"Хуже спама, только борцы с ним"Я берегу своих пользователей. Несколько недоразумений, которые были за 10 лет, быстро устранялись.

Отправлено 20 Октябрь 2011 - 10:39
"Хуже спама, только борцы с ним"Я берегу своих пользователей. Несколько недоразумений, которые были за 10 лет, быстро устранялись.
Отправлено 20 Октябрь 2011 - 12:39
Отправлено 20 Октябрь 2011 - 17:16
Он подменяет адрес отправителя. Точка.Ну, NAT-то снаружи видится СВОИМ публичным адресом. А если он IP отправителя поставит 87.242.72.150 вместо своего 212.114.19.21 - кто получит ответный пакет?
Отправлено 20 Октябрь 2011 - 17:22
Причём - полностью.Я, признаться, RFC читал давненько, но что-то мне подсказывает - вы не правы
Угу. Особенно - с учётом того, что отправитель из mail from (RFC(2)821) и From/Sender/Resent-Sender - четыре разные и не взаимосвязанные сущности.На отправителя там ограничений не накладывается
Отправлено 23 Октябрь 2011 - 10:43
А между тем, текст того письма излагает вот что:
Цитата
Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
From: "V.D." <xxx-rambler.ru>
...
Давно пытаюсь создать с нуля и поднять свое новое дело...
Отправлено 23 Октябрь 2011 - 10:52
А между тем, текст того письма излагает вот что:
Цитата
Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
From: "V.D." <xxx-rambler.ru>
...
Давно пытаюсь создать с нуля и поднять свое новое дело...
Я тоже подобное письмо получил на рамблеровский адрес. По ссылкам в тексте — архив, в нём файл с расширением scr, заражённый Trojan.Carberp.10 по классификации DrWeb.
Мои эксперименты показывают, что единственный заголовок "Received" такого вида получается, если письмо не отправили, а загрузили в почтовый ящик (например, создав черновик и переместив его в папку "Входящие"). Данный заголовок добавляется сразу при создании письма рамблеровским веб-клиентом. Похоже на несанкционированный доступ в ящик.
В моём случае пароль был стойкий, доступ к ящику осуществлялся только с одного компьютера, на котором ничего подозрительного не нашлось (проверял с помощью CureIt, Kaspersky Virus Removal Tool, AVZ, ClamAV). Пароль знал только я. При аутентификации использовался протокол HTTPS. Если верить полю "Date", компьютер на момент создания письма был выключен. Также я обычно завершаю сессию в веб-интерфейсе и не храню cookie от почты. То есть злоумышленник должен был знать пароль или обойти проверку.
В последние дни появилось несколько сообщений от владельцев ящиков на Рамблере об аналогичных происшествиях.
Отправлено 23 Октябрь 2011 - 13:57
Что-то странное вы наэкспериментировали - совершенно штатная "прямая отправка".Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
...
Мои эксперименты показывают, что единственный заголовок "Received" такого вида получается, если письмо не отправили, а загрузили в почтовый ящик (например, создав черновик и переместив его в папку "Входящие").
Отправлено 23 Октябрь 2011 - 14:41
Что-то странное вы наэкспериментировали - совершенно штатная "прямая отправка".
Является ли 85.128.140.4 исходным отправителем или анонимайзером - вопрос отдельный.
Сообщение было изменено KWhale: 23 Октябрь 2011 - 14:42
Отправлено 23 Октябрь 2011 - 18:25
Обязательно присутствуют минимум два заголовка: 1) о передаче письма MX Рамблера (mx<XX>.rambler.ru) по протоколу SMTP; 2) о передаче от MX внутреннему серверу (mail<YY>.rambler.ru). Прямую отправку по SMTP я пробовал — результат тот же.
nslookup mperl11.rambler.ru ns2.rambler.ru Server: ns2.rambler.ru Address: 81.19.66.61 Name: mperl11.rambler.ru Address: 10.8.8.211Пока я вижу две вещи:
inetnum: 85.128.128.0 - 85.128.167.255 netname: NETART descr: NetArt webhosting servers
Отправлено 23 Октябрь 2011 - 19:14
Сообщение было изменено evaxp: 23 Октябрь 2011 - 19:24
Отправлено 23 Октябрь 2011 - 19:26
На странице входящих сообщений перейдите вниз и нажмите на ссылку Дополнительная информация рядом со строкой Последние действия в аккаунте.
