Hej Michael,
Ja, det er en rigtig kedelig situation at være i. Det der er sket er, at en computer bruger ude i landet er blevet ramt af en (af de mange mulige varianter) af http://www.sarc.com/avcenter/venc/data/w32.netsky.ad@mm.html - NetSky virus. En bruger der er ramt af den virus (ofte uvidende om infektionen), vil uforvarende få afsendt mails indeholdende virus med afsender og modtager adresser udtrukket fra vedkommendes postprogram, addressebøger, tekstdokumenter mv. (ALT hvad der kan opstøves af email adresser på den ramtes harddisk). Det vil sige afsender adressen er et falsum. Jeg har selv haft held til at spore et par PC'er der har værer ramt, idet den virus mail der modtages har et slags spor over afsender PC og hvilke servere posten har været igennem (netadresserne, i form af IP adresserne).
Et hurtigt lille eksempel for at spore en given mail:
[Opdatering, bedre trin indsat her efter HenrikH's anvisninger]
Benyttes f.eks. Outlook express, kan modtageren af Virus mail'en højreklikke på mailen, vælg "egenskaber" og dernæst fanebladet "detaljer" (I Outlook højreklikkes mailen og der vælges instillinger) i toppen af fremkomne dialog står information som dette:
Received: from mail-mymailserver.com (HELO mail-kr.mymailserver.com) (41.32.53.244) by serv.mail.net (ml007) with SMTP; 11 Oct 2004 22:08:49 +0200 Received: from postfix.mail.com ([72.84.9.129]) by MMLITEMAIL-KR1.mymailserver.com (LiteMail v3.03(MMLITEMAIL-KR1)) with SMTP id 0410111609_MMLITEMAIL-KR1_363111_19929870; Mon, 11 Oct 2004 16:11:44 -0400 EST Received: by postfix.mail.com (Postfix) id 8B822121B91; Mon, 11 Oct 2004 17:48:22 +0200 (CEST)
Dette er IKKE helt volapyk (selvom det ser sådan ud). Det interessante står i den næstsidste 'Received:' linie - her står from .... 72.84.9.129. Ejeren af denne IP adresse er den første der har behandlet mailen (postserveren for den ramte). Ejeren kan findes udfra f.eks. http://www.ripe.net/perl/whois - Ripe Whois . Tast adressen ind i Ripe og se om du gennemskue hvem du kan forestille dig kan sidde derude med pågældende ejer (ejeren kan være et firma, en privatpersion eller en Internet service provider - hvor det sidste kan vanskeliggøre processen lidt). Bemærk , at den ramte ikke nødvendigvis er en du kender eller selv har været i kontakt med. En mail sendt til flere, med bl.a. dig som modtager er nok til at efterlade din mailadresse på en (for dig) ukendts PC .
Iøvrigt er navne og adresser i mit eksempel opdigtede, så der er ingen ejer dér at spore.
Blot mine '2 cents'
/Lars
|