home *** CD-ROM | disk | FTP | other *** search
/ ftp.pasteur.org/FAQ/ / ftp-pasteur-org-FAQ.zip / FAQ / de-net-abuse / email-header-faq next >
Text File  |  2004-05-15  |  65KB  |  1,482 lines

  1. Path: senator-bedfellow.mit.edu!bloom-beacon.mit.edu!newsswitch.lcs.mit.edu!newsfeed.mathworks.com!nnx.oleane.net!oleane!freenix!skynet.be!news.csl-gmbh.net!newsfeed.stueberl.de!uucp.gnuu.de!xerxes.akallabeth.de!not-for-mail
  2. From: Thomas Hochstein <faq@usenet.th-h.de>
  3. Newsgroups: de.admin.net-abuse.mail,de.answers,news.answers
  4. Subject: [FAQ] E-Mail-Header lesen und verstehen <2003-11-08>
  5. Supersedes: <headerfaq-1-1081980601@xerxes.akallabeth.de>
  6. Followup-To: de.admin.net-abuse.mail
  7. Date: Fri, 14 May 2004 22:10:01 +0000
  8. Organization: Ancalagon The Black
  9. Lines: 1447
  10. Approved: news-answers-request@MIT.EDU
  11. Expires: 18 Jun 04 22:10:00 -0000
  12. Message-ID: <headerfaq-1-1084572600@xerxes.akallabeth.de>
  13. NNTP-Posting-Host: xerxes.akallabeth.de
  14. Mime-Version: 1.0
  15. Content-Type: text/plain; charset=ISO-8859-1
  16. Content-Transfer-Encoding: 8bit
  17. X-Trace: xerxes.akallabeth.de 1084572602 19092 10.0.0.9 (14 May 2004 22:10:02 GMT)
  18. X-Complaints-To: abuse@akallabeth.de
  19. NNTP-Posting-Date: 14 May 2004 22:10:02 GMT
  20. Summary: Dieses Dokument beschreibt / erklaert E-Mail-Headerzeilen
  21.      und gibt Hinweise zur Rueckverfolgung unerwuenschter Mail.
  22.      German language only.
  23. X-PGP-Sig: 2.6.3ia From,Newsgroups,Subject,Supersedes,Followup-To,Date,Approved,Message-ID
  24.     iQCVAwUBQKVDueLKwJmCdsuZAQEOyAP/WQ511ZydoiaAJ4nUQfnwEAM5uy0a4WHc
  25.     LxH8Ac8uo93tTUnVgL4okccdrvKgw14yEJe/uUaEPAdWMDVn/yjLApeAv5GByEE2
  26.     4Lh2KUDXJRaoUFNWua+d0kWbyQm4uFaqig3ktHSSCqdb01quuGukD8+rfSvrS+nr
  27.     6yqMwV8ywN0=
  28.     =i5ie
  29. Content-Language: de
  30. X-Disclaimer: Approval for *.answers is based on form, not content.
  31. Content-Location: http://www.th-h.de/faq/headerfaq.html
  32. X-PGP-Key: faq@usenet.th-h.de
  33. Xref: senator-bedfellow.mit.edu de.answers:10479 news.answers:271282
  34.  
  35. Posted-By: auto-faq 3.3.thh (Perl 5.006)
  36. Archive-name: de-net-abuse/email-header-faq
  37. Last-modified: 2003-11-08
  38. Version: 1.2.09
  39. Posting-frequency: monthly
  40. URL: http://www.th-h.de/faq/headerfaq.html
  41.  
  42.           FAQ: E-Mail-Header lesen und verstehen
  43.           ======================================
  44.  
  45. Letzte ─nderungen
  46. =================
  47.  
  48. 2004-02-27: Punkt 6 ergΣnzt (Mozilla, Webmail).
  49. 2004-01-30: Punkt 7 ⁿberarbeitet.
  50. 2003-11-08: Punkt 6 ergΣnzt (Mozilla, Webmail).
  51. 2003-08-10: Punkt 6 ergΣnzt (Mozilla).
  52. 2003-05-29: Punkt 6 ergΣnzt (Lotus Notes 6).
  53. 2003-05-15: Punkt 2.1.1 ⁿberarbeitet.
  54. 2003-05-15: Punkt 3.3.2 ergΣnzt (VerfΣlschungen im HELO).
  55. 2003-03-14: Punkt 6 ergΣnzt (T-Online E-Mail).
  56. 2003-03-02: Punkt 6 aktualisiert (The Bat!).
  57.  
  58. Inhalt:
  59. =======
  60.  
  61.  1. Vorwort
  62.  
  63.  2. Aufbau und Zustellung einer E-Mail
  64.   2.1 SMTP-Envelope
  65.   2.2 Header
  66.   2.3 Body
  67.   2.4 Vorgehen bei der Zustellung
  68.  
  69.  3. E-Mail-Headerzeilen im einzelnen
  70.   3.1 Anschrift, Absender u. Verwandtes - kurz: der Briefkopf
  71.   3.2 "Technische" Angaben
  72.   3.3 "Zustellvermerke": den Weg einer E-Mail nachvollziehen
  73.   3.4 Spezielle Headerzeilen
  74.   
  75.  4. Hilfreiche Tools fⁿr die Headeranalyse
  76.   4.1 nslookup (host/dig)
  77.   4.2 whois
  78.   4.3 traceroute
  79.   4.4 Programmpakete und Bezugsquellen
  80.   4.5 Finger-Gateway auf info.belwue.de
  81.   4.6 Online-Tools
  82.   4.7 abuse.net
  83.   4.8 Blacklists auswerten
  84.  
  85.  5. Beschwerden ⁿber unerwⁿnschte Massen-E-Mail
  86.   5.1 Wo kann ich mich beschweren?
  87.   5.2 Wie beschwere ich mich?
  88.   
  89.  6. Headerzeilen anzeigen lassen
  90.   6.1 Mailclients
  91.   6.2 Webmail
  92.  
  93.  7. Weiterfⁿhrende Hinweise
  94.  
  95.  8. Credits
  96.  
  97. ----------------------------------------------------------------------
  98.  
  99. 1. Vorwort
  100. ==========
  101.   
