46356
Goto Top

Phishern auf der Spur

Hallo

Heute hatte ich in meinem E-Mail Postfach eine Phisingmail.
Ich wollte den Absender ausfindig machen und anscheinend ist es
mir gelungen:


Die Phisingseite lautete:

http://sparkasse.de.goldline.ph/kundendienst/anfang.cgi/


Anschließend überprüfte ich die .ph Domain und stellte Fest, dass es eine Domain von den Philippinen ist...

Daraufhin wollte ich mir die Domain www.goldline.ph
(auf http://www.domains.ph) registrieren...
Und aus reinem Zufall war die Website schon vergeben... ^^ ;)

Einen kurzen Blick in die Whois Datenbank hat mir dann die Organisation, sowie
die Adresse des US Bürger bekannt gegeben...

Habe ich den Phisher nun wirklich ausfindig gemacht, oder war es nur ein Hacker,
der mir irgendetwas vorgaukelte?

7ae3dae64032f12f452c4388d29a1bdf-phisher

Freue mich über alle Kommentare,
Alexander Breuss

P.S.: Der Absender der E-Mail war: verweisung-1239629760929ib@sparkasse.de.
Kann ich von dieser E-Mail irgendwie die IP Adresse bzw. über
welchen Server die Mail geschickt wurde herausbekommen?

Content-Key: 75938

Url: https://administrator.de/contentid/75938

Printed on: April 26, 2024 at 23:04 o'clock

Mitglied: 58502
58502 Dec 13, 2007 at 21:37:59 (UTC)
Goto Top
Die Mailadresse ist offenbar unvollständig, die entsprechenden Adressen, über die die Mail gelaufen ist, sollten im Header der Mail stehen. Ob du damit aber was anfangen kannst, wage ich mal zu bezweifeln. face-wink
Member: gnarff
gnarff Dec 13, 2007 at 23:17:03 (UTC)
Goto Top
Hallo Alex!

Habe ich den Phisher nun wirklich
ausfindig gemacht, oder war es nur ein
Hacker, der mir irgendetwas vorgaukelte?

Du hast den Server gefunden, den der Missetäter benutzt hatte um sich in den Besitz von Kundendaten der Sparkasse zu bringen.
Du kannst in Thailand oder auf den Philipinen unter jedem beliebigen Namen eine Domain und Webspace anmieten, deswegen sind diese Länder ja auch so beliebt bei Kinderpornographie-Anbietern...Sie sind nicht angreifbar.

saludos
gnarff
Mitglied: 46356
46356 Dec 14, 2007 at 21:50:07 (UTC)
Goto Top
Hallo!

Gibt es eine Möglichkeit, die IP des Absenders der Mail herauszufinden?

Lg. Alex
Member: gnarff
gnarff Dec 14, 2007 at 23:34:31 (UTC)
Goto Top

Gibt es eine Möglichkeit, die IP des
Absenders der Mail herauszufinden?

Hättest Du mal den kompletten Header posten sollen, den wirklichen Absender zu finden dürfte allerdings nicht möglich sein...
Schau mal unter E-Mail Header Analyzer, nettes Online-Tool.

saludos
gnarff
Mitglied: 46356
46356 Dec 15, 2007 at 09:24:26 (UTC)
Goto Top
Hallo!

Nettes Tool gnarff!
Konnte folgendes herausfinden:

Received: from bzq-79.179.177.234.red.bezeqint.net (bzq-79.179.177.234.red.bezeqint.net [79.179.177.234])
Received: from purinmail.com [100.168.77.188]

E-Mail Relay Analysis: No. IP Address Reverse DNS Black Listed
1 100.168.77.188
2 79.179.177.234 bzq-79-179-177-234.red.bezeqint.net


Nach längerem herumstöbern auf der Seite fand ich einen "Quick RBL/SBL Lookup".
Dort wollte ich eine die IP des Phishers eingeben...

Doch folgende Warnung wurde mir angezeigt:

Access Denied to this service!
Your IP address [MEINE.IP] is listed in RBL/SBL

Wikipedia sagte mir, dass RBL eine Blacklist der Spammer wäre...
Ich bin aber doch kein Spammer ;)

Lg. Alex
Member: gnarff
gnarff Dec 15, 2007 at 14:23:41 (UTC)
Goto Top

Wikipedia sagte mir, dass RBL eine Blacklist
der Spammer wäre...
Ich bin aber doch kein Spammer ;)

Das glaube ich Dir aufs Wort.
Wenn Du eine dynamische IP benutzt, kann es sein, dass von dem Rechner desjenigen, der vorher die IP hatte, freiwillig oder unfreiwillig [z.B. durch Malwarebefall] SPAM versandt und gemeldet wurde.
Hast Du eine feste IP, solltest Du mal Deinen Rechner untersuchen...

saludos
gnarff
Mitglied: 46356
46356 Dec 15, 2007 at 22:39:57 (UTC)
Goto Top
Hallo!

Habe alle unsere Computer im Netzwerk gefunden, aber keiner war Viren besessen...

Was kann ich machen?

Lg. Alex

[edit: Habe eine feste IP]
Mitglied: 46356
46356 Dec 15, 2007 at 22:54:32 (UTC)
Goto Top
Mittlerweile wurde die Domain schon vom "Netz" genommen!
Die Phishingseite ist somit geschichte...

Lg. Alex
Member: gnarff
gnarff Dec 15, 2007 at 23:24:09 (UTC)
Goto Top
Es gilt noch zu beim Blacklistbetreiber zu beantragen, dass eure IP aus der Liste entfernt wird und den Vorgang eurem ISP zu melden...

saludos
gnarff