Hallo miteinander,
immer wieder kommt es bei jedem vor, das eine fingierte Mail von Blizzard kommt, mit dem Hinweis das eine
aktion in Battle.net erforderlich ist. Es gibt immer noch viele die auf soetwas hereinfallen und deswegen habe
ich mir eine kurze Prüfung solcher Mails zusammen gestellt.
Heute habe ich auch wieder so eine Mail bekommen. Thunderbird hat diese gleich als Betrugsversuch gemeldet.
Was ist zu machen ?
1. Prüfen ob die Mail an die angegebene Mailadresse die im Battlenet hinterlegt ist geschickt worden ist. Wenn nicht,
dann kann man diese gleich löschen.
2. In Thunderbird z.B. kann man sich den Quelltext dieser Mails Anzeigen lassen -> bei der Ansicht der Mail kann man
bei "Andere Aktionen" -> "Quelltext Anzeigen"
3. IP Adresse über eine Whois abfrage prüfen
Hier das was bei mir gestanden ist:
Return-Path: <gny@ayzeofdm.net>
Received: from ayzeofdm.net (unknown [211.25.197.146])
by mtain-da06.r1000.mx.(Internet Inbound) with ESMTP id 983893800008D
for <Eigene Mail Adresse(at).de>; Sun, 6 Nov 2011 04:15:05 -0500 (EST)
Message-ID: <AE6CABDD7F93B72D84C35778F4E696DB@ayzeofdm.net>
From: "Blizzard Entertainment" <noreply@blizzard.com>
To: <Eigene Mail Adresse(at).de>
Subject: Battle.net Account Email Verification - Action Required
Date: Sun, 6 Nov 2011 04:15:04 -0500
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0868_0193CFB9.1A3058B0"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.5512
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.5512
Das in rot ist der Sender der Mail und das in blau bin ich als Empfänger.
Wenn man nun wissen möchte woher die angegebene IP Adresse herkommt, dazu
gibt es eine WhoIs Abfrage im Internet. Ich benutze z.B. die von heise.de
Einfach in Google Whois eingeben.
Hier das Ergebnis dieser Abfrage der IP Adresse woher die Mail stammt:
Gefundener whois-Eintrag von 211.25.197.146:
Using server whois.apnic.net.
Query string: "-V Md5.0 211.25.197.146"
inetnum: 211.24.0.0 - 211.25.255.255
netname: TIMETELEKOM
descr: TIME Telecommunications Sdn Bhd
descr: Kuala Lumpur
country: MY
admin-c: TI48-AP
tech-c: TI48-AP
mnt-by: APNIC-HM
mnt-lower: MAINT-MY-TTNET
changed: hm-changed@apnic.net 20010601
changed: hm-changed@apnic.net 20010605
changed: hm-changed@apnic.net 20021024
status: ALLOCATED PORTABLE
changed: hm-changed@apnic.net 20090907
source: APNIC
person: TIMENet IP Hostmasters
e-mail: hostmaster@time.com.my
nic-hdl: TI48-AP
e-mail: abuse@time.com.my
address: TIME DotCom Berhad
address: Level 1, Lot 14,
address: Jalan U1/26, Glenmarie HICOM Industrial Park,
address: 40000 Shah Alam,
address: Selangor
phone: +60350326200
fax-no: +60350326204
country: MY
changed: sherry@isp.time.net.my 20030220
mnt-by: MAINT-MY-TTNET
source: APNIC
Hierbei ist zu sehen das die Mail aus Kuala Lumpur kommt. Für mich ein eindeutiges Zeichen.
Als Beispiel noch aus einer orginal Mail von Blizzard:
Return-Path: <noreply@battle.net>
Received: from mtain-mh03.r1000. (mtain-mh03.r1000. [xxx.xxx.xxx.xxx])
by imd-mb03.r1000. (Inbound Mail Deferral) with ESMTP id 01FA170306744
for <EigeneMailAdresse.de>; Mon, 31 Oct 2011 10:20:26 -0400 (EDT)
Received: from ext-smtp12.eu.battle.net (ext-smtp12.eu.battle.net [80.239.186.48])
by mtain-mh03.r1000. (Internet Inbound) with ESMTP id 91CC438000090
for <EigeneMailAdresse.de>; Mon, 31 Oct 2011 10:20:25 -0400 (EDT)
Received: from ew2-web-07-blade01.wowadmin.net (ew2-web-07-blade01.wowadmin.net [10.51.53.71])
by ext-smtp12.eu.battle.net (8.13.8/8.13.8) with ESMTP id p9VEKO2f024670
for <EigeneMailAdresse.de>; Mon, 31 Oct 2011 14:20:24 GMT
X-DKIM: Sendmail DKIM Filter v2.8.3 ext-smtp12.eu.battle.net p9VEKO2f024670
DKIM-Signature: v=1; a=rsa-sha1; c=relaxed/relaxed; d=battle.net; s=mail;
t=1320070824; bh=GMKDatAUMHAZ3pRJpbAC/wF9Vbg=;
h=Message-ID:From:To:Subject:MIME-Version:Content-Type:
Content-Transfer-Encoding;
b=qtlk3gphvfieWEO3LTqiim0r0/SqsLqN5LW/YOI7s2JapNXPchMFYRwiZeEMxA0zK
lpqcPbDnWw/679+Cw8I+N3pFvWPaAsvMBBN4uujJiX9ZijUjtuFcPnNcV/ddHzfnum
RbVvHf1dbpZrGcQ100ocy+zYS5zv/OLCZjYPl5rw=
Date: Mon, 31 Oct 2011 14:20:24 GMT
Message-ID: <409754277.1320070824091.JavaMail.tomcat@ew2-admin-smtp-vip.wowadmin.net>
From: Blizzard Entertainment <noreply@battle.net>
To: "EigeneMailAdresse.de>
Whois Abfrage der IP Adresse :
Gefundener whois-Eintrag von 80.239.186.48:
Using server whois.ripe.net.
Query string: "-V Md5.0 80.239.186.48"
Note: this output has been filtered.
To receive output for a database update, use the "-B" flag.
Information related to '80.239.186.0 - 80.239.186.255'
inetnum: 80.239.186.0 - 80.239.186.255
netname: FR-BLIZZARD
descr: Blizzard Entertainment
org: ORG-BE1-RIPE
country: FR
admin-c: AL5843-RIPE
tech-c: AL5843-RIPE
status: ASSIGNED PA
mnt-by: TELIANET-LIR
source: RIPE # Filtered
organisation: ORG-BE1-RIPE
org-name: Blizzard Entertainment
org-type: OTHER
descr: Entertainment Software Developer
address: P.O. Box 18979
address: Irvine, CA 92623
address: United States
Gruß