本日以下のようなヘッダーを持つSpamメールが届きました。この場合どれが送信元になるのでしょうか?


Return-Path: <bounce+midori=withmama.info@gs22.big81.com>
Delivered-To: 110-midori@withmama.info
Received: (qmail 11261 invoked from network); 15 Jul 2005 23:59:47 -0000
Received: from unknown (HELO gs22.big81.com) (222.236.44.69)
by mail.lys.clara.ne.jp with SMTP; 16 Jul 2005 08:59:47 +0900
(略)
Content-Transfer-Encoding: 7bit
Date: Sat, 16 Jul 2005 08:59:46 +0900 (KST)
From: =?ISO-2022-JP?B?GyRCJSglTSVeJTAlaRsoQg==?= < ec@big81.com>
To: midori@withmama.info
Message-Id: <20050715235947.06FC15980E2@gs22.big81.com>

回答の条件
  • URL必須
  • 1人2回まで
  • 登録:
  • 終了:--
※ 有料アンケート・ポイント付き質問機能は2023年2月28日に終了しました。

回答7件)

id:kgs_kazuhiro No.1

回答回数12ベストアンサー獲得回数0

ポイント28pt

http://www.apnic.net/apnic-bin/whois.pl

Query the APNIC Whois Database

Received:のfromなんとかの所のIPアドレスを見ます。Received:が複数あるときは一番下のやつです。この場合222.236.44.69なので、URLのところのwhoisでしらべると、以下のような結果になりました。


netname: HANANET

descr: Hanaro Telecom, Inc.

descr: 726-1, Janghang2-dong, Goyang-si, Ilsan-gu, Seoul

country: KR


韓国のプロバイダですね。

id:sorlag No.2

回答回数26ベストアンサー獲得回数0

ポイント27pt

ReceivedもFromも偽造されていない可能性が高いならec@big81.comが送信元であると思います。

id:zaikk No.3

回答回数192ベストアンサー獲得回数2

ポイント27pt

4行目のReceived:から、IPアドレスが222.236.44.69であることがわかります。

これをapnicで調査したところ、ソウルのプロバイダと思われる会社名が出てきました。

このプロバイダで契約している顧客では無いかと思われます。


しかし、3行目のReceived:と4行目のReceived:の時間関係が前後しているように見えるため、4行目のReceived:は偽装されている可能性があります。


この場合、3行目のReceived:が本命です。


しかしそれよりも、この質問文にメールアドレスがのってしまっていることを心配します。


はてなのアカウントとメールアドレスのアカウントから、質問者さんの個人名と思われる情報がわかってしまいます。


この質問文ごと、削除してもらったほうがよいのでは無いでしょうか?

id:Nara-Chan No.4

回答回数186ベストアンサー獲得回数1

ポイント27pt

http://www2g.biglobe.ne.jp/~stakasa/spam/jiexiheader.html

spam�Ή����S�җp���[���w�b�_�[���͍u��

http://antispam.stakasaki.net/tools/hdpar-fr.html

hdpar(フレーム仕様GeekTools対応版)

これだけでは特定はほぼ不可能だと思います。

(略)のところもちょっと気になりますし。

一つめのサイトにあるように、Received の部分がすでに信用できないため。


とりあえず解析ツールとか使ってみると

「222.236.44.69」-> hanaro.com

が苦情先としてリストされますが....

id:aki73ix No.5

回答回数5224ベストアンサー獲得回数27

ポイント27pt

Received: from unknown (HELO gs22.big81.com) (222.236.44.69)←ここが送信元アドレスです


つまり、222.236.44.69をNSLOOKUPで参照してやればよいのですが・・・調べるとunknownです


アドレス自体は韓国もので、DNSに登録

されていない個人ユーザーのものみたいですね

id:y-mochizuki No.6

回答回数111ベストアンサー獲得回数1

ポイント27pt

一部略されているので、一番発信元のメールサーバ名がわかりませんね。


Return-Path の右に書かれているものが送信元に一番近いと思います。

id:yoo15x No.7

回答回数150ベストアンサー獲得回数1

ポイント27pt

http://mathom.jp/stak/

�^�C�g��

自称 ec@big81.com からのメールが

222.236.44.69 の IP から

SMTP gs22.big81.com を使って送信されました。

…ということになります。 リンク先でヘッダを解析できます。


spamのヘッダについては、

http://www.tarokawa.net/junkmail/mailtran/

�d�q���[���z�B�̎d�g��

も参考にするとよいでしょう。

  • id:ton-boo
    Receivedヘッダの時刻

    3行目は標準時、4行目は日本標準時(9時間先行)ですから、時刻のずれはありません。その部分だけを見れば不自然ではないかと思います。
    >3番目の回答者さん
  • id:zaikk
    Receivedヘッダの時刻

    ありがとうございます。勉強になりました。

この質問への反応(ブックマークコメント)

トラックバック

「あの人に答えてほしい」「この質問はあの人が答えられそう」というときに、回答リクエストを送ってみてましょう。

これ以上回答リクエストを送信することはできません。制限について

回答リクエストを送信したユーザーはいません