OVH Cloud OVH Cloud

User unknown : spam retournés par Wanadoo

4 réponses
Avatar
[ Frd ]
bonjour,
des spammer ont captés une de mes fausses adresses mail
et wanadoo a pris l'habitude de me renvoyer ces spams avec une erreur 550

From: Mail Delivery Subsystem <MAILER-DAEMON@wanadoo.fr>
Subject: Returned mail: User unknown
Auto-Submitted: auto-generated (failure)
550 <fauxnom@wanadoo.fr>... User unknown

de plus ces messages n'apparaissent pas avec MailWasher, je ne peux donc
pas les supprimer sur le serveur : j'aimerais comprendre ça,
et que faire pour ne plus recevoir ces messages indésirables?
Merci d'avance
Frédéric

4 réponses

Avatar
Xavier
"[ Frd ]" nous disait que :

From: Mail Delivery Subsystem
Subject: Returned mail: User unknown
Auto-Submitted: auto-generated (failure)


*D'après ce que j'observe chez moi*, ces champs semblent être la marque
des bounces d'un antispam du genre Mailwasher (i.e. MW le fait, c'est
certain, mais peut-être d'autres) :
- Auto-Submitted: n'apparaît jamais dans les notifications émanant
réellement de ,
- Subject: devrait être "Undelivered Mail Returned to Sender".
- From: devrait être (Mail Delivery System)


de plus ces messages n'apparaissent pas avec MailWasher, je ne peux donc
pas les supprimer sur le serveur : j'aimerais comprendre ça,


Connais pas assez ce soft, désolé...


et que faire pour ne plus recevoir ces messages indésirables?


Sauf si un contributeur trouve des bounces légitimes de Wanadoo
contenant le fameux Auto-Submitted:, je verrais bien une règle du genre
:
si expéditeur est et
si champ Auto-Submitted: non vide
alors détruire le mail.

Mais bon, si tu ne vois pas ces messages dans MW, tu ne peux peut-être
pas les détruire ;-)


Cordialement,
Xavier
--
In Reply-To veritas.

Avatar
[ Frd ]
"Xavier" a écrit dans le message de
news:
"[ Frd ]" nous disait que :

From: Mail Delivery Subsystem
Subject: Returned mail: User unknown
Auto-Submitted: auto-generated (failure)


*D'après ce que j'observe chez moi*, ces champs semblent être la marque
des bounces d'un antispam du genre Mailwasher (i.e. MW le fait, c'est
certain, mais peut-être d'autres) :
- Auto-Submitted: n'apparaît jamais dans les notifications émanant
réellement de ,
- Subject: devrait être "Undelivered Mail Returned to Sender".
- From: devrait être (Mail Delivery System)


de plus ces messages n'apparaissent pas avec MailWasher, je ne peux
donc


pas les supprimer sur le serveur : j'aimerais comprendre ça,


Connais pas assez ce soft, désolé...


et que faire pour ne plus recevoir ces messages indésirables?


Sauf si un contributeur trouve des bounces légitimes de Wanadoo
contenant le fameux Auto-Submitted:, je verrais bien une règle du genre
:
si expéditeur est et
si champ Auto-Submitted: non vide
alors détruire le mail.

Mais bon, si tu ne vois pas ces messages dans MW, tu ne peux peut-être
pas les détruire ;-)


Cordialement,
Xavier


après vérification, je pense que tu as raison,
mais ça n'explique pas tout,
ce qui me surprend c'est que la fausse adresse en question n'est plus
utilisée depuis un an.
Il pourrait s'agir de faux "Returned mail", nouveau mode d'attaque des
spammer
comme celui-ci que je viens de recevoir aujourd'hui (ci-dessous)
Frédéric

