Devo aggiornare i filtri antiphishing ed il filtro antivirus -.-’ per una fortuita circostanza di eventi un fottuto canguro stava per fottere me…
Ieri sera mi casca una mail nella Inbox…
From: “Manager Alphonso Pritchett” <delivery@ups.com>
To: <donations@ilportalinux.it>
Subject: UPS Delivery Problem NR 71261.
In circostanze normali avrei polverizzato la mail prima ancora che questa venisse recapitata, caso volle però che nei giorni scorsi ho avuto a che dire con uno yankee della Transilvania (no, non parlo di dracula) perchè tramite ebay acquistai presso di lui un FURminator1.
Solo che a quanto pare
- Il gringo ha cercato di fottermi prendendosi i soldi e tenendosi la roba
- L’oggetto è stato fregato durante il trasporto
..perchè io non lo ricevetti MAI, e dovetti aprire contestazione presso paypal per ottenere il rimborso. Il pisquano, per inciso, spediva utilizzando UPS (motivo per cui ci stavo cascando).
Leggendo “UPS delivery problem” mi incuriosisco quindi, e li per li guardo solo il “from” (errore!!) che mi conferma una mail proveniente da ups, la mail conteneva un allegato zippato che doveva essere un rapporto di mancata consegna che mi avrebbe guidato poi per decidere quando l’oggetto mi sarebbe stato ri-consegnato.
Apro l’allegato e tac, vedo che all’interno c’è un file .exe e capisco di essermi comportato da emerito coglione per una serie di motivi.
Primo perchè la mail parlava di un oggetto che IO avrei spedito con loro (ed invece dovevo riceverlo DA loro), ma gli eventi accaduti di recente evidentemente mi hanno fatto analizzare la cosa col prosciutto sugli occhi, e per quanta fame avessi avrei dovuto ragionare in via più lucida.
Come capire quindi se vogliono fotterci o meno? Di seguito una specie di “pronto soccorso” per capirlo a volo…
- Dimenticatevi il campo from, è l’ultimo dei vostri amici, o per meglio dire il primo dei vostri nemici, perchè in fase di invio il campo from può contenere qualsiasi cosa vogliamo, io potrei anche inviarvi una mail che vi risulti pervenire da “dio@paradiso.org” informandovi che la vostra ora è arrivata (sarebbe una morte “2.0″ quantomeno no?)
- Lo sapete già, non aprite allegati (soprattutto se usate windows) se la mail non proviene da contatti fidati e soprattutto dovete essere sicuri che il mittente sia realmente chi dice di essere.
- Controllate il campo “to” o “destinatario”, spesso le mail malevoli vengono spedite a “undisclosed_recipient” o ad indirizzi completamente differenti dal vostro, la mail dell’esempio era stata spedita infatti a “donations@ilportalinux.it” e io me ne sono accorto solo dopo.
- Controllate il codice sorgente della mail (ctrl+u su thunderbird) perchè quello è la carta di identità della mail che vi è stata recapitata.
Come leggere il sorgente della mail?
Chi non è un nerd incallito come me appena vede il codice sorgente della mail inizia ad avere i conati di vomito per le scritte incomprensibili, niente paura, di tutto quello spataffio ci interessano pochi campi.
In particolare ci interessa leggere il percorso che ha fatto la mail prima di giungere a noi, e questo lo vediamo leggendo i vari campi “Received:” che troviamo nella prima parte della mail, importante è sapere che questa sezione viene compilata con una logica inversa, vale a dire che il primo record che leggiamo corrisponde all’ultimo “tratto” del percorso che la mail ha effettuato, che corrisponde al mail server del nostro servizio di posta elettronica.