Отправлено 23 Октябрь 2011 - 20:02
Отправку я делал, конечно, на внешний адрес.Пока я вижу две вещи:
1. mperl11 находится внутри рамблеровской сетки;
2. mperl11 является SMTP-сервером.
Каким образом вы могли сделать прямую отправку на адрес приватной сети - плохо понимаю, но не вижу ни одной причины, чтобы "те, кто знают" не могли отправлять письма таким образом.
P.S. Взлом, конечно, мог быть, только не вашего ящика, а сервера:
inetnum: 85.128.128.0 - 85.128.167.255
netname: NETARTdescr: NetArt webhosting servers
Отправлено 23 Октябрь 2011 - 20:17
К чему тогда был скриншот с адресом рамблера?В упор в рамблере такого не нахожу.
Переходи на вменяемые службы и сервиса!
Отправлено 23 Октябрь 2011 - 20:27
Как к чему? По моему это очевидно, раз письмо упало на рамблер то и скриншот будет с рамблером.К чему тогда был скриншот с адресом рамблера?В упор в рамблере такого не нахожу.
Переходи на вменяемые службы и сервиса!
Сообщение было изменено evaxp: 23 Октябрь 2011 - 20:29
Отправлено 23 Октябрь 2011 - 20:34
Если я правильно понимаю, только smtp-сервер может что-либо писАть в заголовки писем. Получается, что некто, вероятно, с адреса 85.128.140.4 авторизовался через веб-интерфейс Рамблера по http и отправил письмо.Отправку я делал, конечно, на внешний адрес.Пока я вижу две вещи:
1. mperl11 находится внутри рамблеровской сетки;
2. mperl11 является SMTP-сервером.
Каким образом вы могли сделать прямую отправку на адрес приватной сети - плохо понимаю, но не вижу ни одной причины, чтобы "те, кто знают" не могли отправлять письма таким образом.
P.S. Взлом, конечно, мог быть, только не вашего ящика, а сервера:
inetnum: 85.128.128.0 - 85.128.167.255
netname: NETARTdescr: NetArt webhosting servers
В заголовке указано, что mperl получил письмо не по SMTP, а по HTTP. Почему вы думаете, что mperl* являются SMTP-серверами?
Отправлено 23 Октябрь 2011 - 21:01
Если я правильно понимаю, только smtp-сервер может что-либо писАть в заголовки писем. Получается, что некто, вероятно, с адреса 85.128.140.4 авторизовался через веб-интерфейс Рамблера по http и отправил письмо.
Отправлено 23 Октябрь 2011 - 21:03
По-моему, совершенно очевидно, что работает:Неизвестно, работает ли mperl* с SMTP на приём.Если я правильно понимаю, только smtp-сервер может что-либо писАть в заголовки писем. Получается, что некто, вероятно, с адреса 85.128.140.4 авторизовался через веб-интерфейс Рамблера по http и отправил письмо.
Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
Отправлено 23 Октябрь 2011 - 21:15
Он работает не по SMTP:По-моему, совершенно очевидно, что работает:Неизвестно, работает ли mperl* с SMTP на приём.
Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
Received: from [85.128.140.4] by mperl11.rambler.ru with HTTP (mailimap); Tue, 18 Oct 2011 05:37:04 +0400
Отправлено 23 Октябрь 2011 - 21:34
Как к чему? По моему это очевидно, раз письмо упало на рамблер то и скриншот будет с рамблером.
virustotal
[drweb.com #2752531]