월간 인기 게시물

게시물 111건
   
메일헤더 분석 및 역추적
글쓴이 : 최고관리자 날짜 : 2009-12-24 (목) 14:40 조회 : 20744
글주소 :
                             

1. 사용자가 직접 입력하는 헤더

- 받는 사람, 제목, 참조, 숨은 참조등은 이메일을 보낼대마다 매번 바뀌는 항목이라서 매번 새롭게 입력해야 한다.


TO : 받는 사람

Cc : 참조

Bcc : 숨은 참조

Subject : 제목


2. 프로그램의 설정메뉴에서 입력해주는 헤더

- 사용하는 이메일 프로그램의 설정 메뉴에서 기록한 정보

- 자신의 이메일 주소와 이름, 소속, 답신 받을 주소


From : 메이주소

From : 이름

Reply-To : 답신 주소


3. 자동으로 붙는 헤더

- 사용하는 이메일 프로그램의 설정 메뉴에서 기록한 정보

- sendmail에서 이메일을 주고 받으며 붙인 헤더나 사용중인 메일 프로그램에서 붙인 헤더이다.


Received : from 보낸호스트 by 수신 호스트

이 부분이 바로  실제로 메일이 전송된 경로를 뜻하는 것이므로 가장 중요한 부분입니다. Received 라인이 여러줄 보일때도 있고 한번 보일때도 있는데 가장 아래쪽에 보이는 라인이 처음 메일을 발송한 곳이며 위로 올라갈수록 거쳐온 메일서버를 보여주게 됩니다.

Return-Path : 만약 발송된 메일이 반송될 때 어떤 주소로 반송될 것인지 지정하는 것인데,대개 별도로 지정하지 않으면 발신자의 메일주소가 자동입력됩니다. 그러나 일부 스팸발송자의 경우 전혀 관계없는 메일 주소를 지정하여 선의의 피해자가 발생하는 경우가 있습니다.

Reply-To: 수신자가 회신을 했을 때 누구에게 발송될 것인지 지정하는 것입니다. 대부분 별도로 지정하지 않으면 발신자의 메일주소가 자동입력됩니다. 
   
From : 메일에서 볼 때 발신자의 메일 주소가 됩니다.  이 역시 위조하는 경우가 많아 신뢰할 수는 없습니다. 

To: 메일의 수신자 메일주소입니다. 그러나 이 역시 충분히 위조가 가능하므로 본인이 수신한 메일에 다른 사람의 주소가 적혀 있어도 받지 말아야 할 메일을 받은 것은 아닙니다. 단지 그렇게만 보일 뿐 실제로는 고객님께 전송된 메일이 맞습니다. 

Message-ID :
메일 서버에서 메시지를 외부로 보내며 붙이는 일련번호


Date
:
보낸 시간


MIME
헤더 : 메일에 사용된 MIME Type을 표기 해주는 부분

MIME-Version, Content-Type, charset=”euc-kr”, Content-Transfer-Encoding

제 멋대로 붙인 헤더 : ‘X-’라는 문자열로 시작하는 헤더(clamav, spamassassin)


메일 헤더( 메일헤더 + 메일본문)


From leekh@smileserv.com  Thu Dec 24 14:39:36 2009
Return-Path: <leekh@smileserv.com>
Received: from smileserv.com ([115.68.62.104])
        by mojily.com (8.14.1/8.13.8) with SMTP id nBO5daRN031541
        for <mojily@chonnom.com>; Thu, 24 Dec 2009 14:39:36 +0900
Message-Id: <200912240539.nBO5daRN031541@mojily.com>
Received: (qmail 7714 invoked SMILESERV by alias); 24 Dec 2009 14:39:49 +0900
Received: from unknown (HELO webmail.smileserv.com) (115.68.62.104)
  by /etc/tcp.smtp.cdb with SMTP; 24 Dec 2009 14:39:49 +0900
Received: from client 218.236.115.201 for SMILE 1.01 (webmail client); Thu, 24 Dec 2009 14:39:49 +0900
Date: Thu, 24 Dec 2009 14:39:49 +0900
From: =?ks_c_5601-1987?B?wMyw5sf2?= <leekh@smileserv.com>
To: mojily@chonnom.com
Reply-to:
Subject: =?ks_c_5601-1987?B?uN7Az8fstPUgutC8riDF1726xq7A1LTPtNkuLi4u?=
X-Priority: 3
X-Mailer: SMILE 1.01
X-Original-IP: 218.236.115.201
Content-Type: text/html; charset="ks_c_5601-1987";
Content-Transfer-Encoding: 8bit
X-MSMail-Priority: Medium
Importance: Medium
MIME-Version: 1.0
X-UID: 11504
Status: O

<HTML>
<BODY style="FONT-SIZE: 10pt; FONT-FAMILY: 굴림"><P>메일헤더 분석
테스트입니다....</P>
<P>메일헤더 분석 테스트입니다....</P>
<P>메일헤더 분석 테스트입니다....</P>
<P>메일헤더 분석 테스트입니다....</P>
<P>메일헤더 분석 테스트입니다....</P>
<P>&nbsp;</P></BODY>
</HTML><br><br><br>=========================================== <br>
(주)스마일서브 보안관제팀 이경현<br>
02 - 1688 - 4879<br>
===========================================<br>

<img  width=1 height=1
src="http://mailadmin.smileserv.com/mail/client/response/index.htm?mail_host=d2VibWFpbC5zbWlsZXNlcnYuY29t&host=c21pbGVzZXJ2LmNvbQ==&id=bGVla2g=&uid=1261633189_1&tomail=bW9qaWx5QGNob25ub20uY29t">




Mail Trace Site
www.ip-adress.com/trace-email --> 이메일 정보 트래킹을 할 수 있다.