============== Return-Path: <>

Received: from mwinf0402.wanadoo.fr (mwinf0402.wanadoo.fr)

by mwinb0303 (SMTP Server) with LMTP; Tue, 01 Jun 2004 18:28:13
+0200

X-Sieve: Server Sieve 2.2

Received: from go.ricercheperfette.com (unknown [205.214.88.120])

by mwinf0402.wanadoo.fr (SMTP Server) with SMTP id B80AE18001F5

for ; Tue, 1 Jun 2004 18:28:11 +0200
(CEST)

Received: (qmail 17734 invoked for bounce); 1 Jun 2004 21:53:30 -0000

Date: 1 Jun 2004 21:53:30 -0000

From:

To:

Subject: failure notice

Message-Id:



Hi. This is the qmail-send program at go.ricercheperfette.com.

I'm afraid I wasn't able to deliver your message to the following addresses.

This is a permanent error; I've given up. Sorry it didn't work out.



:

This address no longer accepts mail.



--- Below this line is a copy of the message.



Return-Path:

Received: (qmail 17713 invoked from network); 1 Jun 2004 21:53:26 -0000

Received: from ppp-82-84-235-179.cust-adsl.tiscali.it (HELO ciaweb.it)
(82.84.235.179)

by 205.214.88.120 with SMTP; 1 Jun 2004 21:53:26 -0000

From:

To:

Subject: Re: Sex pictures

Date: Tue, 1 Jun 2004 16:22:13 +0200

MIME-Version: 1.0

Content-Type: multipart/mixed;

boundary="----=_NextPart_000_0016----=_NextPart_000_0016"

X-Priority: 3

X-MSMail-Priority: Normal



This is a multi-part message in MIME format.



------=_NextPart_000_0016----=_NextPart_000_0016

Content-Type: text/plain;

charset="Windows-1252"

Content-Transfer-Encoding: 7bit



My favourite page.



+++ Attachment: No Virus found

+++ Kaspersky AntiVirus - www.kaspersky.com





------=_NextPart_000_0016----=_NextPart_000_0016

Content-Type: application/octet-stream;

name="www.myx4free_rbi50.exe"

Content-Transfer-Encoding: base64

Content-Disposition: attachment;

filename="www.myx4free_rbi50.exe"


Avatar
Xavier
"[ Frd ]" expliquait :

ce qui me surprend c'est que la fausse adresse en question n'est plus
utilisée depuis un an.


Elle n'est plus utilisée mais elle existe toujours, et elle doit être
répandue sur des Windows infectés par l'un des derniers virus à la mode.
Je le sais, j'ai la même à la maison ;-)


Il pourrait s'agir de faux "Returned mail", nouveau mode d'attaque des
spammer
comme celui-ci que je viens de recevoir aujourd'hui (ci-dessous)


Je peux me tromper, mais je dirais à vue de nez que c'est le vrai bounce
d'un message vérolé faussement envoyé par toi.


Ceci dit, je pense que cette discussion n'est plus en charte ici. Si tu
veux te rencarder sur les virus, le groups dédié est
<news:/fr.comp.securite.virus> (consulte la charte avant).


Cordialement,
Xavier
--
In Reply-To veritas.

Avatar
Xavier
"[ Frd ]" susurrait :

ce qui me surprend c'est que la fausse adresse en question n'est plus
utilisée depuis un an.


Elle n'est plus utilisée mais elle existe toujours, et elle doit être
répandue sur des Windows infectés par l'un des derniers virus à la mode.
Je le sais, j'ai la même à la maison ;-)


Il pourrait s'agir de faux "Returned mail", nouveau mode d'attaque des
spammer
comme celui-ci que je viens de recevoir aujourd'hui (ci-dessous)


Je peux me tromper, mais je dirais à vue de nez que c'est le vrai bounce
d'un message vérolé faussement envoyé par toi.


Ceci dit, je pense que cette discussion n'est plus en charte ici. Si tu
veux te rencarder sur les virus, le groups dédié est
<news:fr.comp.securite.virus> (consulte la charte avant).


Cordialement,
Xavier
--
In Reply-To veritas.