Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

spam à sujet codé

3 réponses
Avatar
yegrix
Bonjour,

Je viens de recevoir un spam (text/html) avec viagra dans le titre.
Voici ce que donne l'en tête:
Expéditeur: "Fabian Crosby" <fcrosby_wt@worldnet.fr>
Objet: Special Promotion Viagra (6) 50mg. doses FREE
Consultation
Destinataire: bibi@mail.dotcom.fr
Date d'envoi: Tue, 30 Sep 2003 19:41:22 +0000

Surpris parce qu'en principe ces spams sont (depuis peu) filtrés sur
mon PC, sur l'objet, par hamster (http://www.hamster-fr.org/), un
examen des en-têtes donne:

Subject: =?ISO-8859-1?b?U3BlY2lhbCBQcm9tb3Rpb24gVmlhZ3JhICg2KSA
1MG1nLiBkb3NlcyBGUkVFIENvbnN1bHRhdGlvbg==?=

Question:
A quoi correspond ce codage du sujet, décodé automatiquement par mon
sytème (Pegasus 3.12c sur winXP).

Les en-têtes complêtes de ce spam:
-----------------------------------

Return-Path: <fcrosby_wt@worldnet.fr>
Delivered-To: online.fr-bibi@free.fr
Received: (qmail 21782 invoked from network); 30 Sep 2003 11:38:29
-0000
Received: from fs.cpio.com (194.149.242.242)
by mrelay4-2.free.fr with SMTP; 30 Sep 2003 11:38:29 -0000
Received: (from fsmtpd@localhost)
by fs.cpio.com (8.11.0/8.11.0) id h8UBKBJ03975
for bibi@free.fr; Tue, 30 Sep 2003 13:20:11 +0200
X-Authentication-Warning: fs.cpio.com: fsmtpd set sender to
fcrosby_wt@worldnet.fr using -f
Received: from UNKNOWN(65.29.214.134), claiming to be "artnet.com.br"
via SMTP by fs.cpio.com, id smtpdbe4xC4; Tue Sep 30 13:20:07 2003
From: "Fabian Crosby" <fcrosby_wt@worldnet.fr>
Subject:
=?ISO-8859-1?b?U3BlY2lhbCBQcm9tb3Rpb24gVmlhZ3JhICg2KSA1MG1nLiBkb3NlcyBGUkVFIENvbnN1bHRhdGlvbg==?=
X-MIMEOLE: Produced By Microsoft MimeOLE V6.00.2800.1106
X-Mailer: Microsoft Outlook IMO, Build 9.0.2416 (9.0.2910.0)
Message-ID: <JMHHBJOKKCBMJINJCBJMGGOLCCAB.fcrosby_wt@worldnet.fr>
MIME-Version: 1.0
To: bibi@mail.dotcom.fr
Date: Tue, 30 Sep 2003 19:41:22 +0000
Content-Type: text/html
Content-Transfer-Encoding: 8bit
X-Hamster-To: account:admin
X-Hamster-Info: Score=0 UIDL=blc244.6c.1 Received=20030930135724
X-PMFLAGS: 34079360 0 1 P5B0E0.CNM
------------------------------------------------------

--
Yves

3 réponses

Avatar
cyrille
Yves wrote:

Subject: =?ISO-8859-1?b?U3BlY2lhbCBQcm9tb3Rpb24gVmlhZ3JhICg2KSA
1MG1nLiBkb3NlcyBGUkVFIENvbnN1bHRhdGlvbg==?
base64 ?


Avatar
Olivier Miakinen

Objet: Special Promotion Viagra (6) 50mg. doses FREE

Subject: =?ISO-8859-1?b?U3BlY2lhbCBQcm9tb3Rpb24gVmlhZ3JhICg2KSA
1MG1nLiBkb3NlcyBGUkVFIENvbnN1bHRhdGlvbg==? >
Question:
A quoi correspond ce codage du sujet, décodé automatiquement par mon
sytème (Pegasus 3.12c sur winXP).


C'est un encodage en base-64. Si tu veux tous les virer, tu peux filtrer
sur « ?b? » avec un b minuscule ou majuscule.

<citation RFC 2047>

encoded-word = "=?" charset "?" encoding "?" encoded-text "?="

</citation>

Ici, charset = ISO-8859-1 (ISO Latin 1), encoding = B (B = base-64,
Q = quoted-printable).

Avatar
Olivier Zolli
Le 30/09/03 à 14:45 Yves écrivait :

Bonjour,

Je viens de recevoir un spam (text/html) avec viagra dans le titre.
Voici ce que donne l'en tête:
Expéditeur: "Fabian Crosby"
Objet: Special Promotion Viagra (6) 50mg. doses FREE
Consultation
Destinataire:
Date d'envoi: Tue, 30 Sep 2003 19:41:22 +0000

Surpris parce qu'en principe ces spams sont (depuis peu) filtrés sur
mon PC, sur l'objet, par hamster (http://www.hamster-fr.org/), un
examen des en-têtes donne:

Subject: =?ISO-8859-1?b?U3BlY2lhbCBQcm9tb3Rpb24gVmlhZ3JhICg2KSA
1MG1nLiBkb3NlcyBGUkVFIENvbnN1bHRhdGlvbg==?
C'est du Base64. Pour le filtrer dans Hamster il faut demander le

décodage avant filtrage :

kill() ~Subject: "Viagra"

Le symbole ~ avant Subject: permettra ce décodage et le message sera
correctement filtré.

--
Olivier Zolli
http://www.hamster-fr.org/
http://www.ozolli.org/