  102. Zweck dieser FAQ ist es, grundlegende Informationen ⁿber den Aufbau
  103. einer Internet-E-Mail [1] und die Bedeutung der einzelnen Headerzeilen
  104. ("Kopfzeilen") zu vermitteln, um insbesondere den Weg einer E-Mail
  105. zurⁿckzuverfolgen, den Absender bzw. die beteiligten Mailserver
  106. herauszufinden und sich bei unerwⁿnschter Massen-E-Mail (Bulkmail oder
  107. UBE/UCE [2]) oder anderen unerwⁿnschten Zusendungen gezielt an den
  108. richtigen Stellen beschweren zu k÷nnen.
  109.  
  110. Nicht beabsichtigt ist eine Zusammenstellung der standardisierten
  111. und/oder allgemein ⁿblichen Headerzeilen und ihrer Bedeutung [3] oder
  112. eine genaue technische Definition der jeweils erlaubten Inhalte [4]
  113. (vielleicht noch einschlie▀lich der hΣufigsten Verst÷▀e dagegen durch
  114. weitverbreitete Mailprogramme ;-)). Dafⁿr existieren bereits
  115. entsprechende Quellen, vgl. dazu Abschnitt 7.
  116.  
  117. Nicht beabsichtigt sind ebenfalls weitergehende Hinweise zum Thema
  118. Bulkmail, UBE/UCE oder "Spam", denkbaren Gegenma▀nahmen usw. usf. Auch
  119. hierzu gibt es bereits spezialisierte Quellen, die in Abschnitt 7
  120. dieser FAQ aufgefⁿhrt sind. Namentlich die dort genannte FAQ von
  121. de.admin.net-abuse.mail sei jedem Interessierten dringend ans Herz
  122. gelegt.
  123.  
  124. Korrekturen, ErgΣnzungshinweise und VerbesserungsvorschlΣge nimmt der Autor
  125. gerne entgegen (<mailto:faq@usenet.th-h.de>).
  126.  
  127.  
  128. [1] wie in RFC 2822 definiert (URL: <http://www.faqs.org/rfcs/rfc2822.html>)
  129.  
  130. [2] UBE: unsolicited bulk e-mail, unverlangte Massen-E-Mail
  131.     UCE: unsolicited commercial e-mail, unverlangte kommerzielle E-Mail
  132.  
  133. [3] RFC 2076: "Common Internet Message Headers"
  134.     (URL: <http://www.faqs.org/rfcs/rfc2076.html>)
  135.  
  136. [4] RFC 2822: "Internet Message Format"
  137.     (URL: <http://www.faqs.org/rfcs/rfc2822.html>)
  138.  
  139. ----------------------------------------------------------------------
  140.  
  141. 2. Aufbau und Zustellung einer E-Mail
  142. =====================================
  143.  
  144. Eine E-Mail besteht aus mehreren Teilen. Wenn man den Vergleich mit
  145. einem konventionellen Brief suchen m÷chte, k÷nnte man sagen, es gibt
  146. einen Umschlag (den sog. "SMTP-Envelope"), einen Briefkopf (den sog.
  147. "Header" oder die "Kopfzeilen") und den eigentlichen Brieftext oder
  148. -inhalt (den sog. Body).
  149.  
  150.  
  151. 2.1 SMTP-Envelope [5]
  152.  
  153. Diesen "Umschlag" bekommt der Nutzer im Normalfall nicht zu sehen;
  154. eigentlich gibt es ihn auch gar nicht wirklich. Man bezeichnet so die
  155. fⁿr die Zustellung einer E-Mail relevanten Informationen, die einem
  156. Mailserver (also dem fⁿr den Versand und Empfang von E-Mail
  157. zustΣndigen Computerprogramm) beim Versand vor der eigentlichen E-Mail
  158. ⁿbergeben werden. Diese Informationen gehen beim Einsortieren ins
  159. Postfach des EmpfΣngers normalerweise verloren, ganz analog zu einem
  160. konventionellen Briefumschlag, der in der Poststelle einer Firma
  161. ge÷ffnet und dann weggeworfen wird. Nur sein Inhalt, der Briefbogen
  162. (also Header und Body der Mail), erreicht den EmpfΣnger.
  163. Glⁿcklicherweise werden die Daten aus dem "Umschlag" oft aber -
  164. zumindest teilweise - in den Header der E-Mail ⁿbernommen, so da▀ man
  165. den Inhalt des Umschlags nachvollziehen kann.
  166.  
  167. Die Daten fⁿr den Umschlag erhΣlt ein Mailserver ganz zu Anfang der
  168. Verbindungsaufnahme mit dem Einlieferer; diese Verbindung wird als
  169. SMTP-Dialog [5] bezeichnet, also als Dialog zwischen den beteiligten
  170. Mailservern, die sich dabei am "Simple Mail Transfer Protocol"
  171. orientieren. SMTP ist wie die meisten derzeit (auch) im Internet
  172. verwendeten Kommunikationsprotokolle menschenlesbar, besteht also aus
  173. festgelegten (englischen) Schlⁿsselworten oder Befehlen, die in
  174. bestimmter Folge verwendet werden. Dabei stellt der einliefernde
  175. Server sich vor (mittels HELO/EHLO [6]), gibt den Absender an
  176. ("Envelope-From") und nennt den oder die EmpfΣnger ("Envelope-To").
  177. Danach folgt nach dem Kommando "DATA" der Briefbogen, also die E-Mail
  178. mit Headern und Body. Ein einzelner Punkt alleine auf einer Zeile
  179. signalisiert, da▀ die E-Mail fertig ⁿbertragen ist. Jetzt wird der
  180. empfangende Mailserver sie den genannten EmpfΣngern entweder ins
  181. Postfach stecken (wenn sie schon "am Ziel" ist), oder, falls n÷tig, an
  182. einen anderen Server weiterleiten, wenn er selbst fⁿr einen EmpfΣnger
  183. nicht zustΣndig ist, dessen Postfach also anderswo liegt.
  184.  
