<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fälschung &#8211; Pascua Theus</title>
	<atom:link href="https://theus.name/tag/faelschung/feed/" rel="self" type="application/rss+xml" />
	<link>https://theus.name</link>
	<description>Informatik, IT-Sicherheit, Web</description>
	<lastBuildDate>Thu, 19 Jul 2018 05:43:16 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>

<image>
	<url>https://theus.name/wordpress/wp-content/uploads/2017/02/cropped-t-icon-32x32.png</url>
	<title>Fälschung &#8211; Pascua Theus</title>
	<link>https://theus.name</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Wie du eine E-Mail fälschst</title>
		<link>https://theus.name/2018/07/18/wie-du-eine-e-mail-faelschst/</link>
					<comments>https://theus.name/2018/07/18/wie-du-eine-e-mail-faelschst/#respond</comments>
		
		<dc:creator><![CDATA[pascua]]></dc:creator>
		<pubDate>Wed, 18 Jul 2018 09:49:37 +0000</pubDate>
				<category><![CDATA[E-Mail]]></category>
		<category><![CDATA[Fälschung]]></category>
		<category><![CDATA[Thunderbird]]></category>
		<category><![CDATA[Uberspace]]></category>
		<guid isPermaLink="false">https://theus.name/?p=157</guid>

					<description><![CDATA[In meinem letzten Artikel habe ich über den DFB geschrieben, der in seinen E-Mails des Portals DFBnet Absenderadressen fälscht, um E-Mails mit den Adressen der Schiedsrichteransetzer und Staffelleiter etc. zu versenden. Dies ist verblüffend einfach, weil in E-Mails standardmäßig keinerlei Authentifizierung vorgeschrieben ist. Du musst dich heutzutage zwar so gut wie immer vorher beim E-Mail-Server &#8230; <a href="https://theus.name/2018/07/18/wie-du-eine-e-mail-faelschst/" class="more-link"><span class="screen-reader-text">„Wie du eine E-Mail fälschst“ </span>weiterlesen</a>]]></description>
										<content:encoded><![CDATA[<p>In meinem letzten Artikel habe ich über den DFB geschrieben, der in seinen E-Mails des Portals <em>DFBnet</em> Absenderadressen <em>fälscht</em>, um E-Mails mit den Adressen der Schiedsrichteransetzer und Staffelleiter etc. zu versenden. Dies ist verblüffend einfach, weil in E-Mails standardmäßig keinerlei Authentifizierung vorgeschrieben ist. Du musst dich heutzutage zwar so gut wie immer vorher beim E-Mail-Server anmelden, um E-Mails verschicken zu können (das war in der Vergangenheit auch mal anders), dieser kontrolliert aber häufig nicht, ob die angegebene Absenderadresse zu dir passt.</p>
<p><span id="more-157"></span></p>
<p>Um das genauer zu verstehen, schauen wir uns erst einmal an, wie eine E-Mail überhaupt aussieht. Sie unterteilt sich in zwei Bereiche: <em>Header</em> und <em>Body</em>. Während im Header eine Vielzahl von Informationen untergebracht sind, von denen wir die meisten nie zu Gesicht bekommen, steht im Body – wer hätte es gedacht – die eigentliche Nachricht.</p>
<p>Informationen, die im Header stehen, und die auch von den meisten E-Mail-Programmen angezeigt werden sind zum Beispiel <em>From</em> (Absender), <em>To</em><em> (</em>Empfänger), <em>Cc</em> (weitere Empfänger (sichtbar)), <em>Bcc</em> (weitere Empfänger (unsichtbar), <em>Subject</em> (Betreff) und <em>Date</em> (Zeitpunkt der Erstellung). Alle die bisher genannten Eigenschaften schreibt aber der E-Mail-Client (z.B. Thunderbird, Outlook, GMail, die Homepage von web.de…) selbst in die E-Mail hinein.</p>
<h2>Das will ich ausprobieren!</h2>
