W dniu 05.06.2020 o 16:53, KIKI pisze:
>
>
> Zapodaj nagłówki ze 2-3 maili ?
>
From - Fri Jun 5 07:10:18 2020
X-Account-Key: account6
X-UIDL: 0001718d58cb80eb
X-Mozilla-Status: 0001
X-Mozilla-Status2: 00000000
X-Mozilla-Keys:
Return-Path: <
fu...@20boxme.org>
X-Spam-Checker-Version: SpamAssassin 3.3.1 (2010-03-16) on
host.domena.com.pl
X-Spam-Level: ***
X-Spam-Status: No, score=3.8 required=4.2 tests=DATE_IN_FUTURE_06_12,
HELO_MISC_IP,HTML_MESSAGE,NO_FM_NAME_IP_HOSTN,PDS_BTC_ID,RDNS_NONE,XPRIO
autolearn=no version=3.3.1
Received: from [42.116.169.172] ([42.116.169.172])
by
host.domena.com.pl (8.14.4/8.14.4) with ESMTP id 054F5xLu020461
for <
wal...@domena.com.pl>; Thu, 4 Jun 2020 17:06:00 +0200
X-Virus-Status: Clean
X-Virus-Scanned: clamav-milter 0.100.2 at
mpwik.mpwikzdw.com.pl
Date: 5 Jun 2020 03:40:54 +0600
From: <
fu...@20boxme.org>
X-Priority: 3
Message-ID: <
410016677.2...@20boxme.org>
To: <
wal...@domena.com.pl>
Subject: [***SPAM***]
=?utf-8?B?U3ByYXdkxbogaW50ZWdyYWxub8WbxIcgZGFueWNoICh6Z29kbmllIHogbmFzesSFIHVzxYJ1Z8SFIGJl?=
=?utf-8?B?enBpZWN6ZcWEc3R3YSBUd29qZSBrb250byB6b3N0YcWCbyB6aGFrb3dhbmUpLg==?=
MIME-Version: 1.0
Content-Type: multipart/mixed; boundary="----------=_5ED90DDA.F478F2C4"
X-Greylist: inspected by milter-greylist-4.5.12 (
host.domena.com.pl
[123.123.123.123]); Thu, 04 Jun 2020 17:06:03 +0200 (CEST) for
IP:'42.116.169.172' DOMAIN:'[42.116.169.172]' HELO:'[42.116.169.172]'
FROM:'fu...@20boxme.org' RCPT:''
X-Greylist: Delayed for 00:02:08 by milter-greylist-4.5.12
(
host.domena.com.pl [123.123.123.123]); Thu, 04 Jun 2020 17:06:03 +0200
(CEST)
This is a multi-part message in MIME format.
------------=_5ED90DDA.F478F2C4
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: 8bit
----------------- AUTOMATYCZNY raport antySPAMowy ----------------------
Oprogramowanie do wykrywania spamu, działające na serwerze:
*** "
host.domena.com.pl" ***,
zidentyfikowało ten email jako prawdopodobny spam. Oryginalna wiadomość
została dołączona do tej, aby można było ją przejrzeć, zweryfikować lub
zablokować na przyszłość. Jeżeli masz jakieś wątpliwości, to kieruj je pod
adres the administrator of that system
Przegląd zawartości: Pozdrowienia! Kilka miesięcy temu
dostałem dostęp
do systemu operacyjnego na twoim urządzeniu. I oczywiście
mam dostęp
do tego konta! Patrzyłem na ciebie od miesięcy. Faktem
jest, że
zostałeś zainfekowany złośliwym oprogramowaniem
podczas
odwiedzania witryny dla dorosłych. [...]
Szczegóły analizy zawartości: (8.0 zaliczonych, 4.2 wymaganych)
pkt nazwa reguły krótki opis
---- ---------------------- -------------------------------------------
2.5 BAYES_99 BODY: Bayesowskie prawdopodobieństwo spamu
wynosi 99 do 100%
[score: 1.0000]
0.2 BAYES_999 BODY: Bayesowskie prawdopodobieństwo spamu
wynosi 99.9 do
100%
[score: 1.0000]
1.9 DATE_IN_FUTURE_06_12 Data: jest od 6 do 12 godzin po dacie z
Received:
0.6 HTML_MESSAGE BODY: Wiadomość zawiera kod HTML
0.8 RDNS_NONE Delivered to internal network by a host
with no rDNS
0.5 PDS_BTC_ID FP reduced Bitcoin ID
0.2 HELO_MISC_IP Looking for more Dynamic IP Relays
1.0 XPRIO Has X-Priority header
0.3 NO_FM_NAME_IP_HOSTN No From name + hostname using IP address
Oryginalna wiadomość nie była w całości tekstowa, w związku z tym otwarcie
jej za pomocą niektórych programów pocztowych może nie być całkowicie
bezpieczne; w szczególności, przesyłka może zawierać wirusa lub kod
informujący spamera, że twój adres pocztowy jest prawidłowy i można na
niego przysyłać więcej spamu. Jeżeli chcesz ją przejrzeć, bezpieczniej
będzie zapisać ją najpierw na dysk, a następnie otworzyć edytorem tekstu.
------------=_5ED90DDA.F478F2C4
Content-Type: message/rfc822; x-spam-type=original
Content-Description: original message before SpamAssassin
Content-Disposition: attachment
Content-Transfer-Encoding: 8bit
X-Envelope-From: <
fu...@20boxme.org>
X-Envelope-To: <
wal...@domena.com.pl>
Received: from [42.116.169.172] ([42.116.169.172])
by
host.domena.com.pl (8.13.0/8.13.0) with SMTP id 054F5xLu020461;
Thu, 4 Jun 2020 17:05:59 +0200
(envelope-from <
fu...@20boxme.org>)
Date: 5 Jun 2020 03:40:54 +0600
From: <
fu...@20boxme.org>
X-Priority: 3
Message-ID: <
410016677.2...@20boxme.org>
To: <
wal...@domena.com.pl>
Subject:
=?utf-8?B?U3ByYXdkxbogaW50ZWdyYWxub8WbxIcgZGFueWNoICh6Z29kbmllIHogbmFzesSFIHVzxYJ1Z8SFIGJl?=
=?utf-8?B?enBpZWN6ZcWEc3R3YSBUd29qZSBrb250byB6b3N0YcWCbyB6aGFrb3dhbmUpLg==?=
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----------04DA4DEC2D937B8"
------------04DA4DEC2D937B8
Content-Type: text/plain; charset="ibm852"
Content-Transfer-Encoding: quoted-printable
Pozdrowienia!
Dalej idzie właściwy tekst.
Wszystkie podobne tylko każde z innego IP.
Co ciekawe - juz zniknęły, co potwierdzałoby tezę LEMATA, że zostały
poblokowane w RBL-ach, albo ich admini opanowali sytuację. Albo jedno i
drugie.
Co ciekawe, ale to chyba tylko zbieg okoliczności, kiedy wsadziłęm
regex-milterowi blokowanie po Subject, bo w każdej poczcie temat był
identyczny i zakodowany tak samo, to następnego dnia przyszło to samo
ale z innym tematem, ale potem przestały przychodzić.
LFC