Life is fun and easy!
不正IP報告数
Okan Sensor
ページへ戻る
− Links
印刷
Maltego/4.2.9/01/20200530
の編集 ::
UJP
tech_regist2
:
Maltego
/
4.2.9
/
01
/
20200530
の編集
Maltego/4.2.9/01/20200530 の編集
詳細な入力項目を表示
ページタイトル
( 空白で自動設定 )
:
ページ並び順
( 0-9 小数可 標準:1 )
:
ページ別名
(複数は[
改行
]で区切る)
:
ページ内容:
*Maltegoで迷惑メールを可視化してみる2020.05.30版〜Myspaceから流出したメアドに来た迷惑メールを追跡する〜[#n11febf8] **はじめに [#lf1587a3] MySpaceで使っていたメールアドレスが流出したのだけれど,しばらくアカウントをオフにしておいたが,アカウントをオンにした途端に迷惑メールが到着したので,どういうものか調べてみる. 明らかにするために,Maltegoを使って,色々なトランスフォームを使ってみる.(ほぼ練習) **迷惑メールの確認 [#obb6a4e0] どのようなメールがきたか確認. #ref(site://modules/xelfinder/index.php?page=view&file=7194&brazilmail1.png,center,mw:600,mh:600) うちにもなんども届いた,こういう内容の迷惑メール. 「私ハッカーは、あなたのオペレーティングシステムにアクセスしました。あなたのアカウントへのフルアクセスを獲得しています。数ヶ月間あなたの動向を見てきました。あなたが訪問されたアダルトサイトからマルウェアに感染しています。」 セクストーション(性的脅迫)という種類になって,ハッキングして恥ずかしい情報を掴んだから,流出させたくなければビットコインで支払いなさいというもの. ビットコインは匿名性が高いと言われているので,追跡が難しいので,資金洗浄によく使われるという話も聞く. **迷惑メールから情報収集 [#fba92d76] 今回到着したメールのヘッダを確認する. #ref(site://modules/xelfinder/index.php?page=view&file=7195&brazilmail2.png,center,mw:600,mh:600) ここでわかる情報は次の通り. -Retun-Path:recepcao1.rhc[@]hcchotels.com.br --メールの返信先となる.この迷惑メールについて返信先になるメールアドレス.ドメインだけでいえば,HCCホテルの受付の模様. -Received: from antispam.vegaturbo.com[.]br 108.178.58[.]136 --名前だけだと,ブラジルのvegaturboが提供するアンチスパムゲートウェイを経由しているようだが,スパムメール扱いされてないのかな. -SpamTitan --アイルランドのTitanHQ社が提供する低価格スパムフィルタの模様.VMware版とアプライアンス版があるそうだ.そのまま信じれば,vegaturboが提供するアンチスパムゲートウェイの実装がこれだと思われる. -Received qmail --最近は設計上のシステム性能上限もあるのであまり使われなくなったけれど,セキュアなメールサーバとして有名なqmailを使っている. -JavaMaiil.jboss-kh[@]hcchotels.com.br --迷惑メールの生成は,Javaのアプリケーションサーバ経由でJavaMailを使って送信されているということか. -x-job: 2.2.9 (https[:]//hcchotels.com.br/PHPMailer/PHPMailer/) --このヘッダをつけたアプリは特定できないけれど,PHPMailerというのはPHPのライブラリでSMTPサーバを利用してメールを出す時に利用される. -X-ClientProxiedBy: 118.20.147[.]202 --このメールヘッダに関する詳しい情報は調べきれなかったのだけれど,ClientProxiedとなっているので,メーラから最初のメールを受け取ったメールサーバでは無いかと推測した. **迷惑メールを送信したメールアドレスが流出している可能性を検証する [#w0468ec7] Retun-Pathで設定されているメールアドレスには,この迷惑メールに驚いて?ビットコインがわからなくて?問い合わせする人が出てくるかもしれない. その場合,このメールアドレスが有効でなければならず,ホテルの受付っぽいメアドになっているので,パスワードが流出して乗っ取られている可能性がある. まずはHave I Been Pwnedで調査. #ref(site://modules/xelfinder/index.php?page=view&file=7196&brazilmail3.png,center) 今回のメアドは,このHIBPでは登録されてない模様. **送信メールを送信したドメインについて検証する [#o2e213ad] hcchotels.com[.]brというドメインについて調べる. #ref(site://modules/xelfinder/index.php?page=view&file=7197&brazilmail4.png,center) HCC Hotelsは,バルセロナに数件あるホテルの模様.ブラジルのドメインとの関わりは不明. フォーポイント バイ シェラトン クリチバというホテルがでてくる.現在価格8000円程度のビジネスホテルの模様.