Nota introduttiva: whois.arin.net è giù, e non so perché. Esamino solo quelli che posso (ripe, apnic e lacnic). Inoltre qualche blocklist (osirusoft, per esempio) è giù. Non vorrei che ci fosse un DoS in atto...
Per Nicola, per copiare/incollare:
- metti il prompt dei comandi in finestra, selezioni il testo con il mouse, premi invio per copiarlo negli appunti
oppure
- ridirigi lo std output su un file, e poi copi incolli con blocco note (es. whoisIP 127.0.0.1 > out.txt , l'output va su out.txt)
Per la media di frengo: scherzi, ti invidio. Personalmente sono tornato dalle ferie con un 85% di spam sul totale della mail.
Poi comincio con un po' di analisi, dalla più recente alla più antica (e sotto con il collinelli, ragazzi!)
1) Post di frengo, subject ragazze SEXY dal vivo
Alias Medianet group, suppongo. Problema in fase di risoluzione, sembra.
Received: from andrea (62.211.179.90) by mail.tiscali.it
Allora, intanto:
- Codice: Seleziona tutto
netname: Telecom-Adsl
descr: Telecom Italia
descr: Accesso ADSL BBB
remarks: Please send abuse notification to abuse-bbb*at*telecomitalia.it
remarks: Please report spam/abuse notification to abuse*at*tin.it
E poi vediamo se telecom è finita in blacklist...
- Codice: Seleziona tutto
62.211.179.90 (r-pd037-5b90.tin.it) not listed
No. Peccato
Scrivi anche - per conoscenza - a abuse*at*na.nic.it , archivio dello spam italiano (solo quello di provenienza italiana, mi raccomando)
----------------
2 - frengo, subject occasione (immagino CHE occasione)
Received: from localhost.com (80.117.228.72) by mail.tiscali.it (6.5.026)
Adoro le cose semplici.
- Codice: Seleziona tutto
netname: IT-TIN-20010806
descr: Telecom Italia Net
descr: Provider Local Internet Registry
Ancora? Vabbé, stavolta in effetti è interbusiness, e quindi abuse*at*interbusiness.it. E sempre ad abuse*at*na.nic.it
Notate: postare abuse a tin/telecom/interbusiness è come copiarli su /dev/null
3) Sempre frengo, subject Cher
Received: from mx2.mail.yahoo.com (211.234.92.9) by
Sì, yahoo mio nonno. 211 è asiatico di sicuro. In effetti è coreano. Da whois.nic.kr.or:
- Codice: Seleziona tutto
[ ISP Organization Information ]
Org Name : DACOM Corporation
Service Name : BORANET
Org Address : DACOM Bldg., 65-228 Hangangro 1ga Yongsan-Gu
[ ISP Network Abuse Contact Information ]
Name : Miyeon Nam
Phone : +82-2-6220-0101
Fax : +82-6220-3489
E-mail : security@bora.net
E' un proxy su porta 80, sembra.
Neanche hanno un abuse, solo un security. Aspetta che faccio una query anche su whois.abuse.net, per sicurezza:
- Codice: Seleziona tutto
whois -h whois.abuse.net bora.net
security*at*bora.net (for bora.net)
abuse*at*bora.net (for bora.net)
4) Sempre frengo, subject GUADAGNATI UNA RENDITA DEL 50% ANNUALE (frengo, e tu butti via tutti questi soldi
)
from andrea (62.211.179.184)
E' sempre l'emulo di Bobo Vieri su BBB che abbiamo trovato nel primo messaggio (un autentico coglione, direi). Ha solo ottenuto un altro IP (probabilmente è dinamico). E vai di abuse*at*tin.it, abuse-bbb*at*telecomitalia.it e abuse*at*na.nic.it.
PS: considerando il numero di lart che avranno mandato all'abuse (un paio le ho ricevute anch'io), notate bene come TIN/Telecom si sia ben guardata dal fare alcunché. C'è una terribile aria di Usenet Death Penalty (informatevi su cos'è).