  185. Die Angabe des einliefernden Servers nach "HELO" wird dabei weder
  186. ⁿberprⁿft noch hat sie heutzutage besondere Bedeutung. Der Absender auf
  187. dem Umschlag, d.h. der Envelope-From, wird fⁿr die Generierung von
  188. Fehlermeldungen u.Σ. verwendet, wenn die E-Mail bspw. unzustellbar ist.
  189. Der oder die EmpfΣngerangaben im Envelope-To werden zur Zustellung
  190. benutzt.
  191.  
  192. Ein Beispiel eines solchen Dialogs sei im Folgenden dargestellt (in der
  193. obersten Zeile jeweils der sendende Mailserver, darunter die Antwort des
  194. empfangenden):
  195.  
  196. 2.1.1 Die Vorstellung (HELO)
  197.  
  198. Der Dialog beginnt damit, dass der sendende Mailserver (oder der
  199. Mailclient) Kontakt mit dem empfangenden aufnimmt, worauf dieser sich
  200. zunΣchst meldet:
  201. 220
  202.  
  203. Darauf folgt dann die eigentliche Vorstellung und Begrⁿ▀ung:
  204.  
  205. | HELO ancalagon.rhein-neckar.de
  206. | 250 pri.owl.example Hello ancalagon.rhein-neckar.de [193.197.90.30],
  207. | pleased to meet you
  208.  
  209. Der sendende Mailserver stellt sich vor ("HELO.."), der empfangende
  210. antwortet ("Hello ..., pleased to meet you"). Entscheidend sind dabei fⁿr
  211. die Rechner nur der Statuscode (250), nicht der Text; dieser kann frei
  212. gewΣhlt werden.
  213.  
  214. Wichtig: Der sendende Mailserver kann ⁿber seinen Namen "lⁿgen"; deshalb
  215. schaut der EmpfΣnger-Server zumeist nach, wer denn wirklich da gerade mit
  216. ihm "redet", und merkt sich die sog. IP-Nummer des Einlieferers (hier
  217. 193.197.90.30). Dies ist eine eindeutige Nummer, mit der man jeden am
  218. Internet teilnehmenden Rechner identifizieren kann. Durch eine Abfrage
  219. beim DNS (Domain Name Server/Service) lΣ▀t sich diese Nummer dann wieder
  220. in einen Rechnernamen rⁿckⁿbersetzen; hΣufig tut das der Mailserver auch
  221. direkt selbst und ⁿbersetzt die Nummer in einen Namen. Nicht immer ist
  222. eine solche Rⁿckaufl÷sung allerdings konfiguriert, und es ist m÷glich,
  223. auch hier eine falsche FΣhrte zu legen. [7] Verlassen kann man sich daher
  224. nur auf die IP-Adresse; diese lΣ▀t sich einem bestimmten Provider (oder
  225. einer Firma oder Institution) zuordnen, und dieser Provider wiederum
  226. sollte sie seinerseits einem bestimmten Rechner oder Kunden zuordnen
  227. k÷nnen. Zu beachten ist dabei, da▀ IP-Nummer schon lange ein zu knappes
  228. Gut sind, um jedem Kunden permanent eine Nummer zuzuordnen. Sie werden
  229. daher hΣufig dynamisch vergeben, das hei▀t einem bestimmten Rechner immer
  230. nur fⁿr die Dauer einer Online-Sitzung zugewiesen. Da die entsprechenden
  231. Log-Dateien nach einer gewissen Zeit gel÷scht werden, ist es notwendig,
  232. sich zeitnah an den betreffenden Provider zu wenden. Mehr Hinweise dazu
  233. finden Sie weiter unten in Abschnitt 5.
  234.  
  235. 2.1.2 Absender- und EmpfΣngerangabe
  236.  
  237. | MAIL FROM:<heinz-gustav@ancalagon.rhein-neckar.de>
  238. | 250 <heinz-gustav@ancalagon.rhein-neckar.de>... Sender ok
  239.  
  240. | RCPT TO:<karl-heinz@owl.example>
  241. | 250 <karl-heinz@owl.example>... Recipient ok
  242.  
  243. Der Sender gibt die Absenderadresse an, der EmpfΣnger bestΣtigt;
  244. gleiches gilt fⁿr die Empfangsadresse. Die Absenderadresse kann auch
  245. hier "gelogen" sein und lΣ▀t sich nicht definitiv nachprⁿfen; statt nur
  246. eines EmpfΣngers k÷nnen auch (nahezu) beliebig viele angegeben werden,
  247. indem die RCPT-TO:-Angabe entsprechend wiederholt wird.
  248.  
  249. | DATA
  250. | 354 Enter mail, end with "." on a line by itself
  251.  
  252. Der "Umschlag" ist fertig, jetzt kommt der Briefbogen, bestehend aus
  253. Header und Body.
  254.  
  255.  
  256. [5] SMTP steht fⁿr "Simple Mail Transfer Protokol", den derzeit
  257.     ⁿblichen Standard, nach dem E-Mail im Internet zwischen
  258.     verschiedenen Servern ausgetauscht wird.
  259.     Siehe dazu den RFC 2821: "Simple Mail Transfer Protocol"
  260.     (URL: <http://www.faqs.org/rfcs/rfc2821.html>)
  261.  
  262. [6] Auf HELO folgt der eigene Rechnername, bei EHLO zusΣtzlich noch
  263.     Parameter, die angeben, welche erweiterten Funktionen der Mailserver
  264.     beherrscht.
  265.  
  266. [7] Die Rⁿckaufl÷sung (aus der Nummer zum Namen) mu▀ nicht mit der
  267.     ⁿblicherweise verwendeten VorwΣrtsaufl÷sung (aus dem Namen zur Nummer;
  268.     notwendig, um bspw. aus dem Servernamen "www.provider.example" die
  269.     dazugeh÷rige IP-Adresse zu erfahren und den Server ansprechen zu
  270.     k÷nnen) konsistent sein. Ein b÷swilliger Anbieter "a-provider.example", der
  271.     fⁿr den Server mit der IP-Nummer 193.197.90.30 zustΣndig ist, k÷nnte
  272.     in der RⁿckwΣrtsaufl÷sung mit dieser Nummer den Namen des Mailservers
  273.     seines Konkurrenten, "mail.b-provider.example" verbinden, auch wenn
  274.     umgekehrt die Eingabe von "mail.a-provider.example" vorwΣrts zu der Nummer
  275.     193.197.90.30 fⁿhrt und "mail.b-provider.example" eine ganz andere IP-
  276.     Adresse ergibt. So k÷nnen die Kunden jeweils mit der Angabe des Namens
  277.     auf den richtigen Server zugreifen, weil sie zu dem Namen die korrekte
  278.     IP-Nummer geliefert bekommen; wenn jedoch "mail.a-provider.example" mit der
  279.     Nummer 193.197.90.30 sich mit irgendeinem anderen Server verbindet,
  280.     wird dieser sowohl die IP-Nummer als auch den mit der Nummer
  281.     verbundenen (falschen!) Namen "mail.b-provider.example" registrieren.
