Spammail untersuchen

stefkey

Member
Hallo,

ich würde gerne mal wissen wie ich rausfinden kann woher eine Sparmail kommt, bzw. vielmehr würde interessieren wie es sich zeigt wenn zB ein Virus auf meinem Computer ist und dieser Virus Spammails aussendet.

Hier mal eine Spammail aus der mail.info

Code:
Jan 12 19:08:49 xxx postfix/smtpd[26793]: connect from static.221.4.251.148.clients.your-server.de[148.251.4.221]
Jan 12 19:08:50 xxx postfix/smtpd[26793]: 1EFE9572001: client=static.221.4.251.148.clients.your-server.de[148.251.4.221]
Jan 12 19:08:50 xxx postfix/cleanup[20240]: 1EFE9572001: message-id=<>
Jan 12 19:08:50 xxx postfix/qmgr[2998]: 1EFE9572001: from=<eurromilliones@gmail.com>, size=232388, nrcpt=1 (queue active)
Jan 12 19:08:50 xxx postfix/pipe[24978]: 1EFE9572001: to=<xxx@xxx.de>, relay=dovecot, delay=0.22, delays=0.2/0/0/0.02, dsn=2.0.0, status=sent (delivered via dovecot service)
Jan 12 19:08:50 xxx postfix/qmgr[2998]: 1EFE9572001: removed
Jan 12 19:08:50 xxx postfix/smtpd[26793]: disconnect from static.221.4.251.148.clients.your-server.de[148.251.4.221]

Anhand der IP 148.251.4.221 bekomme ich gerade Hetzner angezeigt. Kommt diese Spammail von einem Hetzer Server?
 
Anhand der IP 148.251.4.221 bekomme ich gerade Hetzner angezeigt. Kommt diese Spammail von einem Hetzer Server?
Zumindest ist es der letzte Mailserver in der Reihe vor Deinem Mailserver.
Er ist aber nicht zwangsläufig der Ursprungsserver der Spammail.

Da sich abgesehen vom Envelope-To ausnahmslos alle Header vom Absender oder einem Vermittler beliebig fälschen, löschen, hinzufügen lassen, kann man ihnen üblicherweise, wenn überhaupt, nur bedingt trauen.

Um also zuverlässig den echten Spammer (aka den vom Spammer genutzten Internetanschluss) ausfindig machen zu können, musst Du die Zustellkette step-by-step zurückverfolgen und Dir für jeden beteiligten Mailserver einen richterlichen Beschluss zur Herausgabe der entsprechenden Logzeilen besorgen...

Ohne weltweite mehrmonatige (deutlich >12) Vorratsdatenspeicherung wird das meist nix...



Sehr unzuverlässig geht es dann so: http://th-h.de/faq/headerfaq.php
 
Back
Top