小编Anl*_*nlo的帖子

有没有人使用 ROT13 编码识别此电子邮件嗅探器或恶意软件?

我有一个私人网站,每周都会向大约 30 人的小组发送带有两个不同 http 链接的电子邮件。单击链接时,答案会注册到数据库中。从上周开始,收件人的其中一个链接会自动跟随网络嗅探器或收件人计算机上的某些恶意软件。

每封电子邮件都是单独发送的,因为链接包含每个收件人的电子邮件地址:

Yes, I will attend:
http://mywebsite.com/?email=user@domain.com&answer=yes

No, I can't attend:
http://mywebsite.com/?email=user@domain.com&answer=no
Run Code Online (Sandbox Code Playgroud)

发送电子邮件大约 20 分钟后,我的网站收到以下请求:

UserHostName: 209.133.77.166
UserHostAddress: 209.133.77.166
UserAgent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; InfoPath.2; MS-RTC LM 8)
Browser: IE 7.0
Platform: WinXP
HttpMethod: GET
Path: /default.aspx
Url: http://mywebsite.com/default.aspx?answer=ab&email=hfre@qbznva.pbz
UrlReferrer: 
Run Code Online (Sandbox Code Playgroud)

这里有一些奇怪的事情需要观察:

  • 电子邮件地址和答案都是 ROT13 编码的(但不是参数名称)。
  • 参数的顺序颠倒了。
  • 只遵循第二个链接,答案=否。

还:

  • IP-adress、UserAgent、Browser 和 Platform 字段与收件人计算机的字段不匹配(当然,它们可能被欺骗)。
  • 上周使用的 IP 地址是 209.133.77.167。这两个地址似乎都是在上面的.net 域中动态分配的,执行 tracert 会产生主机名 209.133.77.166.T01713-01.above.net。
  • 检查电子邮件标题,电子邮件是从我的网络酒店 binero.net …

email malware

7
推荐指数
1
解决办法
1384
查看次数

标签 统计

email ×1

malware ×1