Nicht, dass das Thema an sich fürchterlich neu wäre -- aber in diesem
Phish sind mir ein paar "merkwürdige" Header aufgefallen:
| Return-Path: <
wail...@cygnet.websitewelcome.com>
| Received: from
mailin55.aul.t-online.de
| (
mailin55.aul.t-online.de [172.20.27.4])
| by mhead205 (Cyrus v2.3.15-fun-3.2.14.0-1) with LMTPA;
| Wed, 10 Apr 2013 05:57:53 +0200
| X-Sieve: CMU Sieve 2.3
| Received: from
cygnet.websitewelcome.com ([184.173.246.11])
| by
mailin55.aul.t-online.de
| with esmtp id 1UPmAL-0PcZXM0; Wed, 10 Apr 2013 05:57:45 +0200
| Received: from wail123w by
cygnet.websitewelcome.com
| with local (Exim 4.80)
| (envelope-from <
wail...@cygnet.websitewelcome.com>)
| id 1UPmAJ-00031R-Au
| for vorname....@provider.example;
| Tue, 09 Apr 2013 22:57:43 -0500
Sieht zumindest für mich bis hierhin plausibel aus.
| To: vorname....@provider.example
| Subject: Konto gesperrt, mithilfe erforderlich.
| X-PHP-Script:
building-code.biz/wp-content/plugins/tv1/gmail.php
| for 195.94.38.227
Wer oder was bindet da ein (offenbar) fremdes Script ein?
Whois von
RIPE.NET meint zu
195.94.38.227:
inetnum: 195.94.38.224 - 195.94.38.255
netname: JEANGAL-CH
descr: JEAN GALLAY SA
descr: Plan Les Ouates
country: CH
admin-c: MLC13-RIPE
tech-c: MLC13-RIPE
| From: Information Kontosicherheit <...>
| [...]
| Date: Tue, 09 Apr 2013 22:57:43 -0500
| X-AntiAbuse: This header was added to track abuse,
| please include it with any abuse report
Leider kein Hinweis, _wer_ diese Header eingefügt hat.
| X-AntiAbuse: Primary Hostname -
cygnet.websitewelcome.com
| X-AntiAbuse: Original Domain - provider.example
| X-AntiAbuse: Originator/Caller UID/GID - [2703 32007] / [47 12]
| X-AntiAbuse: Sender Address Domain -
cygnet.websitewelcome.com
| [...]
| X-Source:
| X-Source-Args: /usr/bin/php
| /home/wail123w/public_html/wp-content/plugins/tv1/gmail.php
Wieder ein Verweis auf das Script, diesmal aber lokal.
| X-Source-Dir:
| building-code.biz:/public_html/wp-content/plugins/tv1
| X-Source-Sender:
| X-Source-Auth: wail123w
| X-Email-Count: 284
| [...]
| X-ENVELOPE-TO: <vorname....@provider.example>
Im Body, nur wenige Zeilen lang, das übliche Schicksal: "auffällige
Aktivitäten". Interessanter ist da wohl der angegebene Link:
|
http://wwwbanksa.net/?
|
meine.deutsche-bank.de/trxm/db/pbc/
| ser-onlinebanking-sicherheit.html
Der übergebene String mit einem "https://" davor führt nur zu einem 404,
mit "http://" gibt es einen Timeout; ob man da etwas zu sehen bekäme,
wenn man eingeloggt ist, kann ich mangels Kundenstatus nicht überprüfen.
Gehackter Server und geklautes Script?
Michael
--
Real names enhance the probability of getting real answers.
My e-mail account at DECUS Munich is no longer valid.