هرزنامه – چگونه این ایمیل به یک گیرنده جعلی رسید؟

هنگامی که ایمیل از طریق SMTP ارسال می شود، دو نوع جداگانه وجود دارد این نوع اطلاعات می رود، پاکت (چیزهایی که با دستورات SMTP تنظیم شده اند) و هدر (اولین بلوک متن زیر فرمان SMTP Data، پایان دادن به یک خط خالی). بنابراین، برای مثال، در اینجا یک معامله SMTP است که پاکت با Headers مخالف است. این پیام برای هر پاکت تحویل داده می شود، اما گیرنده 19459003 سربرگ ها را می بیند .

 پست الکترونیکی از: 
250 2.1.0 خوب
rcpt به: 
250 2.1.5 خوب
داده ها
354 پایان داده ها با . 
از: "فروشگاه اپل" 
به: [email protected]
موضوع: ما فقط خرید خود را دریافت کردیم ...

صندوق پستی اینجا می رود
.
250 2.0.0 Ok: صف به عنوان C5E251FFE2
ترک
221 2.0.0 بیا
اتصال توسط میزبان خارجی بسته شده.

گیرنده جعلی در سربرگ "To:" خط می رود، اما ایمیل با توجه به مقدار تعیین شده در فرمان SMTP "RCPT TO" تحویل می شود. در حقیقت، گیرنده می بیند سرصفحه که مهاجم می خواست آنها را ببیند:

 دیدگاه مشتری از جعلی ایمیل

اکنون، برخی از محافظت در برابر این وجود دارد. اگر به مشتری پست الکترونیکی خود که می خواهید هدر پست های کامل را ببینید، می توانید توجه داشته باشید که سرور پست یک سرصفحه چندگانه را به داستان واقعی ارسال می کند:

 از [email protected] Fri Jul 27 14:45:21 2018
بازگشت مسیر: 
X-Original-To: [email protected]
تحویل به: [email protected]

اما، البته، مشتریان ایمیل همیشه این سطح جزئیات را به طور پیش فرض مخفی می کنند و هدر تفسیر درست می تواند دشوار باشد. کلید به خاطر سپردن این است که آنها توسط سرورها به صورت همزمان اجرا می شوند، بنابراین آنهایی که بالای سرور قرار می گیرند؛ اگر "Return-Path" را در پایین هدرها مشاهده کنید، احتمالا توسط مهاجم به شما سوءاستفاده می شود و شما را به اشتباه هدایت می کند … از آنجا که پیام اصلی 'data' حاوی هدرهایی است که توسط فرستنده ارسال شده است، آنها قبل از اینکه سرورها از پیش آماده شوند، می توانند هر آنچه را که می خواهند در آنجا بگذارند.

Protonmail نمی تواند ایمیل من را بخواند – اما می تواند تشخیص دهد که آیا این اسپم است؟

همانطور که در نقطه سوم خود اشاره میکنید، اگر ایمیل از و به یک حساب کاربری Protonmal یا اگر یک طرف یک سرور شخص ثالث باشد، تفاوت است.

برای مواردی که فرستنده یا گیرنده (یکی از آنها) کاربر Protonmail نیست، آنها به عنوان خودشان می گویند: https://protonmail.com/blog/encrypted-email-spam-filtering /

بخشی از متن وجود دارد:

  1. اول، آدرس IP سرور SMTP در حال دریافت در لیست های سیاه و سفید هرزنامه که حاوی آدرس های آی پی سرورهایی هستند که قبلا از هرزنامه دریافت کرده ایم، بررسی می شود. اگر ما یک ضربه دریافت کنیم، پیام رد می شود.

  2. دوم، پیام از طریق فیلترهای سفارشی بیزی که پیام های مشکوک را به عنوان هرزنامه نشان می دهد، منتقل می شود.

  3. بعد، ما کنترلهای پیام های ورودی را ایجاد می کنیم و آنها را بر علیه یک پایگاه داده پیام های اسپم شناخته شده. اگر یک مسابقه وجود داشته باشد، پیام را به عنوان هرزنامه علامت گذاری می کنیم. چکمه ها به گونه ای انجام می شود که در برابر ایمیل هایی که هرکدام از ایمیل های اسپم موثر هستند موثر باشد.

این همه در حافظه انجام می شود به طوری که تا زمانی که هر چیزی به صورت دائمی به دیسک ذخیره می شود، ایمیل برای ما قابل خواندن نیست. این به ما یک پنجره بسیار محدود برای انجام فیلتر کردن هرزنامه در پیام های دریافتی می دهد.

Tldr آنها پس از فیلتر کردن / فیلتر پس از فیلتر کردن / فیلتر پس از رمزگشایی قبل از ارسال، رمزگذاری می کنند.
آنها هنوز هم می گویند که "هیچ چیزی را نمی توانند بخوانند" مدیران و توسعه دهندگان.

برای عادلانه بودن، حتی بدون فیلتر، سرور می تواند در برخی موارد از ایمیل های رمزگذاری نشده برخوردار باشد، اگر فرستنده / گیرنده خارجی است … اما "آنها هرگز نمی توانند آن را بخوانند" بی معنی است.


درباره پستهای داخلی از و به پروتونمال، من یک پست ذهنی را پیدا نکرده ام – اما بعضی (احتمالا) اظهارات رسمی پراکنده در اینترنت

  • وجود دارد که اگر گیرندگان چیزی را علامت بزنند هرزنامه
  • که آنها مراقب آن هستند که هرکسی را بیش از یک مرز (بر خلاف بعضی از ارائه دهندگان پست که فقط اهمیتی ندارند) را مسدود کند و محدودیتی وجود دارد که چندین ایمیل در یک زمان مشخص ارسال شوند (هرزنامه های جرمی سخت تر می شود )

آیا ممکن است ISP در پیشگیری از هرزنامه مفید باشد؟

من تعدادی ایمیل فیشینگ از حوزه های مختلف دریافت کرده ام. من می خواهم جلوگیری از فرستادن ایمیل از دامنه به طوری که دیگران نیز از آن استفاده نکنند.

من موفق نشدم با ثبت کننده یا میزبان صحبت کنم تا دامنه را حذف کنم. آیا هر چیزی که یک ISP می تواند انجام دهد برای جلوگیری از چنین ایمیل هایی از یک دامنه مخرب شناخته شده است؟