Simon: 500 Mail s ich bin es nicht

Ich bekomme ca. 500 Mail's am Tag

Und jetzt soll ich über/mit meiner Domain Spam und Viren versenden
und als Return Path soll eine E Mail Adresse eines internen Firmenverteilers einer mir nicht bekannten Firma enthalten sein

Diese hat sich jetzt an Mein Provider gerichtet um
die MailServerlogdatein einzusehen (mit ankündigung Rechtsweg)

Was kann ich tun ????
vielleicht ist es ein Fehler seine Mail Adresse im WWW bekanntzugeben.

Simon

*********************************************************************
                    Confixx AntiVir Virus Warnung
*********************************************************************

AntiVir hat diese Viren in einer E-Mail, gerichtet an Sie,
von adultreviews@adultreviews.net gefunden:

Worm/Sobig.F

Die E-Mail wurde nicht ausgeliefert und auf dem Server isoliert.

AntiVir verhinderte die Auslieferung der mit Viren infizierten
E-Mail.

Wenn Sie weiterhin E-Mails von adultreviews@adultreviews.net erhalten
moechten, dann
raten Sie dem Absender an, sein System auf Virenbefall zu
ueberpruefen.

*********************************************************************

AntiVir found these viruses in a mail for you from
adultreviews@adultreviews.net:

Worm/Sobig.F

The mail was not delivered.

Mail-Info:
--8<--
 From: adultreviews@adultreviews.net
 To: <kontakt@MEIN_SERVER.de>
 Date: Wed, 3 Sep 2003 9:06:27 +0200
 Subject: Re: Wicked screensaver
--8<--

  1. Hallo,

    Was kann ich tun ????

    Mein Vorschlag: Mailserverlogdateien einfach einsehen lassen. Warst Du es dann doch, erfährst Du so, dass Du Dir was eingefangen hast bzw. ein unsicheres System hast. Warst Du es nicht (was zu vermuten ist, da ja Sobig et al. die Absender fälschen), hilft es der anderen Seite zu verstehen, wie moderne Viren funktionieren, und dass es vielleicht lustigere Sachen gibt, mit denen man seine Zeit vergeuden kann.

    Grüße,

    Utz

    --
    Mitglied im Ring Deutscher Mäkler
  2. Hallo,

    vielleicht ist es ein Fehler seine Mail Adresse im WWW bekanntzugeben.

    Naja, im Prinzip schon, das "Medium" E-Mail ist mittlerweile ziemlich kaputt.

    Allerdings sucht Sobig seine "Kontaktadressen" in den Outlook(Express)-Adressbuechern der befallenen Systeme. Wenn man dort also drinsteht, wird man das Zeug erhalten und auch als vermeintlicher Absender fungieren (Header-Fakes).

    Der Eingang von Sobig.F laesst sich anhand dieser Betreffzeilen (und ggf. kombiniert mit den PIF-Anhangsnamen) gut filtern:

    Re: Details
    Re: Approved
    Re: Re: My details
    Re: Thank you!
    Re: That movie
    Re: Wicked screensaver
    Re: Your application
    Thank you!
    Your details

    MfG, Thomas

    1. Hi
      Danke erst mal
      Ich habe mit der Firma gesprochen und er meinte das irgendwo ein Server als Mailer dient. Also nicht so schlimm

      Wo gibt es denn ein vordefinierten guten Filter für Outlook(Express)

      Simon

      1. Hallo,

        Ich habe mit der Firma gesprochen und er meinte das irgendwo ein Server als Mailer dient. Also nicht so schlimm

        Sobig.F verbreitet sich deshalb so "erfolgreich", weil auf auf den befallenen Systemen ein eigener SMTP-Server installiert wird.

        Wo gibt es denn ein vordefinierten guten Filter für Outlook(Express)

        Keine Ahnung, habe O(jE) noch nie benutzt ;-).

        MfG, Thomas

        1. Hallo,

          Ich habe mit der Firma gesprochen und er meinte das irgendwo ein Server als Mailer dient. Also nicht so schlimm

          Sobig.F verbreitet sich deshalb so "erfolgreich", weil auf auf den befallenen Systemen ein eigener SMTP-Server installiert wird.