Partiamo quindi dal basso, per capire da dove è partita la mail, in questo esempio io ho avuto:
Received: from mail.ilportalinux.it ([127.0.0.1])
by localhost (mail.ilportalinux.it [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id 9z7JOBFW-bG3
for <aanghelo@ilportalinux.it>; Wed, 3 Mar 2010 00:23:33 +0100 (CET)
Received: from b0631.static.pacific.net.au (b0631.static.pacific.net.au [210.23.149.49])
by mail.ilportalinux.it (Postfix) with ESMTP id C649C1647208
for <donations@ilportalinux.it>; Wed, 3 Mar 2010 00:22:38 +0100 (CET)
Received: from 210.23.149.49 by dev.null; Wed, 3 Mar 2010 10:22:29 +1000
Leggendo la prima riga già capiamo tutto perchè ci dice “questa mail è stata ricevuta da 210.23.149.49 da dev.null” bene sappiate che “dev.null” non è un nome host accettabile, è stato quindi alterato.
Mail.ilportalinux.it, b0631.static.pacific.net.au sono nomi host pienamente qualificati (FQDN), già con la prima riga quindi, capiamo che la mail può essere cestinata.
Ma in alcuni casi non troviamo dev.null ma un fqdn come è giusto che sia, come procedere quindi? Con un bel controllo incrociato!
La mail sembra provenire dal servizio di spedizione di lettere e pacchi UPS, iniziamo quindi a capire se è stato veramente il loro server a spedirci la mail, apriamo una shell ed iniziamo a controllare quali sono i mail server “ufficiali” della ups, partendo dal loro dominio che è ups.com:
morfeus@spippolostation:~$ host -nt mx ups.comups.com mail is handled by 10 email-vip.ups.com.ups.com mail is handled by 10 email2-vip.ups.com.
morfeus@spippolostation:~$ host b0631.static.pacific.net.aub0631.static.pacific.net.au has address 210.23.149.49
morfeus@spippolostation:~$ host email-vip.ups.comemail-vip.ups.com has address 153.2.242.49email-vip.ups.com has address 153.2.242.50morfeus@spippolostation:~$ host email2-vip.ups.comemail2-vip.ups.com has address 153.2.244.49email2-vip.ups.com has address 153.2.244.50
morfeus@spippolostation:~$ whois 153.2.244.50OrgName: UNITED PARCEL SERVICEOrgID: UPS-9Address: 340 MACARTHUR BOULEVARDCity: MAHWAHStateProv: NJPostalCode: 07430Country: USNetRange: 153.2.0.0 – 153.2.255.255CIDR: 153.2.0.0/16NetName: UPSNetHandle: NET-153-2-0-0-1Parent: NET-153-0-0-0-0NetType: Direct AssignmentNameServer: NSA.UPS.COMNameServer: NSB.UPS.COMComment:RegDate: 1991-09-12Updated: 2002-03-15RTechHandle: ZU12-ARINRTechName: United Parcel ServiceRTechPhone: +1-201-828-2480RTechEmail: internet@ups.com# ARIN WHOIS database, last updated 2010-03-02 20:00# Enter ? for additional hints on searching ARIN’s WHOIS database.## ARIN WHOIS data and services are subject to the Terms of Use# available at https://www.arin.net/whois_tou.html————————————————————————————morfeus@spippolostation:~$ whois ups.comWhois Server Version 2.0Domain names in the .com and .net domains can now be registeredwith many different competing registrars. Go to http://www.internic.netfor detailed information.Domain Name: UPS.COMRegistrar: GROUP NBT PLC AKA NETNAMESWhois Server: whois.netnames.comReferral URL: http://www.netnames.comName Server: CBRU.BR.NS.ELS-GMS.ATT.NETName Server: CMTU.MT.NS.ELS-GMS.ATT.NETName Server: NS1-AUTH.SPRINTLINK.NETName Server: NS2-AUTH.SPRINTLINK.NETName Server: NSA.UPS.COMName Server: NSB.UPS.COMStatus: clientDeleteProhibitedStatus: clientTransferProhibitedStatus: clientUpdateProhibitedUpdated Date: 16-feb-2010Creation Date: 07-apr-1992Expiration Date: 08-apr-2011>>> Last update of whois database: Wed, 03 Mar 2010 09:01:00 UTC <<<NOTICE: The expiration date displayed in this record is the date theregistrar’s sponsorship of the domain name registration in the registry iscurrently set to expire. This date does not necessarily reflect the expirationdate of the domain name registrant’s agreement with the sponsoringregistrar. Users may consult