163企业邮箱是中国市场第一品牌企业邮箱,网易企业邮箱:无限容量,极速收发,安全稳定,畅邮海外,高效管理,金牌服务,网易企业邮箱提供管家式服务坚持不断投入和创新.

163企业邮箱,网易企业邮箱,深圳163企业邮箱,广东网易企业邮箱,网易企业邮箱购买

DMARC拦截钓鱼邮件的实例详解

发布时间:2013-11-26 15:39:13

下面伪造一封自称发自security@paypal.com的邮件,发往网易邮箱(以163.com为例),看163.com的MX机器是否会拒收这封邮件。

[1]  首先查询一下paypal.com的DMARC记录:

[panda@mysvr ~] $ dig +short txt _dmarc.paypal.com

"v=DMARC1\; p=reject\; rua=mailto:DL-PP-DK-Reports@ebay.com\; ruf=mailto:dk@bounce.paypal.com\;"

[panda@mysvr ~] $


[2]  连接网易域163.com的一台MX机器,发送一封paypal伪造邮件:

[panda@mysvr ~] $ telnet 220.181.12.55 25     <-- 连接163.com域的mx机器

Trying 220.181.12.55...

Connected to 163.mxmail.netease.com (220.181.12.55).

Escape character is '^]'.

220 163.com Anti-spam GT for Coremail System (163com[20111010])

helo aa.com

250 OK

mail from:<aa@aa.com>  <-- 自称来自aa@aa.com,那么aa.com将作为本次会话的域名C(RFC5321.MailFrom domain)。

250 Mail OK

rcpt to:<pandatest2@163.com>

250 Mail OK

data

354 End data with <CR><LF>.<CR><LF>

from:<security@paypal.com>  <-- 伪造称自己是security@paypal.com,那么paypal.com将作为本次会话的域名A(RFC5322.From domain)。

to:test

subject:test

<-- 本封邮件的信头无DKIM签名,那么域名B将为空("d" tag of DKIM-Signature)。

test

.

550 MI:DMA mx30, UMCowEA5KktUto9Pd5j7AQ--.2229S2 1334818442 http://mail.163.com/help/help_spam_16.htm?ip=220.181.15.243&hostid=mx30&time=1334818442  <-- 163.com返回550 MI:DMA并拒收了这封邮件。

quit

221 Bye

Connection closed by foreign host.

[panda@mysvr ~] $


[3]  本次测试的说明:

•上面这封伪造邮件,域名B+域名C中没有一个域名和域名A能匹配上,即DMARC校验不通过(Non-Aligned)。那么根据paypal.com的DMARC策略(reject)要求,163.com的MX服务器拒收了这封邮件(返回了550 MI:DMA)。

网易官网|邮箱介绍|邮箱购买|邮箱价格|邮箱资讯|邮箱优势|DNS设置|客户端设置|网站地图|TAG标签|网易合同

163企业邮箱 网易企业邮箱 Copyright © 2013-2020 深圳市天诚鑫网络有限公司 版权所有 粤ICP备13066084号 服务热线:4006-281-163