  282.  
  283.  
  284. 2.2 Header
  285.  
  286. Der Header einer E-Mail bildet sozusagen den Briefkopf, dem man bspw.
  287. Absender, EmpfΣnger, Datum und Betreff entnehmen kann. Wichtig dabei:
  288. diese Angaben sind einerseits v÷llig beliebig durch den Absender
  289. einstellbar, andererseits mⁿssen sie nicht mit den Angaben im Umschlag
  290. ⁿbereinstimmen. Man kann also, um im Bild zu bleiben, den Briefbogen an
  291. <donald.duck@entenhausen.example> adressieren, aber in einen Umschlag
  292. stecken, der (wie oben) an <karl-heinz@owl.example> adressiert ist. An
  293. letzteren wird die E-Mail dann verschickt. So kann es passieren, da▀ man
  294. eine E-Mail erhΣlt, die scheinbar (!) an jemand ganz anderen adressiert
  295. ist. [8]
  296.  
  297. Au▀er dem "Briefkopf", der schon vom Absender mitgeschickt wird, finden
  298. sich aber auch noch Headerzeilen, die von jedem an der ▄bertragung
  299. beteiligten Mailserver eingetragen werden, wenn die E-Mail bef÷rdert wird,
  300. sozusagen Zustellvermerke (die sich bei einem konventionellen Brief
  301. allerdings wohl eher auf dem Umschlag finden wⁿrden :-)). *Diese*
  302. Headerzeilen sind fⁿr die Rⁿckverfolgung einer E-Mail entscheidend.
  303.  
  304. Fⁿr den Anfang soll dieser kurze ▄berblick genⁿgen; die einzelnen Header
  305. werden unten in Abschnitt 3 ausfⁿhrlich besprochen.
  306.  
  307.  
  308. [8] Sinnvoll ist dieses Vorgehen bspw. fⁿr Mailinglisten: als EmpfΣnger steht
  309.     dann bpsw. "Alle Teilnehmer der Taubenfutter-Mailingliste"
  310.     <taubenfutter@mailingliste.example> oder etwas anderes beliebiges im
  311.     Header, die tatsΣchlichen EmpfΣnger stehen nur auf dem Umschlag. Der
  312.     Vorteil: bei 100 Teilnehmern mu▀ blo▀ die Zeile "RCPT
  313.     TO:<adresse@server.domain.example>" hundertmal (jedesmal mit einer anderen
  314.     EmpfΣngeradresse) gesendet, die eigentliche E-Mail (der Briefbogen)
  315.     aber nur einmal ⁿbertragen werden. Um die Zustellung kⁿmmert sich dann
  316.     der empfangende Mailserver, der sozusagen aus der einen ⁿbertragenen
  317.     E-Mail 100 Kopien fⁿr 100 verschiedene EmpfΣnger macht. Das spart
  318.     immens Zeit und damit Geld. Daher gehen aus demselben Grund Bulkmailer
  319.     (Spammer) ebenso vor - letzten Endes bedienen sie ja auch nur eine
  320.     Mailingliste, allerdings eine Liste, deren unfreiwillige Teilnehmer
  321.     sich nicht fⁿr diesen Verteiler angemeldet haben... Daher findet man
  322.     beim Empfang von UBE/UCE hΣufig nicht die eigene Mailadresse auf dem
  323.     Briefbogen (in der Headerzeile "To:" bzw. "An:"), sondern eine fremde
  324.     oder beliebige. Spammer verwenden fⁿr ihre Zwecke dabei im ⁿbrigen
  325.     gerne sog. "offene Relays" [9].
  326.  
  327. [9] Ein offenes Relay ist ein Mailserver, der nicht nur Mail von seinen
  328.     eigenen Benutzern und Kunden an die ganze Welt und umgekehrt Mail
  329.     von ⁿberall an die eigenen Kunden ausliefert, sondern von ⁿberall
  330.     und jedermann Mail annimmt, die er auch nach ⁿberall wieder
  331.     ausliefert. Frⁿher war das eine nette Geste, um ServerausfΣlle bspw.
  332.     bei kleineren Providern abzufangen; heute werden offene Relays
  333.     gerne mi▀braucht, um Bulkmail auszuliefern und landen deswegen auf
  334.     "schwarzen Listen" mit der Folge, da▀ viele Systeme weltweit Mail
  335.     von dort gar nicht mehr oder nur noch verz÷gert annehmen.
  336.  
  337.  
  338. 2.3 Body
  339.  
  340. Nach einer simplen Leerzeile, die die Trennung zwischen Header und Body
  341. darstellt, folgt dann der eigentliche Text bzw. Inhalt der E-Mail. Dieser
  342. ist nicht mehr weiter untergliedert.
  343.  
  344.  
  345. 2.4 Vorgehen bei der Zustellung
  346.  
  347. Wenn ein Mailserver eine E-Mail bekommt, ist es seine erste Aufgabe,
  348. festzustellen, ob und (bei mehreren) wenn ja fⁿr welche EmpfΣnger er
  349. selbst "zustΣndig" ist. Ist der Server selbst zustΣndig, legt er die E-
  350. Mail dem entsprechenden EmpfΣnger (oder den EmpfΣngern) ins Postfach (bzw.
  351. ⁿbergibt sie an ein anderes Programm auf derselben Maschine, das fⁿr die
  352. Verwaltung der PostfΣcher zustΣndig ist). Ist er nicht zustΣndig (oder
  353. bleiben danach EmpfΣnger-Adressen ⁿbrig, fⁿr die er nicht zustΣndig ist),
  354. ermittelt er den (oder ggf. die verschiedenen) zustΣndigen Mailserver [10],
  355. stellt zu diesem Server (oder diesen Servern) eine Verbindung her und
  356. liefert dann seinerseits die E-Mail an diese(n) Server aus, auf dieselbe
  357. Weise, wie er sie selbst bekommen hat, mit HELO/EHLO, MAIL FROM, RCPT TO
  358. und DATA.