the sponsoring registrar’s Whois database toview the registrar’s reported date of expiration for this registration.TERMS OF USE: You are not authorized to access or query our Whoisdatabase through the use of electronic processes that are high-volume andautomated except as reasonably necessary to register domain names ormodify existing registrations; the Data in VeriSign Global RegistryServices’ (“VeriSign”) Whois database is provided by VeriSign forinformation purposes only, and to assist persons in obtaining informationabout or related to a domain name registration record. VeriSign does notguarantee its accuracy. By submitting a Whois query, you agree to abideby the following terms of use: You agree that you may use this Data onlyfor lawful purposes and that under no circumstances will you use this Datato: (1) allow, enable, or otherwise support the transmission of massunsolicited, commercial advertising or solicitations via e-mail, telephone,or facsimile; or (2) enable high volume, automated, electronic processesthat apply to VeriSign (or its computer systems). The compilation,repackaging, dissemination or other use of this Data is expresslyprohibited without the prior written consent of VeriSign. You agree not touse electronic processes that are automated and high-volume to access orquery the Whois database except as reasonably necessary to registerdomain names or modify existing registrations. VeriSign reserves the rightto restrict your access to the Whois database in its sole discretion to ensureoperational stability. VeriSign may restrict or terminate your access to theWhois database for failure to abide by these terms of use. VeriSignreserves the right to modify these terms at any time.The Registry database contains ONLY .COM, .NET, .EDU domains andRegistrars.The data in the Netnames Whois database is provided byNetnames for information purposes only, that is, to assist inobtaining information about or related to a domain name registrationrecord. Netnames makes this information available “as is,” anddoes not guarantee its accuracy. By submitting a WHOIS query, youagree that you will use this data only for lawful purposes and that,under no circumstances will you use this data to:(1) allow, enable, or otherwise support the transmission of massunsolicited, commercial advertising or solicitations via e-mail(spam); or (2) enable high volume, automated, electronic processesthat apply to Netnames (or its systems). The compilation,repackaging, dissemination or other use of this data is expresslyprohibited without the prior written consent of Netnames.Netnames reserves the right to modify these terms at any time.By submitting this query, you agree to abide by these terms.Registrant:United Parcel Service340 MacArthur BlvdMahwah NJ07430USDomain name: ups.comCreated on: 1992-04-07Expires on: 2011-04-08Administrative contact:Joe Curley340 MacArthur BlvdMahwah NJ07430US+1.2018282480+1.2018284895internet@ups.comTechnical contact:Internet Systems Support340 MacArthur Blvd.Mahwah NJ07430US+1.2018282480+1.2018284895internet@ups.comDomain name servers:CBRU.BR.NS.ELS-GMS.ATT.NET 199.191.128.105CMTU.MT.NS.ELS-GMS.ATT.NET 12.127.16.69NS1-AUTH.SPRINTLINK.NET 206.228.179.10NS2-AUTH.SPRINTLINK.NET 144.228.254.10NSA.UPS.COM 153.2.242.115nsb.ups.com 153.2.244.155