          Wo gibt es denn ein vordefinierten guten Filter für Outlook(Express)

          Keine Ahnung, habe O(jE) noch nie benutzt ;-).

          Ich muß das leider, privat nutze ich nur kmail :-))
          Server abzudichten kann aber dennoch etwas problematisches sein.
          Ich versuche mich gerade mit smtp_after_pop. Ein Kumpel will von außen mailen, auth geht wegen seinem komischen ak-Mail nicht.
          Kann mal jemand versuchen, über den Server zu mailen?
          Also, ihn als smtp zu benutzen, an sich selbst eine Mail versenden.
          Ich würde gerne wissen, ob ein Fehler kommt und wenn ja welcher.
          Wenn nein, was habt ihr gemacht?

          der Server ist rusch.dyndns.org

          Danke!

          Gruß
          Reiner

          1. Moin!

            Kann mal jemand versuchen, über den Server zu mailen?

            Frag http://www.ordb.org. Da kannst du eine IP (bzw. einen Namen, der sofort in eine IP umgesetzt wird) angeben, die dann getestet wird.

            Im Zweifel landest du auf deren Blackliste - kriegst das Ergebnis aber mitgeteilt. Du mußt dich vor der ersten Benutzung auch per Link authentifizieren.

            - Sven Rautenberg

            --
            ss:) zu:) ls:[ fo:} de:] va:) ch:] sh:) n4:# rl:| br:< js:| ie:( fl:( mo:|
          2. Kann mal jemand versuchen, über den Server zu mailen?
            Also, ihn als smtp zu benutzen, an sich selbst eine Mail versenden.
            Ich würde gerne wissen, ob ein Fehler kommt und wenn ja welcher.
            Wenn nein, was habt ihr gemacht?

            der Server ist rusch.dyndns.org

            hallo reiner

            hab versucht ihn als smtp zu verwenden und er hat mich korrekt abgewiesen. zum spamen jedenfalls nicht wirklich geeignet.

            hier das telenetlog:

            220 netp.ath.cx ESMTP Sendmail 8.11.6/8.11.6/SuSE Linux 0.5; Wed, 3 Sep 2003 14:29:30 +0200
            helo
            501 5.0.0 helo requires domain address
            helo rusch.dyndns.org
            250 netp.ath.cx Hello N518P009.adsl.highway.telekom.at [mei.ip.adr.ess], pleased to meet you
            mail from: xxx@rusch.dyndns.org
            250 2.1.0 xxx@rusch.dyndns.org... Sender ok
            rcpt to: meineemail@meinserver.at
            550 5.7.1 meineemail@meinserver.at... Relaying denied

            l.g. karl :-)´

            1. hier das telenetlog:

              220 netp.ath.cx ESMTP Sendmail 8.11.6/8.11.6/SuSE Linux 0.5; Wed, 3 Sep 2003 14:29:30 +0200
              helo
              501 5.0.0 helo requires domain address
              helo rusch.dyndns.org
              250 netp.ath.cx Hello N518P009.adsl.highway.telekom.at [mei.ip.adr.ess], pleased to meet you
              mail from: xxx@rusch.dyndns.org
              250 2.1.0 xxx@rusch.dyndns.org... Sender ok
              rcpt to: meineemail@meinserver.at
              550 5.7.1 meineemail@meinserver.at... Relaying denied

              danke!!!
              so sah das bei mir aus:

              Sep  3 14:32:34 netp sendmail[27322]: h83CVge27322: ruleset=check_rcpt, arg1=k.doppelmayr@trumedia.at, relay=N518P009.adsl.highway.telekom.at [62.47.8.169], reject=550 5.7.1 k.doppelmayr@trumedia.at... Relaying denied
              Sep  3 14:35:25 netp sendmail[27322]: h83CVge27322: ruleset=check_rcpt, arg1=meineemail@xxx.com, relay=N518P009.adsl.highway.telekom.at [62.47.8.169], reject=550 5.7.1 meineemail@xxx.com... Relaying denied
              Sep  3 14:46:55 netp sendmail[27322]: h83CVge27322: lost input channel from N518P009.adsl.highway.telekom.at [62.47.8.169] to MTA after rcpt
              Sep  3 14:46:55 netp sendmail[27322]: h83CVge27322: from=xxx@rusch.dyndns.org, size=0, class=0, nrcpts=0, proto=SMTP, daemon=MTA, relay=N518P009.adsl.highway.telekom.at [62.47.8.169]

