转自 :http://www.chinaemail.com.cn/laji/flzsoftware/200812/23391.html
一、中文Yahoo防止伪造邮件头的能力:
随便申请一个中文Yahoo帐号,假设为xxxx@yahoo.com.cn,利用免费提供的SMTP服务发信。首先来看Outlook Express发信的情况,收信人的邮箱看到的是正常的东西,如下:
//-------------------------------------
发件人 : yanzi
发送 : 2005年3月28日 5:26:42
收件人 :
主题 : 最近好不好呢
//-------------------------------------
OK,现在看到的是正常的,然后再来做个试验。操起我们的winsock编程,发送smtp命令,完成登陆,然后在data命令后,自己构造邮件头信息,在From:字段中填写
From: "安全焦点会议组"
其他的正常填写,发送到跟上面的同一个邮箱。现在去看信,有意思的现象出现了,明明是从一个Yahoo的邮箱发过来的邮件,显示的却是下面的东西:
//-------------------------------------
发件人 : 安全焦点会议组
发送 : 2005年3月28日 5:30:12
收件人 :
主题 : 最近好不好呢
//-------------------------------------
现在可以看到了,Yahoo并没有检验在邮件头中填写的发信人信箱是否与当前发信的用户邮箱相同,这样就给了发信人利用Yahoo邮件服务器伪造源地址发送垃圾邮件的机会。如果各位邮箱中突然出现了发件人是安全焦点会议组发来的邮件,那么会不会当作垃圾邮件删除呢。或者如果邮件内容是推荐下载某个未知漏洞工具,呵呵,而其实是个不怀好意的人伪造的,各位就很容易被骗了。
目前发送到Hotmail、Yahoo邮箱中的邮件发件人可以轻松伪造,国内的邮件服务器一样不能避免。当然,通过IE浏览器和通过OE看信的效果都是一样的,都会出现伪造的源地址。
二、躲避Yahoo和Hotmail的垃圾邮件检查
同样利用上面申请到的中文Yahoo邮箱帐号,利用SMTP服务正常发信到xxxx@hotmail.com,然后将这封邮件标记为垃圾邮件。此后,利用该Yahoo邮箱向xxxx@hotmail.com发信,都会被Hotmail自动放置到垃圾邮件夹中。
现在我们的试验开始了,操起winsock编程,构造邮件头,在From:字段中填写
From: "安全焦点会议组"
其他的正常填写,发送到xxxx@hotmail.com。现在去看信,有意思的现象出现了,竟然发送到了Hotmail邮箱的收件箱里面,明明被标记为垃圾信件的邮箱地址,改头换面一番,照样混过了Hotmail的检查。
更进一步,我们发的邮件还是有可能被Hotmail定义为垃圾邮件的,那么更有效的办法就有了,如果你知道对方邮箱的一个联系人邮箱,那么就把这个邮箱填到From字段里面吧,这样,你的邮件在Hotmail的邮箱里面就会畅通无阻了。
看来Hotmail也只是检查了邮件头信息中的From字段,并没有检查Received:字段中的源地址,这样,只要在From中不是在垃圾邮件列表中的邮箱,就可以躲开Htomail的检查。
同样的,Yahoo跟Hotmail一样,同样可以通过伪造发信人来躲开垃圾邮件的过滤。
三、总结:
目前好像除了SMTP服务器上做检测外,没有特别容易的办法。当然如果通过OE收信,可以去看一下详细的邮件头信息,里面可以清楚地看到真实源邮箱地址,不过又会有几个人去注意呢。
这个技术加上社会工程学,就可以对指定的邮箱去实施欺骗,基本上受害者属于被骗了还被蒙在鼓里。
最后声明:本文纯粹为探讨问题,并未鼓励任何形式的欺骗攻击行为。
分享到:
相关推荐
邮件服务商如AOL和Yahoo等提出了邮件收费制度的想法,试图通过经济手段抑制垃圾邮件的发送。然而,这种策略引起了关于收费邮件是否真的能降低垃圾邮件发送量的争议。收费邮件服务主要针对普通消费者,而非商业对商业...
9. **安全问题**:测试过程中要注意防止滥用和垃圾邮件发送,确保发送策略符合反垃圾邮件政策,避免服务器被列入黑名单。 10. **自动化测试**:为了持续监控邮件发送功能,可以编写自动化测试脚本,定期执行以检查...
本教程将详细介绍如何利用opencontact.net这个工具获取Gmail、Hotmail和Yahoo Mail的联系人邮件地址,并重点介绍针对Hotmail错误的修正方法。 首先,opencontact.net是一个在线服务,允许用户通过其接口连接到不同...