<p>Kein Problem. Mit dem E-Mail-Programm <em>Thunderbird</em> könnt ihr ganz einfach E-Mails mit einem falschen Absender verschicken. Einfach eine neue Nachricht erstellen und das Dropdown-Menü im Absenderfeld öffnen. Dort könnt ihr dann <em>Customize From Address…</em> auswählen (auf Deutsch dürfte das wohl so ähnlich heißen).</p>
<p><a href="https://theus.name/wordpress/wp-content/uploads/2018/03/falscher_absender.png"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-159 size-full" src="https://theus.name/wordpress/wp-content/uploads/2018/03/falscher_absender.png" alt="Eine E-Mail von angela.merkel@bundesregierung.de an horst.seehofer@bundesregierung.de" width="860" height="637" srcset="https://theus.name/wordpress/wp-content/uploads/2018/03/falscher_absender.png 860w, https://theus.name/wordpress/wp-content/uploads/2018/03/falscher_absender-300x222.png 300w, https://theus.name/wordpress/wp-content/uploads/2018/03/falscher_absender-768x569.png 768w" sizes="(max-width: 709px) 85vw, (max-width: 909px) 67vw, (max-width: 1362px) 62vw, 840px" /></a>Vorher zeigt euch Thunderbird noch eine kleine Erläuterung an, wozu diese Funktion nützlich sein kann. Auch gibt das Programm zu verstehen, dass der E-Mail-Anbieter dies unterstützen muss.</p>
<p><a href="https://theus.name/wordpress/wp-content/uploads/2018/03/warning.png"><img decoding="async" class="aligncenter wp-image-158 size-full" src="https://theus.name/wordpress/wp-content/uploads/2018/03/warning.png" alt="Nicht jeder E-Mail-Anbieter erlaubt das Versenden mit falschen Absender" width="736" height="199" srcset="https://theus.name/wordpress/wp-content/uploads/2018/03/warning.png 736w, https://theus.name/wordpress/wp-content/uploads/2018/03/warning-300x81.png 300w" sizes="(max-width: 709px) 85vw, (max-width: 909px) 67vw, (max-width: 984px) 61vw, (max-width: 1362px) 45vw, 600px" /></a>Klicken wir nun auf <em>Senden</em>, würde Horst eine E-Mail von Angela empfangen und wahrscheinlich nicht einmal merken, dass diese nicht von ihr verschickt wurde (der Text ist schließlich fast wortwörtlich aus einer von Angelas Regierungserklärungen).</p>
<figure id="attachment_160" aria-describedby="caption-attachment-160" style="width: 300px" class="wp-caption alignright"><a href="https://theus.name/wordpress/wp-content/uploads/2018/03/mail_von_angela.png"><img decoding="async" class="wp-image-160 size-medium" src="https://theus.name/wordpress/wp-content/uploads/2018/03/mail_von_angela-300x108.png" alt="Eine E-Mail von Angela Merkel" width="300" height="108" srcset="https://theus.name/wordpress/wp-content/uploads/2018/03/mail_von_angela-300x108.png 300w, https://theus.name/wordpress/wp-content/uploads/2018/03/mail_von_angela.png 627w" sizes="(max-width: 300px) 85vw, 300px" /></a><figcaption id="caption-attachment-160" class="wp-caption-text">Eine E-Mail von Angela</figcaption></figure>
<p>Um herauszufinden, ob man die Fälschung doch irgendwie erkennen kann, habe ich die E-Mail schließlich doch nicht an Horst, sondern an mich selbst verschickt. Um genau zu sein von der E-Mail-Adresse <em>blog@theus.name</em> an meine Uni-Mail-Adresse. Um jetzt mehr herauszufinden, können wir auf den Knopf <em>More</em> bzw. <em>Mehr</em> rechts über der Nachricht klicken und uns dann mit einem weiteren Klick den Quellcode der E-Mail anzeigen lassen. Und über den können wir nun recht einfach feststellen, dass da etwas nicht mit rechten Dingen zugegangen sein kann.</p>
<p>Ein erster sehr aussagekräftiger Hinweis ist direkt ganz oben im Quellcode zu sehen:</p>