5) sempre frengo, subj Sometimes, not always, I like the idea of a chick... with a horse...
Altra porcheria coreana, mi sa.
Received: from iname-com.mr.outblaze.com (211.184.38.3)
Che è un proxy non listato, porta 8080
Diagnosis
OPEN PROXY: The proxy server is accessible from cache.jp.apan.net. The proxy must be accessible to anyone.
It's not a good idea keeping it open.
- Codice: Seleziona tutto
IP Address : 211.184.38.0-211.184.38.127
Network Name : HANYOUNG-FH
Connect ISP Name : PUBNET
Connect Date : 20001127
[ ISP IP Admin Contact Information ]
Name : JUHYUN KIM
Phone : +82-2-710-1416
Fax : +82-2-702-4233
E-Mail : abuse*at*pubnet.ne.kr
Note: le due successive (occasione e cher) sono le stesse già analizzate sopra.
Poi
6) sempre frengo, subject altamente riservato -> va bene l'analisi di Nico (oh, ma quanta *** ricevi da Tin, tu?)
7) ancora frengo, subject: SCAMBIA i tuoi messaggi....CONTATTA nuovi amici e amiche.... (no, thanx, il mio gatto mi basta e mi avanza)
Received: from mailnt.gpec.gda.pl (195.205.195.130) by mail.tiscali.it (6.5.026)
id 3D6DC70800102335; Sun, 1 Sep 2002 03:31:22 +0200
Received: from ME (unverified [200.242.32.166]) by mailnt.gpec.gda.pl
Nicola, mai visto quell'ME all'indirizzo 200.242.32.166? A memoria, direi abuse*at*embratel.net.br... ma controlliamo
Allora, 195.205.195.130 è chi dice di essere (mailnt.gpec.gda.pl), un tristissimo open relay polacco (mi sono appena collegato ed auto mandato una mail)
- Codice: Seleziona tutto
descr: Gdanskie Przedsiebiorstwo Energetyki Cieplnej GPEC
country: PL
e-mail: abuse*At*cst.tpsa.pl
Nel caso vogliate domandar loro se hanno qualcuno che oltre a saper aprire le scatolette sa anche configurare un mail server.
E il nostro mitico ME (200.242.32.166) - uno dei più grossi scassamaroni degli ultimi tempi (vado subito su registro.br):
- Codice: Seleziona tutto
owner: EMBRATEL-EMPRESA BRASILEIRA DE TELECOMUNICAÇÕES SA
Un mito. Spero che falliscano. abuse*at*embratel.net.br
ancora frengo, subject gli MP3 gratis da scaricare (continua: me li trovo da solo, grazie).
Received: from tin.it (218.56.32.19) by mail.tiscali.it (6.5.026)
E' l'unica volta che tin non c'entra, poverina. Mi sa che 218.56.32.19 è un open proxy asiatico, ma andiamo a vedere:
- Codice: Seleziona tutto
netname: CHINANET-SD
descr: CHINANET shandong province network
descr: China Telecom
Ah, ecco chi mi mancava, stamattina.
E ovviamente:
- Codice: Seleziona tutto
Diagnosis
OPEN PROXY: The proxy server is accessible from cache.jp.apan.net. The proxy must be accessible to anyone.
It's not a good idea keeping it open.
Caution!!, The proxy is accessible to anyone. However it does not generate any variable which indicates the original client IP address. The software of the proxy must be changed. Otherwise, an access restriction must be established.
Favolosi. Questi cinesi sono fa-vo-lo-si.
shenjun@CNDATA.COM (for chinanet.cn.net)
anti-spam@ns.chinanet.cn.net (for chinanet.cn.net)
postmaster@chinanet.cn.net (for chinanet.cn.net)
[oops, mi sono dimenticato la @...]
Il faut être toujours ivre. Tout est là : c'est l'unique question. Pour ne pas sentir l'horrible fardeau du Temps qui brise vos épaules et vous penche vers la terre,il faut vous enivrer sans trêve...