송수신 정보를 확인할 수 있다.

www.kisarbl.or.kr --> 메일서버를 구축하면 이메일 주소를 등록해야한다.


이메일 헤더는 메일 발송자의 위치에서 부터 시작하여 각 서버를 거쳐 최종적으로 수신자에게 오는 동안의 과정을 기록하고 있습니다. 일반적으로 이메일 헤더를 분석할 때에는 최종 수신자의 위치인 맨 하단에서 거꾸로 하나씩 올라가면서 역추적하는 방식을 사용할 수 있습니다.


마치 악성코드를 정적으로 분석할 때 역순으로 추적하는 방식과 유사하다고 할 수 있습니다.

위메일은...제 메일에서 메일로 보낸 정상적인 메일입니다....

아래는 불특정다수에게 뿌려진...스팸메일입니다.

From muddieddr35@rainiergroup.com  Tue Aug 18 23:23:29 2009
Return-Path: <muddieddr35@rainiergroup.com>
Received: from r3ay191.net.upc.cz (r3ay191.net.upc.cz [213.220.242.191])
        by mojily.com (8.14.1/8.13.8) with ESMTP id n7IENMuq008996
        for mojily@chonnom.com; Tue, 18 Aug 2009 23:23:28 +0900
Received: from 213.220.242.191 by mx1.mail.twtelecom.net; Tue, 18 Aug 2009 16:23:11 +0100
Message-ID: <000d01ca200f$6a7dd470$6400a8c0@muddieddr35>
From: "Rolland Holt" <muddieddr35@rainiergroup.com>
To: mojily@chonnom.com
Subject: DHL Delivery problem NR I85O256
Date: Tue, 18 Aug 2009 16:23:11 +0100
MIME-Version: 1.0
Content-Type: multipart/mixed;
  boundary="----=_NextPart_000_0006_01CA200F.6A7DD470"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180
X-UID: 72399
Status: RO
Content-Length: 33015

This is a multi-part message in MIME format.

------=_NextPart_000_0006_01CA200F.6A7DD470
Content-Type: text/plain;
        format=flowed;
        charset="iso-8859-1";
        reply-type=original
Content-Transfer-Encoding: 7bit

Hello!

We were not able to deliver the postal package sent on the 4th of July in time
because the addressee's address is erroneous.
Please print out the invoice copy attached and collect the package at our department.

Your DHL Delivery Services.

------=_NextPart_000_0006_01CA200F.6A7DD470
Content-Type: application/zip;
        name="Dcf278cb4.zip"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
        filename="Dcf278cb4.zip"

UEsDBBQAAAAIAAAAAACMaHLv6FwAAACUAAANAAAARGNmMjc4Y2I0LmV4Zey8eTxV3dswfsxC5pA5
KkIyJWWIU52IKKkkmTsUZawUcY4pc6RJhJLQhLsBqZxjnodzFCJzMmUsY+zfti/3/X2G9/m8z/t+
fn+8fzz7vre9rmuvvYZrXfNap8NWcTgmHA7HjN4IgsMV4ODSx/3vr57/Rp3/3aXZ/s3ap+A1z2n0
ZkRvAnqfQ+/t6O2F3kroLYvefOiNQ29l9LZCb0v03obem9HbE73Nzzm6rNb/j+0fOYDDmTCw4HT2
PSD8a9w8DJwMbBwYIA24aSL6hxe9m1YhfSgz4nAsOAbsZv77Y14GjFg6nAyrr+Ej/bUnL+5vzD8X
Vx9aFysx4Hy4/n8g2H/zUvY56+uzWqCsDcgDh/vXJOCSxuHslJ3sfexxuH/NfXVSPv++nj76v7LX
WsXVej3ozY3el/8X9Tz+Tb3JtfZC/lfteXs5/t0vShusvbD/XO+/Od3/uf4vL8qgaC1WQJfgb2r7
YppAeK3GGtOI/h83Lb32/MyI45ai8V80VOZ1wBBJ/PzrNrhk7GJmq/bDEO0Doa7Mp0cGJTCIfasi
생략.......





이름 패스워드
비밀글 (체크하면 글쓴이만 내용을 확인할 수 있습니다.)
왼쪽의 글자를 입력하세요.
   

 



 
사이트명 : 모지리네 | 대표 : 이경현 | 개인커뮤니티 : 랭키닷컴 운영체제(OS) | 경기도 성남시 분당구 | 전자우편 : mojily골뱅이chonnom.com Copyright ⓒ www.chonnom.com www.kyunghyun.net www.mojily.net. All rights reserved.