Hallo,
ein ziemliches Durcheinander bringt diese Spam-Mail mit sich... ist
dieses Durcheinander neu? Die beworbene Domain ist exakt heute 25.4.
registriert und expired am 9.5.2013, hä?
Mischt der Ostblock jetzt im Kasino die Karten? Warum mischen sich die
Chinesen ein?
Ein paar aus meiner Sicht unwesentliche Daten gekürzt, kein Reply-To-Header:
> Received: from
mailin51.aul.t-online.de (...)
> by mhead212 (...) with LMTPA;
> Thu, 25 Apr 2013 12:56:17 +0200
> [...]
> Received: from
mout.gmx.net (...) by
mailin51.aul.t-online.de
> with...; Thu, 25 Apr 2013 12:56:13 +0200
> Received: from
host-88-132-119-254.prtelecom.hu ([88.132.119.254]) by
^^^^^^^^^^^^ passt zur IP
>
mx-ha.gmx.net (mxgmx111) with ESMTP ... for
> <ich...@gmx.xxxx>; Thu, 25 Apr 2013 12:56:13 +0200
> Date: Thu, 25 Apr 2013 03:55:45 -0700
> From: Ruby Palace <
no-r...@prtelecom.hu>
> To: <young-####@gmx.xxxx>
> Subject: Wir freuen uns bereits darauf, Sie im Ruby Palace willkommen heiXen zu dXrfen
> Message-ID: <...@
prtelecom.hu>
> MIME-Version: 1.0
> Content-Type: text/plain; charset=iso-8859-1
> Envelope-To: <ich...@gmx.xxxx>
[...]
| Ihre 1. Einzahlung wird verdreifacht, wenn Sie jetzt ein neues Konto
| im Ruby Palace anmelden.
|
| Stundenlang Spannung und Unterhaltung sind garantiert bei über 450
| verschiedenen Spielen in HD.
|
| Des Weiteren können Sie regelmäßige Angebote beantragen. Halten Sie
| deshalb Ihren E-Mail-Posteingang im Auge.
|
| Das Kundenservice-Team im Ruby Palace steht Ihnen täglich, rund um
| die Uhr zur Verfügung. Kontaktieren Sie uns mittels Anruf, E-Mail oder
Live
| Chat in über 17 verschiedenen Sprachen.
|
| Besuchen Sie unsere Webseite und beginnen Sie sogleich, zu spielen!
|
|
http://www.extraeliterubydream.pl/
Unsubscribe-Zeile spare ich mir ;-)
Domain mit TLD .pl
löst auf nach 119.1.109.48, das ist Chinanet-GZ, Admin auch .cn
^^^^^^^^^^^^^^^^^^^^^^^^^^ (das ist mir neu!)
Domain created 2013.04.25 09:52:05 ;-)
angegebene Adresse auf den Seychellen ist Sitz von Barclay Corp.
an der Adresse scheinen auch viele Briefkästen zu wohnen ;-)
Admin hat ne .pl-Email-Adresse bei domainsilver
Telefonnummer
+1.3236524343 (scheint ne Mondnummer zu sein)
Die Telefonnummer gibts bei Google schon öfter, bei trendmicro ist sie
in einem Blogeintrag vom Okt. 2012, Zitat:
| Further investigation showed that {BLOCKED}
dia.pl shared an IP
| address with other .pl domains and some of them were known servers of
| other botnets. All of these were registered under:
^^^^^^^^^^^^^
(domainsilver)
Hat so'n Zeug noch jemand bekommen?
Jürgen