<pre>Return-Path: &lt;blog@theus.name&gt;</pre>
<p>Der <em>Return-Path</em> ist die Adresse, an welche eine E-Mail zurückgeschickt werden soll, wenn der Empfänger nicht verfügbar ist (ihr kennt das von web.de-Nutzern, deren Postfach mal wieder vollgelaufen ist). Diese Angabe wird vom Mail-Server dort eingetragen und offenbart euch in vielen Fällen schon den echten Absender. Denn der Mail-Server trägt dort die passende Adresse zu eurem Benutzernamen ein. Juhu!</p>
<p>Es gibt aber noch weitere, etwas schwerer zu lesende, Möglichkeiten die Fälschung aufzudecken. Über die Angaben <em>Received</em> können wir den Weg, den die E-Mail über verschiedene Server genommen hat, zurückverfolgen. Am interessantesten sind für uns die unteren Angaben. Diese verraten uns den Mail-Server, der die E-Mail als erstes angenommen hat, und das dürfte natürlich dann der Mail-Server unseres echten Absenders sein. In unserem Beispiel steht dort zum Beispiel:<em><br />
</em></p>
<pre>Received: from volans.uberspace.de (volans.uberspace.de [95.143.172.210])
        (using TLSv1.2 with cipher DHE-RSA-AES256-GCM-SHA384 (256/256 bits))
        (No client certificate requested)
        by mx8.iai.uni-bonn.de (Postfix) with ESMTPS id B6F17543
        for &lt;pascuasusername@cs.uni-bonn.de&gt;; Sun, 25 Mar 2018 12:50:59 +0200 (MEST)
        (envelope-from blog@theus.name)
        (envelope-to pascuasusername@cs.uni-bonn.de) (1)
        (internal use: ta=1, tu=1, te=0, am=-, au=-)</pre>
<p>Wir können erkennen, dass die E-Mail von einem Server angenommen wurde, der <em>volans.uberspace.de</em> heißt. Recht offensichtlich ist dies nicht der Mail-Server der Bundesregierung. Ein starker Hinweis darauf, dass die E-Mail nicht vom angegebenen Absender stammen kann. Allerdings passt der Server auch nicht auf meine eigene Domain, mit der ich die Mail ja verschickt habe. Der echte Absender war ja <em>blog@theus.name</em>. Wie kommt das?</p>
<p>Der Hoster meines Blogs ist <a href="https://uberspace.de">Uberspace</a> (übrigens ein toller Laden, den ich euch ganz herzlich empfehlen möchte) und der kümmert sich sowohl um die Auslieferung meiner Website als auch um die Mails dieser Domain. Daher trägt der Server, der E-Mails für meine Domain empfängt, eben diesen Namen.</p>
<p>Den passenden Mail-Server der Bundesregierung hat man dagegen recht schnell herausgefunden. Dazu reicht eine kleine DNS-Abfrage:</p>
<pre>$ dig MX bundesregierung.de</pre>
<p>In der <em>ANSWER SECTION</em> finden wir den richtigen Mail-Server zur Domain heraus. Im Fall von <em>bundesregierung.de</em> wäre dies <em>mx1.bund.de</em> oder <em>mx2.bund.de</em>. Solltest du also jemals eine Mail von <em>@bundesregierung.de</em> bekommen und es nicht der passende Mail-Server im Quelltext der E-Mail ersichtlich, dann solltest du die E-Mail wohl eher in die Kategorien <em>SPAM</em> oder <em>Phishing</em> einsortieren.</p>
<p>Da aber in E-Mails standardmäßig jegliche Authentifizierung fehlt: Man kann nie wissen…</p>
<h2>Hausaufgabe</h2>
<p>Als kleine Hausaufgabe darfst du selbst einmal herausfinden, was passiert, wenn du auf deinem Computer die Uhrzeit um zwei Stunden zurückstellst und dann eine E-Mail über dein lokal installiertes Mail-Programm (also nicht über deinen Browser) abschickst.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://theus.name/2018/07/18/wie-du-eine-e-mail-faelschst/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