(COVIDの関係で安いだけかもしれないが) また,Matheus Quincozesという人の名前が出てくるが,これはVega ITという会社のファウンダー&CEOらしい. Webサイトにアクセスしても接続できないのだけれど,技術情報を可視化してみる. #ref(site://modules/xelfinder/index.php?page=view&file=7198&brazilmail5.png,center,mw:600,mh:600) SpamtitanやPleskを使っていたり,サーバはAmazonのバージニアリージョンに設置してある模様.SPFも登録されているしiPhoneにコンパチブル. #ref(site://modules/xelfinder/index.php?page=view&file=7200&brazilmail7.png,center,mw:600,mh:600) ドメインについて調べてみると,先ほどのMatheus Quincozesにつながりました. **X-ClientProxiedBy: 118.20.147[.]202について調べる [#bd179a70] 次に,X-ClientProxiedByで記録されているIPアドレスについて調査. #ref(site://modules/xelfinder/index.php?page=view&file=7201&brazilmail8.png,center) ここで日本のプロバイダの,「ぷらら」で仙台のIPアドレスが出てくる. この迷惑メールは,日本からブラジルのサーバを経由して送信されている模様. **オープンリレーされてないか確認する [#y45fbcf8] メールサーバが踏み台になっている可能性があるので,ブラジルのサイトで抜け穴がないか確認. 昔,たくさんあった?オープンリレーのチェックサイトも,悪いことに使われるからかサイトが閉じているものが覆うようで,今回はブラジル(笑)のサイトを使いました. http[:]//www.antispam-ufrj.pads.ufrj[.]br ※URLは無効化してあります. まずはIPアドレスを投入. #ref(site://modules/xelfinder/index.php?page=view&file=7203&brazilmail9.png,center,mw:600,mh:600) テストを実行.テストには,2分程度かかる. #ref(site://modules/xelfinder/index.php?page=view&file=7202&brazilmail10.png,center,mw:600,mh:600) 今回,12個のテストが行われたが,Access Denniedになっているので,問題ない模様. securemailとあるし,VEGA ITのメールサービスは踏み台にされて無い想定できる. **Googleでメールアドレスを検索してみた [#k0fcf83a] 返信先のメールアドレスがrecepcao1.rhc[@]hcchotels.com.brなので,これをごく普通にGoogleで検索してみた. #ref(site://modules/xelfinder/index.php?page=view&file=7205&brazilmail11.png,center,mw:600,mh:600) まず,facebookが検索された.メールのドメインはHCC Hotelsとなっているが,実際にはRadisson Hotels Curitibaの受付メールとなっている.Radisson Hotelsはアメリカの企業で,そのブランドをHCC Hotelsグループが使って営業しているのかと. #ref(site://modules/xelfinder/index.php?page=view&file=7204&brazilmail12.png,center,mw:600,mh:600) 日本でも縁がないわけでも無い? 日本のぷららから,hcchotels.com[.]brのサーバに接続して,Vega ITのantispam.vegaturbo.com.br経由でメールを出したと考えるのが良さそう. Matheus Quincozesさんが経営するVega ITという会社が運営するセキュアなメールサービスを経由して,HCC Hotelsのメールアドレスを語り,プロバイダのぷららが払い出すIPアドレスで送信した模様. **List-Subscribeにあったfriend.hcchotels.com[.]br [#d5233618] 最後の手がかりのList-Subscribe.メーリングリストの機能があったのだろうけれど,これがFQDNを調査しても何も出てこない.すでに停止されたか. **BitCoinのアドレスを調査 [#kd461cac] 振込先であるBit Coinのアドレスが記載されていたので,そのアドレスに対する流れを記載. #ref(site://modules/xelfinder/index.php?page=view&file=7206&brazilmail13.png,center) 0.10944ビットコインが該当のアドレスに送金されている模様. 本日(2020年5月31日)時点での価格0.10944ビットコインは112,719.69円となっているので,要求された1000(たぶん1000ドル)に近いのかとお思われる. **迷惑メールが到着したメールをチェック [#f5b107f7] 送信元だけでなく,受信したメールアドレスに登録してチェックしてみた. #ref(site://modules/xelfinder/index.php?page=view&file=7207&brazilmail14.png,center) ちゃんとMy Spaceが記載されていることがわかる. **現在のところの推論 [#o3108fb4] ブラジルのHCC Hotelsが経営するのRadisson Hotels Curitibaの受付メールを語り,たぶん顧客向けのサービスを運営していたfriend.hcchotels.com[.]brにあったPHPmailerの脆弱性を利用して,日本のぷららに割り当てられているIPアドレスから,JavaMailを使って迷惑メールが送信された. そのビットコインアドレスの持ち主には,20万円程度がすでに送信されていることも判明.
編集の要約:
Q & A 認証:
ページ更新時は次の質問にお答えください。(プレビュー時は必要ありません)
Q:
「大阪」の読みがな?(ひらがなで)
A:
お名前:
タイムスタンプを変更しない
テキスト整形のルールを表示する
[1]
添付ファイル
[2]
:
Links list
(This host) = http://www.ujp.jp
(This host)
/modules/tech_regist2/?cmd=edit&help=true&page=Maltego%2F4.2.9%2F01%2F20200530
(This host)
/modules/tech_regist2/?plugin=attach&pcmd=list&refer=Maltego%2F4.2.9%2F01%2F20200530