              Gruß
              Reiner

  3. Hallo Simon,

    Was kann ich tun ????
    vielleicht ist es ein Fehler seine Mail Adresse im

    WWW bekanntzugeben.

    Einmal Lachen: Ausgerechnet Obst!
    http://www.spiegel.de/netzwelt/netzkultur/0,1518,264130,00.html

    Passt irgendwie wunderbar hier rein.

    Hatte das Sobig.F Problem ziemlich schnell mit einem
    Serverseitigen Filter erledigt, nachdem ich wusste
    welche Betreffzeilen ich Loeschen musste.

    gruesse aus'm ruhrpott
      jens mueller

    --
    Alles sollte so einfach wie möglich gemacht werden,
    - aber nicht einfacher. / Albert Einstein Physiker (1879-1955)
    1. Hallo zusammen,

      Einmal Lachen: Ausgerechnet Obst!
      http://www.spiegel.de/netzwelt/netzkultur/0,1518,264130,00.html

      Der ist nett.
      Aber nicht ganz wahrheitsgetreu - der Wurm verschickt
      sich natuerlich auch an Mailadressen von Mac- und
      Linux-Besitzern... Bloss geraet er dort in eine "Sackgasse",
      weil diese Rechner ihm nicht bei der Fortpflanzung helfen.

      Hatte das Sobig.F Problem ziemlich schnell mit einem
      Serverseitigen Filter erledigt, nachdem ich wusste
      welche Betreffzeilen ich Loeschen musste.

      Die Viren-Mails an sich lassen sich ja so (oder durch client-seitige
      Filter) noch bequem ausfiltern.

      Das richtig muehsame sind aber all die automatischen Server-Meldungen
      ("Mail nicht zustellbar", "Sie verschicken einen Virus", ...),
      die man erhaelt, weil die eigene Adresse vom Wurm als
      Absender missbraucht wurde.

      Davor schuetzt leider auch ein vernuenftiges Betriebssystem
      rein gar nichts (und nein, ich meine nicht Mac OS xy).

      mfg
      Thomas

      1. Hallo Thomas,

        Aber nicht ganz wahrheitsgetreu - der Wurm verschickt
        sich natuerlich auch an Mailadressen von Mac- und
        Linux-Besitzern... Bloss geraet er dort in eine "Sackgasse",
        weil diese Rechner ihm nicht bei der Fortpflanzung helfen.

        Wirklich nicht?

        http://articles.linuxguru.net/view/198

        Viele Grüße,
        Christian

      2. Moin,

        Das richtig muehsame sind aber all die automatischen Server-Meldungen
        ("Mail nicht zustellbar", "Sie verschicken einen Virus", ...),
        die man erhaelt, weil die eigene Adresse vom Wurm als
        Absender missbraucht wurde.

        Davor schuetzt leider auch ein vernuenftiges Betriebssystem
        rein gar nichts (und nein, ich meine nicht Mac OS xy).

        Klar doch. Bei mir hat bogofilter sehr zuverlässig dafür gesorgt dass ich nur eine Handvoll von Sobig verursachte Mails (also solche mit dem Wurm selbst, als auch automatisch generierte Antworten von kaputten System) bekommen habe.

        --
        Henryk Plötz
        Grüße aus Berlin
        ~~~~~~~~ Un-CDs, nein danke! http://www.heise.de/ct/cd-register/ ~~~~~~~~
        ~~ Help Microsoft fight software piracy: Give Linux to a friend today! ~~
  4. Hallo,

    Eine kleine Hilfe wäre eventuell, deine e-Mailadresse hexadezimal zu formatieren. So kann wenigstens deine e-Mailadresse aus dem Quelltext von den Robots noch_nicht ausgelesen werden. Ich habe alle meine Mailadressen codiert und dort, wo es nicht geht, gebe ich keine an. ;-)
    Damit http://faq.united-web.at/_test/hexcode.htm tust du dir eventuell ein wenig leichter.