垃圾邮件不仅会占用大量的存储空间,还会消耗用户的时间和精力,甚至可能带来网络安全隐患。因此,采取有效的防范措施显得尤为重要。 #### 一、保护个人邮箱地址 1. **谨慎分享邮箱地址**:在互联网上尽量避免随意...
Gmail、Hotmail和Yahoo都是知名的免费电子邮件服务提供商,它们都要求使用SSL/TLS进行邮件发送。Gmail是Google提供的服务,Hotmail是Microsoft的Outlook.com的一部分,Yahoo邮件则是Verizon Media的一部分。这些服务...
垃圾邮件问题的严峻性在于其快速适应和规避机制,正如Meng所述,每当一种新的反垃圾邮件策略推出,垃圾邮件发送者总会找到对策。然而,通过默认拒绝所有邮件并只接受已验证的发送者邮件,这种策略有望显著减少垃圾...
6. **测试与验证**:在发送邮件之前,务必在多种邮件客户端和浏览器中进行预览和测试,确保邮件的布局和功能在所有环境中都能正常工作。工具如 Litmus 或 Email on Acid 可以帮助进行这样的测试。 7. **邮件头信息*...
【如何使用Outlook收发Yahoo.cn和Gmail邮件】 在IT行业中,电子邮件是日常工作中必不可少的通讯工具。Microsoft Outlook作为一款强大的电子邮件客户端,允许用户管理多个邮件账户,包括Yahoo.cn和Gmail。以下将详细...
如SMTP(Simple Mail Transfer Protocol)、POP3(Post Office Protocol version 3)和IMAP(Internet Message Access Protocol),这意味着它能与Gmail、Yahoo、Hotmail等主流邮件服务商无缝对接,提高邮件送达率。...
其他改进包括:阅读和发送国际邮件(支持Unicode)、地址簿同步、通过安全套接层(SSL)协议收发邮件、收取yahoo.com邮箱邮件;提高收发Hotmail、MSN电子邮件速度 支持名片(vCard)、以嵌入方式显示附件图片、增强本地...
如果你的邮件服务提供商如Gmail或Yahoo需要SSL/TLS,你需要相应地调整`mail.smtp.starttls.enable`和`mail.smtp.socketFactory.port`属性。 此外,如果你需要发送HTML格式的邮件或者添加附件,可以使用`...
审计能力要求 多种游戏和即时通讯的分析 系统不仅分析了常见的协议,还对多种游戏和即时通讯协议进行了分析 游戏: QQ、联众、中国游戏在线中心、浩方、边锋等 即时通讯:QQ、ICQ、Yahoo Msg、MSN 对邮件进行审计...
Mail、Hotmail、Gmail、Outlook 2003/Express、Lotus Notes、AOL 9和Mac Mail等,它们可能支持CSS,或者仅限于表格和内联CSS。邮件设计者需要考虑这些差异,以确保邮件在各种客户端中都能正常显示。 4. **布局策略...
其他改进包括:阅读和发送国际邮件(支持Unicode)、地址簿同步、通过安全套接层(SSL)协议收发邮件、收取yahoo邮箱邮件;提高收发Hotmail、MSN电子邮件速度 支持名片(vCard)、以嵌入方式显示附件图片、增强本地邮箱...
在介绍两个典型项目(Google Talk客户端功能和Web应用——雅虎日访功能)后,作者给出了制定测试规范的建议。 在测试计划的制定方面,书中详细讲解了需求评审的重要性和标准,以及测试人员在需求评审中的角色。书中...
1. 配置电子邮件客户端:首先,你需要选择一个电子邮件客户端,如Outlook、Thunderbird或Apple Mail等,或者使用Webmail服务,如Gmail、Yahoo Mail或Hotmail。然后,根据你的邮件服务提供商,配置SMTP、POP3或IMAP4...
7. **防屏蔽与反垃圾邮件策略**:邮件群发系统需要遵循互联网邮件发送的最佳实践,确保邮件内容符合反垃圾邮件政策,并采用技术手段防止邮件被邮件服务器屏蔽。 8. **API集成与扩展**:为了满足个性化需求,系统...
首先,尽量避免使用过于激进的营销语言和频繁发送,这可能导致邮件被自动过滤到垃圾邮件箱。其次,确保包含清晰的退订选项,尊重接收者的权利,让他们可以选择不再接收邮件。此外,保持发送邮件的IP地址和域名的良好...