合福利| 欧美日韩大片一区二区三区| 亚洲伦伦在线| 国产精品综合av一区二区国产馆| 国产精品卡一卡二| 亚洲一区在线观看免费观看电影高清| 亚洲精选久久| 久久久91精品| 亚洲欧洲精品一区二区精品久久久 | 亚洲婷婷综合久久一本伊一区| 国产欧美日韩精品丝袜高跟鞋 | 99re亚洲国产精品| 一本色道婷婷久久欧美| 欧美一区激情| 欧美成人午夜激情| 欧美午夜在线| 亚洲一区免费视频| 亚洲精品视频一区| 韩国v欧美v日本v亚洲v| 亚洲欧洲日夜超级视频| 亚洲自拍都市欧美小说| 国产日韩精品久久| 亚洲高清在线播放| 久热精品在线| 国产小视频国产精品| 99国产精品自拍| 久久久精品日韩欧美| 欧美在线免费播放| 久久精品国产久精国产一老狼| 亚洲视频电影图片偷拍一区| 久久久久欧美| 国产精品国产三级国产| 久久一二三四| 久久久久九九九| 亚洲精品免费一区二区三区| 国产视频一区二区在线观看| 这里只有精品在线播放| 99re66热这里只有精品4| 欧美区亚洲区| 国内成+人亚洲+欧美+综合在线| 国产精品入口麻豆原神| 校园激情久久| 亚洲婷婷在线| 一区一区视频| 国内精品伊人久久久久av影院| 国产精品日韩精品欧美在线| 国产一区二区三区在线观看网站| 一本色道久久精品| 久久夜色精品| 欧美成人黑人xx视频免费观看| 久久久免费av| 黄色日韩网站视频| 久久久噜噜噜久久人人看| 国产精品一区二区男女羞羞无遮挡 | 午夜久久tv| 国产精品高精视频免费| 欧美淫片网站| 国产亚洲人成网站在线观看| 亚洲欧美综合v| 亚洲人午夜精品| 亚洲另类视频| 亚洲国产精品www| 国产精品毛片a∨一区二区三区| 欧美日韩高清一区| 欧美日韩高清在线播放| 欧美日韩亚洲激情| 久久久之久亚州精品露出| 性伦欧美刺激片在线观看| 欧美在线播放一区| 国产一区二区毛片| 国产亚洲精品久久久久动| 欧美成人在线网站| 欧美黄色一级视频| 国产精品久久久久毛片软件| 欧美日本亚洲| 亚洲欧美日韩网| 国产欧美日韩精品一区| 午夜在线电影亚洲一区| 在线国产精品一区| 一区二区激情小说| 亚洲激情电影在线| 欧美日韩亚洲综合一区| 午夜精品福利电影| 国内精品视频666| 久久本道综合色狠狠五月| 欧美一区二区三区免费视| 欧美视频观看一区| 亚洲国产日韩欧美综合久久| 亚洲图片欧洲图片日韩av| 欧美在线视频二区| 国产精品看片资源| 国产亚洲欧美一区在线观看| 亚洲九九精品| 国产精品国产三级国产普通话99| 夜夜嗨av一区二区三区网站四季av | 欧美精选午夜久久久乱码6080| 在线亚洲精品| 免费成人小视频| 国产精品美女久久久久久免费| 国产精品99久久久久久久久| 国产精品一区=区| 香蕉视频成人在线观看| 国产精品综合| 玖玖精品视频| 亚洲精品国产精品国产自| 欧美国产日韩一二三区| 亚洲自拍偷拍色片视频| 国产精品r级在线| 久久一综合视频| 久久本道综合色狠狠五月| 国产午夜精品久久久久久免费视| 欧美在线一级va免费观看| 亚洲国产婷婷| 欧美四级剧情无删版影片| 久久九九热re6这里有精品| 亚洲精品一区二区三区av| 国产欧美午夜| 在线视频一区二区| 久久精品国产91精品亚洲| 国产精品羞羞答答xxdd| 久久综合伊人77777| 99精品视频免费| 国产自产女人91一区在线观看| 久久免费视频这里只有精品| 亚洲激情国产| 国产精品久久久久一区二区三区 | 国产精品国产三级国产aⅴ无密码| 亚洲永久免费观看| 国自产拍偷拍福利精品免费一| 久久青草欧美一区二区三区| 国产欧美高清| 久久av红桃一区二区小说| 亚洲大胆女人| 欧美午夜欧美| 国产亚洲一区二区精品|