    Gruß

    Kurt

    --
    "Mut ist eine Tugend, doch Angst beweist Vernunft, Bewusstsein und Phantasie. Die Kunst ist es abzuwägen."
    http://faq.united-web.at
    http://elektro-dunzinger.at
    http://shop.elektro-dunzinger.at
    1. hi,

      Eine kleine Hilfe wäre eventuell, deine e-Mailadresse hexadezimal zu formatieren. So kann wenigstens deine e-Mailadresse aus dem Quelltext von den Robots noch_nicht ausgelesen werden.

      wie kommst du zu dieser behauptung?
      welches ascii-zeichen wie kodiert wird, ist kein geheimnis - und wenn ein browser den algorihtmus zur umwandlung in ascii implementiert hat, wieso soll das bei einem bot, der adressen sammeln soll, nicht genauso funktionieren?

      gruss,
      wahsaga

      1. Moin!

        welches ascii-zeichen wie kodiert wird, ist kein geheimnis - und wenn ein browser den algorihtmus zur umwandlung in ascii implementiert hat, wieso soll das bei einem bot, der adressen sammeln soll, nicht genauso funktionieren?

        Weil die Programmierer von Adress-Harvestern vielleicht faul sind? Solange ein Programm ausreichend viele Adressen findet, muß man sich doch den Extraaufwand nicht machen.

        Solche Harvester suchen üblicherweise auch nur nach @-Zeichen und den Zeichen drumherum, aber nicht zwingend nach "mailto:". Damit finden sie mehr Mails.

        Diese Argumentation hat natürlich zur Folge, dass die Programme besser werden, sobald dieser Codier-Trick zu häufig angewandt wird und kaum noch normale Mails gefunden werden.

        - Sven Rautenberg

        --
        ss:) zu:) ls:[ fo:} de:] va:) ch:] sh:) n4:# rl:| br:< js:| ie:( fl:( mo:|
      2. Hallo,

        wie kommst du zu dieser behauptung?
        welches ascii-zeichen wie kodiert wird, ist kein geheimnis - und wenn ein browser den algorihtmus zur umwandlung in ascii implementiert hat, wieso soll das bei einem bot, der adressen sammeln soll, nicht genauso funktionieren?

        Nun ja, Sven hat dir ja schon die Antwort darauf gegeben. Zur Zeit ist es auf alle Fälle möglich, die Mailadresse dergestalt vor den Bots zu verbergen, was aber nicht heisst, das es auch hinkünftig so bleibt.

        Gruß

        Kurt

        --
        "Mut ist eine Tugend, doch Angst beweist Vernunft, Bewusstsein und Phantasie. Die Kunst ist es abzuwägen."
        http://faq.united-web.at
        http://elektro-dunzinger.at
        http://shop.elektro-dunzinger.at
  5. Hallo,

    Ich bekomme ca. 500 Mail's am Tag

    Anderen geht es auch nicht viel anders. :-(

    Diese hat sich jetzt an Mein Provider gerichtet um
    die MailServerlogdatein einzusehen (mit ankündigung Rechtsweg)
    Was kann ich tun ????

    Dich zurücklehen und abwarten, dass sie ihr Versprechen wahrmachen, das würde nämlich dazuführen, dass der eigentliche Absenderrechern ausfindig gemacht wird und somit der Virenwirt.

    vielleicht ist es ein Fehler seine Mail Adresse im WWW bekanntzugeben.