morfeus@spippolostation:~$ whois 210.23.149.49% [whois.apnic.net node-1]% Whois data copyright terms http://www.apnic.net/db/dbcopyright.htmlinetnum: 210.23.128.0 – 210.23.159.255netname: PI-AUdescr: Pacific Internet (Australia) Pty Ltddescr: PO Box 12101descr: A’Beckett St Post Officedescr: Melbourne VIC 8006country: AUadmin-c: ADM2-APtech-c: ADM2-APmnt-by: APNIC-HMmnt-lower: MAINT-AU-PIchanged: hm-changed@apnic.net 20021203status: ALLOCATED PORTABLEsource: APNICrole: APNIC Database Maintaineraddress: PACIFIC INTERNET (AUSTRALIA) PTY LIMITEDaddress: PO BOX 12101address: A’Beckett ST POaddress: MELBOURNE VIC 8006address: AUSTRALIAphone: +61-1300-555-075fax-no: +61-1300-555-072e-mail: netadmin-ip@pacific.net.autrouble: Spam and Security: abuse@pacific.net.autrouble: Network Issues: noc@pacific.net.auadmin-c: PH54-APtech-c: PH54-APnic-hdl: ADM2-APremarks: APNIC Database Maintainernotify: netadmin-ip@pacific.net.aumnt-by: MAINT-AU-PIchanged: netadmin-ip@pacific.net.au 20010327source: APNICroute: 210.23.149.0/24descr: Pacific Internet (Australia) Pty Ltdorigin: AS7543mnt-by: MAINT-AS7474changed: noc@optus.net.au 20060120source: RADBroute: 210.23.148.0/23descr: Pacific Internet (Australia) Pty Ltdorigin: AS7543mnt-by: MAINT-AS7474changed: noc@optus.net.au 20060120source: RADBroute: 210.23.148.0/22descr: Melbourne more-specific of 210.23.144.0/20 for Pacific Internet (Australia) P/Lorigin: AS7543mnt-by: MAINT-AS7543changed: netadmin-routing@pacific.net.au 20030225source: RADBroute: 210.23.144.0/21descr: Pacific Internet (Australia) Pty Ltdorigin: AS7543mnt-by: MAINT-AS7474changed: noc@optus.net.au 20060120source: RADBroute: 210.23.144.0/20descr: SYD-210-23-144-20-PI-AUorigin: AS7543mnt-by: MAINT-AS7543changed: netadmin-routing@pacific.net.au 20020316source: RADBroute: 210.23.128.0/19descr: Primary subnet for Pacific Internet (Australia) P/Lorigin: AS7543mnt-by: MAINT-AS7543changed: netadmin-routing@pacific.net.au 20020514source: RADBroute: 210.23.128.0/19descr: Pacific Internet Limited (8098)origin: AS9501notify: routing@connect.com.aumnt-by: MAINT-AS2764changed: chris@connect.com.au 19991117source: RADB
- A proposito, se avete gatti in casa ve lo consiglio, non avete idea di quanti peli possa tirar via quella spazzola, se volete chiarimenti scrivete nei commenti. [↩]
|
|















Quasi da Hall of Shame
ma sai che ci pensavo mentre lo scrivevo? eheheh adesso lo inserisco
Dimmi di + sulla spazzola magica, ne ho 5 di gatti in casa e ormai passo + tempo a togliere peli che a letto…..
ti capisco
il furminator è una spazzola levapeli per cani, gatti, cavalli e qualsiasi animale che richiede la toelettatura del pelo.
Ha una forma particolarmente ergonomica e riesce a lavorare molto bene sia il il pelo superficiale che il sottopelo (che è quello che genera più peli svolazzanti) di contro costa un botto, ma credimi che sono soldi ben spesi. Se cerchi su youtube o sui forum per animali troverai un sacco di video dimostrativi e considerazioni. Per qualsiasi cosa sono qui
Bello, nel fine settimana mi documento e ne prendo uno. Thanks!
prego fa sempre piacere essere d'aiuto, ti consiglio di documentarti molto bene su come usarlo (pressione e modo di pettinare) perchè appena lo prendi in mano ti rendi conto di quanto sia massiccio, e non vorrei che esagerando graffi od irriti la pelle della bestia. Io ho preso un furminator giallo dimensione media che va bene in genere per tutti i gatti, se li hai a pelo molto corto di consiglio lo small, in linea generale sappi che non è strettamente necessario comprare il purple che viene segnalato come fatto apposta per i gatti (e costa un troiaio), vanno bene tutti.
Bello, nel fine settimana mi documento e ne prendo uno. Thanks!
prego fa sempre piacere essere d'aiuto, ti consiglio di documentarti molto bene su come usarlo (pressione e modo di pettinare) perchè appena lo prendi in mano ti rendi conto di quanto sia massiccio, e non vorrei che esagerando graffi od irriti la pelle della bestia. Io ho preso un furminator giallo dimensione media che va bene in genere per tutti i gatti, se li hai a pelo molto corto di consiglio lo small, in linea generale sappi che non è strettamente necessario comprare il purple che viene segnalato come fatto apposta per i gatti (e costa un troiaio), vanno bene tutti.