  359.  
  360.  
  361. [10] Dazu wird im DNS der Eintrag fⁿr den sog. Mail Exchanger (MX) fⁿr die
  362.      entsprechende Domain abgefragt. Als Antwort wird der Name eines oder
  363.      mehrerer Rechner, die fⁿr den Mailempfang fⁿr diese Domain zustΣndig
  364.      ist oder sind, zurⁿckgeliefert, nach PrioritΣt geordnet.
  365.  
  366. ----------------------------------------------------------------------
  367.  
  368. 3. E-Mail-Headerzeilen im einzelnen
  369. ===================================
  370.   
  371. ZunΣchst mal ein (schon etwas komplizierterer) Header "am Stⁿck". Die
  372. folgende E-Mail wurde von Heinz-Gustav Hinz an seinen Bekannten
  373. Karl-Heinz Schmitt verschickt. Letzterer hat eine Adresse bei dem
  374. E-Mail- Forwarder GMX, von dem er sich die eingehenden Mails an
  375. seine eigentliche Adresse weiterschicken lΣ▀t.
  376.  
  377. | Return-Path: <heinz-gustav@post.rwth-aachen.example>
  378. | Received: from mx3.gmx.example (qmailr@mx3.gmx.example [195.63.104.129])
  379. |       by ancalagon.rhein-neckar.de (8.8.5/8.8.5) with SMTP id SAA25291
  380. |       for <karl-heinz@ancalagon.rhein-neckar.de>; Thu, 16 Sep 1998 17:36:20
  381. |       +0200 (MET DST)
  382. | Received: (qmail 1935 invoked by alias); 16 Sep 1998 15:36:06 -0000
  383. | Delivered-To: GMX delivery to karl-heinz@gmx.example
  384. | Received: (qmail 27698 invoked by uid 0); 16 Sep 1998 15:36:02 -0000
  385. | Received: from pbox.rz.rwth-aachen.example (137.226.144.252)
  386. |       by mx3.gmx.example with SMTP; 16 Sep 1998 15:36:02 -0000
  387. | Received: from post.rwth-aachen..example (slip-vertech.dialup.RWTH-Aachen.EXAMPLE
  388. |       [134.130.73.8]) by pbox.rz.rwth-aachen.example (8.9.1/8.9.0) with ESMTP
  389. |       id RAA28830 for <karl-heinz@gmx.example>; Wed, 16 Sep 1998 17:35:59
  390. |       +0200
  391. | Message-ID: <35FFDA4F.2BC2A064@post.rwth-aachen.example>
  392. | Date: Wed, 16 Sep 1998 17:33:35 +0200
  393. | From: Heinz-Gustav Hinz <heinz-gustav@post.rwth-aachen.example>
  394. | Organization: RWTH Aachen
  395. | X-Mailer: Mozilla 4.05 [de] (Win95; I)
  396. | To: Karl-Heinz Schmitt <karl-heinz@gmx.example>
  397. | MIME-Version: 1.0
  398. | Content-Type: text/plain; charset=iso-8859-1
  399. | Content-Transfer-Encoding: quoted-printable
  400. | Subject: Re: Hallo Nachbar!
  401. | References: <529471993@ancalagon.rhein-neckar.de>
  402. | Reply-To: hinz@provider.example
  403. | X-Resent-By: Global Message Exchange <forwarder@gmx.example>
  404. | X-Resent-For: karl-heinz@gmx.example
  405. | X-Resent-To: karl-heinz@ancalagon.rhein-neckar.de
  406.  
  407. Die Reihenfolge der Headerzeilen ist ziemlich beliebig und von der
  408. verwendeten Software abhΣngig. Deshalb werde ich mich auch beim
  409. "Auseinanderpfriemeln" der einzelnen Headerzeilen nicht an der
  410. Reihenfolge, sondern am Sinnzusammenhang orientieren.
  411.  
  412.  
  413. 3.1 Anschrift, Absender u. Verwandtes - kurz: der Briefkopf
  414.  
  415. Diese Headerzeilen sind weitgehend selbsterklΣrend:
  416.  
  417. | Date: Wed, 16 Sep 1998 17:33:35 +0200
  418.  
  419. Das Absendedatum, eingetragen vom Mailprogramm des Absenders (kann, wenn
  420. fehlend, aber auch von einem der beteiligten Mailserver nachgetragen
  421. worden sein, meistens dem ersten, den die Mail passiert).
  422.  
  423. | From: Heinz-Gustav Hinz <heinz-gustav@post.rwth-aachen.example>
  424.  
  425. Der Autor bzw. Absender. Wenn Autor und technischer Absender
  426. unterschiedlich sind (eine Mail bspw. von einer Mailingliste verschickt
  427. wird), steht der technische Absender ggf. in der zusΣtzlichen Headerzeile
  428. "Sender:". - Davon zu unterscheiden ist der bereits in Abschnitt 2.1
  429. erwΣhnte "Envelope-From:", an den bspw. automatische Fehlermeldungen
  430. gerichtet werden.
  431.  
  432. | Organization: RWTH Aachen
  433.  
  434. Die Organisation (Firma, Hochschule, Verein ...) des Absenders. - Merke:
  435. "There is no 's' in Organization". ;-)
  436.  
  437. | To: Karl-Heinz Schmitt <karl-heinz@gmx.example>
  438.  
  439. Der EmpfΣnger. Hier k÷nnen auch mehrere oder viele Namen / Adressen
  440. stehen, jeweils durch Kommata getrennt.
  441.  