    Das finde ich an sich nicht so. In der Zwischenzeit bin ich eher zu der Meinung gekommen, dass die Probleme mittlerweile viel weniger von den Virenprogrammierer, als erstens von unbrauchbaren Software (wie Outlook & Co.) und zweites von verantwortungslosen Leuten herrühren. Deshalb wäre ich dafür das Leute deren Server / Rechner Viren verbreiten einfach von deren Provider für mindestens ein Monat vom Netzt getrennt werden, damit sie Zeit haben ihren Rechner gründlich zu rienigen. Und das wäre noch milde, ich neige schon fast dazu solchen Leuten einfach Geldstrafen aufzudonnern. Dann würde nämlich spätestens nach dem 3. Mal jeder dafür sorge Tragen, dass sein Server / Rechner nicht als Virenparadies exisitiert.

    z.B. ich habe jetzt über 50 solche Mails wie "Re: That Movie" bei mir angeschaut, es gibt in diesen nur zwei Absender IPs 217.232.153.202 und  217.232.153.202.
    Wenn ich auch nur ansatztweise davon ausgehen könnten, dass die Provider dieser IPs (einer ist die teleschei... ehm... telekom) sich in Bewegung setzen würden wenn ich sie Informiere, würde ich denen eine Mail senden.
    Und in diesen bzw. in solchen fällen, halte ich auch die Provider für schuldig.

    Tja.. so weit so schlecht.

    Grüße
    Thomas

    1. Hallo,

      Wenn ich auch nur ansatztweise davon ausgehen könnten, dass die Provider dieser IPs (einer ist die teleschei... ehm... telekom) sich in Bewegung setzen würden wenn ich sie Informiere, würde ich denen eine Mail senden.

      Soweit ich weiß, setzt sich die Abuse-Abteilung der Telekom tatsächlich
      in Bewegung. Probier doch einfach einmal denen eine kurze und präzise
      eMail zu schreiben. Vielleicht informieren die den Kunden ja sogar.
      Rausschmeißen werden sie ihn aber wohl eher nicht. :-)

      Und in diesen bzw. in solchen fällen, halte ich auch die Provider für schuldig.

      Ich nicht.

      Gruß
      Slyh

      --
      Es gibt 10 Arten von Menschen. Solche, die das Binärsystem verstehen, und solche, die es nicht verstehen.
      Selfcode: sh:( fo:) ch:? rl:( br:^ n4:& ie:{ mo:} va:} de:] zu:) fl:( ss:) ls:/ js:|
      1. Hallo,

        Soweit ich weiß, setzt sich die Abuse-Abteilung der Telekom tatsächlich
        in Bewegung. Probier doch einfach einmal denen eine kurze und präzise
        eMail zu schreiben.

        Ich habe das eine ganze Weile immer wieder gemacht, weil mir die Idiot, deren Rechner verseucht waren leid taten. Es kam ein einziges mal eine Reaktion von Telekom.

        Tja ...

        Grüße
        Thomas

        1. Hallo.

          Ich habe das eine ganze Weile immer wieder gemacht, weil mir die Idiot, deren Rechner verseucht waren leid taten. Es kam ein einziges mal eine Reaktion von Telekom.

          Immer wieder? Vielleicht halten sie dich für einen Spammer ;-)
          MfG, at

    2. hi,

      In der Zwischenzeit bin ich eher zu der Meinung gekommen, dass die Probleme mittlerweile viel weniger von den Virenprogrammierer, als erstens von unbrauchbaren Software (wie Outlook & Co.) und zweites von verantwortungslosen Leuten herrühren. Deshalb wäre ich dafür das Leute deren Server / Rechner Viren verbreiten einfach von deren Provider für mindestens ein Monat vom Netzt getrennt werden, damit sie Zeit haben ihren Rechner gründlich zu rienigen. Und das wäre noch milde, ich neige schon fast dazu solchen Leuten einfach Geldstrafen aufzudonnern. Dann würde nämlich spätestens nach dem 3. Mal jeder dafür sorge Tragen, dass sein Server / Rechner nicht als Virenparadies exisitiert.

      bisschen hartes vorgehen - aber grundsätzlich stimme ich dir zu.

      warum will kaum einer einsehen, dass ein computer und seine software auch ein gewisses lerninteresse vorraussetzen, um ihn verantwortungsvoll benutzen zu können?
      wenn ich als fahrer eines autos am strassenverkehr teilnehmen will, muss ich auch erstmal den führerschein machen - warum lässt man aber jeden DAU mit einem computer unsinn² anstellen?

