UJP - 技術情報2 : Maltegoで迷惑メールを可視化してみる2020.06.19版 Maltego/4.2.9/01/20200619

Life is fun and easy!

不正IP報告数

Okan Sensor
 
メイン
ログイン
ブログ カテゴリ一覧

Page Top

はじめに anchor.png Edit

 いつも可視化の訓練のために使っている迷惑メールだけれど,今回はこれまでと違い次のような要素が.

  1. 楽天を騙るメール
  2. 迷惑メールが到着して5分程度で気づいた

 過去の体験から,迷惑メール発見から数時間程度するとフィッシング先のサイトは閉じられていることが多いけれど,今回はサンプリングできるのかな?と期待してみる.

Page Top

読み取れる情報の確認 anchor.png Edit

 今回来たフィッシングメール.

index.php?page=view&file=7331&spam20200619_01_mail.png

 楽天市場カスタマーを騙っているが,返信先のinforというのは正当なメールアドレスなのだろうか.

 日本語もおかしい.「これは、カードが期限切れになったか。請求先住所が変更されたなど」とある.句読点に違和感があるので,わかりやすい.

 そして電話番号も記載されている点が,最近受け取ったフィッシングメールの中にない特徴.

index.php?page=view&file=7330&spam20200619_02_mail_header.png

 まずメールヘッダを確認.ご丁寧に,該当のメールアドレスはmyspaceから流出したものなので,それが記載されている.

 そのほかは,メールサーバのIPアドレスなどが見て取れる.

index.php?page=view&file=7329&spam20200619_03_mail_body.png

 本文には,フィッシング先のURLが記載.

 楽天のURLに見せかけて,結局.xyzになっているよくあるパターン.スマホのブラウザでみると,先頭の文字しか表示されなかったりすることを利用した詐欺.

index.php?page=view&file=7328&spam20200619_04_mail_body.png

 もう1つURLが存在しているが,これはユーザ識別のためと思われるパラメータがついているので,メール配信サービスを利用しているのかと想像.

Page Top

調査 anchor.png Edit

 まずは仕入れたIPアドレスからAbuseIPDBで確認.

index.php?page=view&file=7326&spam20200619_05_abuseipdb.png

 半数以上は,問題のあるIPアドレスだとされている.

index.php?page=view&file=7327&spam20200619_05_webAccess.png

 メールを配信したサーバにアクセスして見たけれど,ここは404で何も用意されてない模様.

index.php?page=view&file=7325&spam20200619_06_robotex.png

 今回はRobotexというサイトを使ってFQDNを調査.実際に割り当てられているIPアドレスが確認できた.

index.php?page=view&file=7324&spam20200619_07_aguse.png

 また,これも今回初めてaguseというサイトを利用.

 ドメインがまだ取得されてから1ヶ月程度であることがわかるけれど,それ以上の情報は今回は取れなかった.

index.php?page=view&file=7323&spam20200619_08_IPaddress_virustotal.png

 Maltegoを使って,VirusTotalでチェックを実行すると,IPアドレスに対して複数のハッシュ値が.

index.php?page=view&file=7322&spam20200619_09_Hash_virustotal.png

 それらを展開すると,見るも無残に...

index.php?page=view&file=7321&spam20200619_10_TelephoneNumber_google.png

 そして電話番号をGoogleで検索すると,なりすまし詐欺メールという情報が次々と出てきます.この電話番号は使われてないのだろうなぁ.


Front page   Edit Diff Backup Upload Copy Rename Reload   New Page Page list Search Recent changes   Help   RSS of recent changes (RSS 1.0) RSS of recent changes (RSS 2.0) RSS of recent changes (RSS Atom)
Counter: 1034, today: 1, yesterday: 1
Last-modified: 2020-06-23 (Tue) 01:23:38 (JST) (2145d) by nobuaki

広告スペース
Google