  442. Au▀erdem kann es noch die Headerzeile "CC:" geben, die angibt, wer diese
  443. Mail in Kopie zur Kenntnisnahme erhalten hat. Der Unterschied ist rein
  444. administrativ, Σhnlich wie bei Rundschreiben mit "EmpfΣngern" und "Zur
  445. Kenntnis in Kopie an"; wie auch dort wird (vermutlich! - die Angaben
  446. in To:/CC: sind nur informativ und haben fⁿr die Zustimmung keine Bedeutung!)
  447. an jeden Namen / jede Adresse in beiden Kategorien jeweils ein Exemplar
  448. verschickt. Technisch gesehen werden beim Versand einer normalen E-Mail
  449. die Adressen, die im Mailprogramm des Absenders in die Felder "To:" und
  450. "CC:" eingetragen wurden, nicht nur zur Generierung dieser beiden
  451. Headerzeilen benutzt, sondern auch beim SMTP-Dialog als "RCPT TO:"
  452. ⁿbertragen, also sozusagen fⁿr den Umschlag abgeschrieben.
  453.  
  454. Die meisten Mailprogramm bieten noch ein "BCC:"-Feld fⁿr "blinde"
  455. Kopien. Die hier eingegebene Adressen werden zwar in den Umschlag
  456. ⁿbernommen (jeder erhΣlt ein Exemplar der Mail), erscheinen aber im
  457. Header der E-Mail (auf dem Briefbogen) nicht; die anderen EmpfΣnger
  458. wissen also nichts von den EmpfΣngern dieser blinden Kopien. Mailinglisten
  459. (oder auch Bulkmail / Spam) werden hΣufig auf diese oder eine
  460. vergleichbare Weise verschickt.
  461.  
  462. | Subject: Re: Hallo Nachbar!
  463.  
  464. Der Betreff.
  465.  
  466. | Reply-To: hinz@provider.example
  467.  
  468. Die Adresse, an die geantwortet werden soll. Hier schickt Heinz-Gustav
  469. Hinz die E-Mail von seinem Account an der RWTH Aachen ab, m÷chte
  470. Antworten aber an seine private Mailadresse haben.
  471.  
  472. Alle diese Zeilen k÷nnen beliebig durch den Absender bestimmt werden und
  473. sind demzufolge fⁿr eine Rⁿckverfolgung weitgehend wertlos.
  474.  
  475.  
  476. 3.2 "Technische" Angaben
  477.  
  478. | Message-ID: <35FFDA4F.2BC2A064@post.rwth-aachen.example>
  479. | In-Reply-To: <529471993@ancalagon.rhein-neckar.example>
  480. | References: <529471993@ancalagon.rhein-neckar.example>
  481.  
  482. Die Message-ID ist eine eindeutige Kennung der E-Mail (vergleichbar
  483. einer Seriennummer). Sie sollte aus einer unverwechselbaren Zeichenfolge
  484. vor dem "@" (meistens Datum und Benutzerkennung in einer kodierten Form)
  485. und einem Rechnernamen hinter dem "@" bestehen. HΣufig wird die Message-
  486. ID bereits vom Mailprogramm des Absenders erzeugt; ansonsten tragen die
  487. meisten Mailserver sie nach, soweit sie fehlt. Sie ist demnach kein
  488. Beleg fⁿr den tatsΣchlichen Absender.
  489.  
  490. Wenn sich die E-Mail auf eine andere bezieht, diese also beantwortet,
  491. findet sich deren Message-ID in der Headerzeile "References:" oder "In-
  492. Reply-To:". Diese Angaben nutzen manche Mailprogramme, um die einzelnen
  493. E-Mails, bspw. aus einer Mailingliste, zu sortieren und einen "Thread",
  494. einen "Diskussionsfaden" (oder "-baum") daraus zu bauen (wie bei einem
  495. Newsreader).
  496.  
  497. | MIME-Version: 1.0
  498. | Content-Type: text/plain; charset=iso-8859-1
  499. | Content-Transfer-Encoding: quoted-printable
  500.  
  501. Diese Angaben beschreiben, welcher Art der Inhalt der Mail ist. Hier
  502. handelt es sich um reinen Text ("plain text") mit dem Zeichensatz
  503. "iso-8859-1" und der Sonderzeichenkodierung "quoted-printable". Diese
  504. Daten sind nur fⁿr das Mailprogramm notwendig, um bspw. Umlaute und
  505. Sonderzeichen richtig anzeigen und DateianhΣnge u.Σ. erkennen und
  506. behandeln zu k÷nnen.
  507.  
  508. | X-Mailer: Mozilla 4.05 [de] (Win95; I)
  509.  
  510. Alle mit "X-" beginnenden Headerzeilen sind nicht standardisiert und
  511. k÷nnen von verschiedenen Programmen (oder auch Benutzern) beliebig
  512. eingefⁿgt werden. ▄blich ist ein Header wie dieser, der die verwendete
  513. Software angibt. Ein anderes Mailprogramm produziert stattdessen
  514. vielleicht direkt mehrere X-Header, zum Beispiel
  515.  
  516. > X-Priority: 3
  517. > X-MSMail-Priority: Normal
  518. > X-Mailer: Microsoft Outlook Express 4.72.3110.1
  519. > X-MimeOLE: Produced By Microsoft MimeOLE V4.72.3110.3
  520.  
  521. M÷glich ist auch die Verwendung des Headers "User-Agent" (der dann
  522. einer standardisierten Form genⁿgen mu▀).
  523.  
  524. Bei weiteren Headern lΣ▀t sich meist aus dem Namen der jeweiligen
  525. Headerzeile schlie▀en, wofⁿr er denn gedacht sein mag; ansonsten finden
  526. sich die entsprechenden technischen Dokumente (RFCs) in Abschnitt 7
  527. aufgezΣhlt.
  528.  
  529. Der Hinweis, da▀ alle diese Header vom Absender beliebig gewΣhlt und
  530. damit auch gefΣlscht werden k÷nnen, ist an dieser Stelle vermutlich bereits
  531. fast ⁿberflⁿssig.
  532.  
  533.  
  534. 3.3 "Zustellvermerke": den Weg einer E-Mail nachvollziehen
  535.  
  536. Die noch verbleibenden Headerzeilen lassen sich fⁿr die Rⁿckverfolgung
  537. einer E-Mail verwenden. Auch hierbei ist natⁿrlich ein wenig Vorsicht
  538. geboten, um nicht plumpen (und weniger plumpen) FΣlschungsversuchen
  539. aufzusitzen.