      und wenn man den vergleich software - auto mal auf windows bezieht, dann baut microsoft "autos", die mit platten reifen und nicht befestigten sicherheitsgurten ausgeliefert werden - aber dafür hat's x-mal so viele blinker wie nötig ;-)

      gruss,
      wahsaga

    3. Moin,

      z.B. ich habe jetzt über 50 solche Mails wie "Re: That Movie" bei mir angeschaut, es gibt in diesen nur zwei Absender IPs 217.232.153.202 und  217.232.153.202.
      Wenn ich auch nur ansatztweise davon ausgehen könnten, dass die Provider dieser IPs (einer ist die teleschei... ehm... telekom) sich in Bewegung setzen würden wenn ich sie Informiere, würde ich denen eine Mail senden.

      Also mit T-Online habe ich diesbezüglich eher gute Erfahrungen. Ich habe vor einiger Zeit als dieser Wurm unterwegs war der willkürlich Dokumente von der Festplatte verschickte von einem bestimmten Menschen so um die 3 oder 4 Exemplare bekommen. Ich hatte den Menschen zwar angemailt (die T-Online-Nummer stand ja in jeder Mail) aber er hat nicht reagiert. Daraufhin schrieb ich an support@ bei T-Online mit der Bitte sie mögen den armen Menschen doch mal darauf aufmerksam machen dass sein Rechner grade seine Festplatte in die Gegend verteilt. Zwei Tage später kam eine Antwort von abuse@ mit der Nachricht dass der User gesperrt wurde.

      (Der Mensch hat mir dann kurz darauf noch einen Wurm über einen Call by Call Provider - daran zu erkennen dass es immer das gleiche Attachment war - zugestellt. Dann hat er es wohl mitgekriegt und es war Ruhe.)

      Ob der Abuse-Desk allerdings in Anbetracht der aktuellen Welle dazu kommt jede Meldung zu beantworten ist natürlich fraglich. Schaden kann es wohl trotzdem nicht, bloß immer daran denken den vollen Header der fraglichen Mails mitzuschicken.

      --
      Henryk Plötz
      Grüße aus Berlin
      ~~~~~~~~ Un-CDs, nein danke! http://www.heise.de/ct/cd-register/ ~~~~~~~~
      ~~ Help Microsoft fight software piracy: Give Linux to a friend today! ~~
  6. Moin,

    Mail-Info:
    --8<--
    From: adultreviews@adultreviews.net
    To: <kontakt@MEIN_SERVER.de>
    Date: Wed, 3 Sep 2003 9:06:27 +0200
    Subject: Re: Wicked screensaver
    --8<--

    Ahja, sehr sinnvoll. Wer programmiert eigentlich solche Schei*e? Ohne den vollen Header ist das hier natürlich vollkommen wertlos da jede einzelne dieser Zeilen vom Wurm selber gesetzt werden kann. Bitte lass dir doch mal die Header von dieser Firma zustellen, sonst kann man gar nichts sagen. (Was will die überhaupt von dir? Soweit das zu sehen ist, bist du doch der _Empfänger_?)

    --
    Henryk Plötz
    Grüße aus Berlin
    ~~~~~~~~ Un-CDs, nein danke! http://www.heise.de/ct/cd-register/ ~~~~~~~~
    ~~ Help Microsoft fight software piracy: Give Linux to a friend today! ~~
  7. Hallo,
    500 Mails, echt übel, hol dir ein neues Konto und oder nen Spam Filter.

    Am besten geh zu web.de, deren Spam Filter ist echt gut.

    Aber ich habs auch letztens erlebt.

    Ein Kunde hatte so nen neuen Wurm drauf und der hat per Norten Antivirus Mails verschickt.
    Das hat der I Love U Virus ja auch über Outlook gemacht.
    Also ich würde nicht so nen schiss haben, weil du ja nichts dafür kannst wenn nen Virus mit deiner Adresse Mails verschickt