  540.  
  541. | Return-Path: <heinz-gustav@post.rwth-aachen.example>
  542.  
  543. Diese Zeile sollte, wenn sie existiert, ganz am Anfang der E-Mail
  544. stehen. Sie enthΣlt den Envelope-From (also die Absenderangabe aus dem
  545. SMTP-Umschlag), die - wir erinnern uns - beliebig angegeben werden kann.
  546. Bringt fⁿr eine Rⁿckverfolgung also herzlich wenig.
  547.  
  548. 3.3.1 "Received:"-Headerzeilen
  549.  
  550. Die "eigentlichen" Zustellvermerke sind die "Received:"-Headerzeilen, die
  551. jeweils vor dem Weiterschicken einer E-Mail vom Mailserver vorne angefⁿgt
  552. werden. Man mu▀ sie also rⁿckwΣrts (!) lesen: die letzte Received:-Zeile
  553. ist die oberste (!). Daraus resultiert zweierlei: die oberste "Received:"-
  554. Zeile wurde vom eigenen Mailserver (bzw. dem des Providers) erzeugt - sie
  555. ist also vertrauenswⁿrdig. Und: die ⁿbrigen genannten Headerzeilen mⁿssen
  556. normalerweise unterhalb der "Received:"-Zeilen stehen, da sie ja schon bei
  557. der Einlieferung vorhanden waren. Andererseits k÷nnten natⁿrlich auch
  558. vorgeschriebene Headerzeilen bei der Einlieferung gefehlt haben, die dann
  559. erst spΣter von einem der empfangenden Mailserver ergΣnzt wurden und daher
  560. ⁿber der ersten "Received:"-Zeile stehen. Dennoch: Wenn "mittendrin" noch
  561. einmal "Received:"-Zeilen auftauchen, handelt es sich mit hoher
  562. Wahrscheinlichkeit um FΣlschungen, die einfach vom Absender schon vor dem
  563. ersten Versenden eingefⁿgt wurden. 
  564.  
  565. Gleiches gilt, wenn sich "Lⁿcken" zwischen einzelnen "Received:"-Zeilen
  566. auftun. Eine "Received:"-Zeile gibt immer an, wer die Mail von wem
  567. empfangen hat. Das hei▀t: Wenn jetzt A die Mail von B bekommen hat, mu▀
  568. als nΣchstes eine Zeile folgen, in der B die Mail von C bekommen hat.
  569. Beachten mu▀ man dabei allerdings, da▀ ein und derselbe Rechner durchaus
  570. mehrere "Namen" haben kann. So wird ein Rechner, der den E-Mail-Verkehr
  571. erledigt, vielleicht mail.domain.example hei▀en. Wenn derselbe Rechner auch
  572. fⁿr das WWW und News zustΣndig ist, hei▀t er vielleicht auch noch
  573. www.domain.example und news.domain.example - das ist aber immer noch
  574. derselbe Rechner. Genauer feststellen lΣ▀t sich das durch eine DNS-Abfrage
  575. (nslookup, vgl. Abschnitt 4); in diesem Fall mⁿ▀ten dort beide Namen fⁿr
  576. denselben Rechner, d.h. dieselbe IP-Nummer, registriert sein.
  577.  
  578. 3.3.2 "Received:"-Headerzeilen im einzelnen
  579.  
  580. | Received: from mx3.gmx.example (qmailr@mx3.gmx.example [195.63.104.129])
  581. |       by ancalagon.rhein-neckar.de (8.8.5/8.8.5) with SMTP id SAA25291
  582. |       for <karl-heinz@ancalagon.rhein-neckar.de>; Thu, 16 Sep 1998 17:36:20
  583. |       +0200 (MET DST)
  584.  
  585. Jetzt geht's ans Eingemachte. :-) Diese Zeile mu▀ nΣmlich wiederum in
  586. ihre Einzelteile auseinandergepflⁿckt werden.
  587.  
  588. |       by ancalagon.rhein-neckar.de (8.8.5/8.8.5) with SMTP id SAA25291
  589.  
  590. Der eigene Mailserver des EmpfΣngers (hier "ancalagon.rhein-neckar.de")
  591. hat diese E-Mail empfangen ("Received by"). Die Angabe in Klammern gibt
  592. dabei (Namen und) Version des dort laufenden Mailserver-Programmes (MTA)
  593. an. (Hier handelt es sich um das Programm "sendmail".) Empfangen wurde per
  594. SMTP mit der internen Kennnummer "SAA25291" (was fⁿr uns bedeutungslos
  595. ist).
  596.  
  597. |       for <karl-heinz@ancalagon.rhein-neckar.de>; Thu, 16 Sep 1998 17:36:20
  598. |       +0200 (MET DST)
  599.  
  600. Freundlicherweise wird hier der Envelope-To wiedergegeben (also die
  601. Anschrift auf dem SMTP-Umschlag). Au▀erdem findet sich das Datum und die
  602. Uhrzeit, zu dem die Mail einging. Ob diese Angaben hier stehen, ist einmal
  603. vom verwendeten MTA und zum anderen davon abhΣngig, ob die Mail nur an
  604. einen oder an mehrere EmpfΣnger auf demselben (!) Server ging. Im
  605. letzteren Fall fehlt die Angabe des EmpfΣngers aus dem "Umschlag" meist,
  606. da es ja die einzelnen EmpfΣnger nichts angeht, wer die E-Mail sonst noch
  607. bekommen hat, und die Liste ggf. auch etwas lang wⁿrde. :)
  608.  
  609. | Received: from mx3.gmx.example (qmailr@mx3.gmx.example [195.63.104.129])
  610.  
  611. Hier steht jetzt, von welchem Mailserver die E-Mail empfangen wurde. Das
  612. Format dieser Zeile ist leider nicht ganz einheitlich. Immer gilt: die
  613. Nummer in (eckigen) Klammern ist die unverwechselbare IP-Nummer des
  614. einliefernden Rechners - hier "195.63.104.129". [11] Au▀erdem ist angegeben,
  615. wie dieser sich vorgestellt hat (die Angabe aus dem HELO) - hier
  616. "qmailr@mx3.gmx.example". Das hat unser Mailserver brav ⁿberprⁿft und
  617. festgestellt, da▀ die IP-Nummer tatsΣchlich zu "mx3.gmx.example" geh÷rt.
  618. Soweit also alles in Ordnung.
  619.  
  620. Wenn HELO und RealitΣt ⁿbereinstimmen, wird der HELO-Parameter manchmal
  621. gar nicht angegeben. Dann findet sich nur die IP-Nummer und der (als
  622. richtig festgestellte) Name des einliefernden Servers. Andererseits geben
  623. manche MTA nur den (m÷glicherweise gefΣlschten) HELO-Parameter und die
  624. (echte) IP-Nummer an, ohne den zugeh÷rigen Namen nachzuschauen. Dann ist
  625. der angegebene Name gerade *nicht* wahr. Auch ist es m÷glich, da▀ die
  626. Reihenfolge der Angaben genau umgekehrt ist (zuerst HELO, dann tatsΣchliche
  627. Angabe). Schlie▀lich - und am schlimmsten :-( - gibt es Σltere MTAs, die
  628. noch an das Gute im Menschen glauben und au▀er dem (beliebig fΣlschbaren)
  629. HELO ⁿberhaupt nichts festhalten. Da ist dann guter Rat teuer. In diesem
  630. Falle hilft es nur noch, sich direkt an den Postmaster dieses Systems zu
  631. wenden, der dann m÷glicherweise ⁿber die automatisch gefⁿhrten Log-Dateien
  632. noch weitere Informationen ermitteln kann.
  633.  
  634. Daher ergibt sich folgendes: Soweit man wei▀ oder ausprobiert hat, in
  635. welchem Format der eigene MTA bzw. der des eigenen Providers die Angaben
  636. in der Received:-Zeile macht, gibt es kein Problem. Wenn man sich nicht
  637. sicher ist, welcher der Rechnernamen jetzt der echte ist,  hilft nichts
  638. anderes, als selbst nachzuschauen, welcher Name zu der angegebenen
  639. IP-Nummer pa▀t. Dazu gibt es bspw. das Tool "nslookup" (vgl. Abschnitt 4.1).
  640.  
  641.  
  642. [11] "Immer" ist dabei etwas relativ zu sehen - oft hindert nichts den
  643.      einliefernden Rechner, sich beim HELO/EHLO nicht nur mit seinem Namen
  644.      vorzustellen, wie er es eigentlich sollte, sondern eine nahezu
  645.      beliebige Zeichenfolge abzukippen, die dann auch eckige Klammern
  646.      enthalten oder gar andere Bestandteile der Received:-Zeile
  647.      vortΣuschen kann. Ggf. kann es dann - je nach verwendeter Server-
  648.      Software - vorkommen, da▀ das Ende der Received:-Zeile wegen des
  649.      ⁿberlangen HELO/EHLO abgeschnitten wird. Diesen fiesen Trick sollte
  650.      man also bei "seltsamen" Received:-Zeilen im Hinterkopf behalten.
  651.  
  652. | Received: (qmail 1935 invoked by alias); 16 Sep 1998 15:36:06 -0000
  653.  
  654. Diese Zeile ist eine SpezialitΣt der bei GMX verwendeten
  655. Mailserversoftware "qmail".
  656.  
  657. | Delivered-To: GMX delivery to karl-heinz@gmx.example
  658.  
  659. Auch dies eine SpezialitΣt von GMX: eine E-Mail an diesen GMX-Kunden
  660. wurde ausgeliefert.
  661.  
  662. | Received: (qmail 27698 invoked by uid 0); 16 Sep 1998 15:36:02 -0000
  663.  
  664. Wieder "qmail". Alle diese Software-spezifischen Zeilen sind fⁿr die
  665. Rⁿckverfolgung zunΣchst ohne Bedeutung.
  666.  
  667. | Received: from pbox.rz.rwth-aachen.example (137.226.144.252)
  668. |   by mx3.gmx.example with SMTP; 16 Sep 1998 15:36:02 -0000
  669.  
  670. Hier wird es jetzt spannend - diese Zeile wurde ja nicht mehr von
  671. unserem vertrauenswⁿrdigen eigenen Mailserver erzeugt. Schauen wir mal:
  672.  
  673. |   by mx3.gmx.example with SMTP; 16 Sep 1998 15:36:02 -0000
  674.  
  675. "mx3.gmx.example" hat die Mail empfangen. Das ist der Rechner, der sie dann
  676. an uns weitergereicht hat - stimmt also. Wundert eigentlich auch wenig;
  677. den Mailserver von GMX darf man wohl durchaus als vertrauenswⁿrdig
  678. bezeichnen.
  679.  
  680. | Received: from pbox.rz.rwth-aachen.example (137.226.144.252)
  681.  
  682. Bekommen hat er sie von "pbox.rz.rwth-aachen.example" mit der IP-Nummer
  683. "137.226.144.252". GMX gibt bei ▄bereinstimmung von HELO-Angabe und
  684. tatsΣchlichem Namen diesen nur einmal an.
  685.  
  686. Anderes Beispiel:
  687.  
  688. > Received: from hiper1-d87.cwnet.com (HELO mailer1.themailmachaine.net)
  689. > (205.162.108.87) by mx1.gmx.example with SMTP; 10 Sep 1998 23:29:25 -0000
  690.  
  691. Hier hat sich der einliefernde Rechner beim HELO als
  692. "mailer1.themailmachaine.net" vorgestellt; tatsΣchlich hei▀t er aber
  693. "hiper1-d87.cwnet.com". Wenn man die IP-Nummer "205.162.108.87" mittels
  694. "nslookup" nachschaut, kann man das feststellen. (NΣheres dazu weiter
  695. unten, Abschnitt 4.1). [12]
  696.  
  697. Aber weiter im Text - wir waren stehengeblieben bei der Feststellung,
  698. da▀ GMX die Mail von "pbox.rz.rwth-aachen.example" hat.
  699.  
  700. | Received: from post.rwth-aachen.example (slip-vertech.dialup.RWTH-Aachen.EXAMPLE
  701. |       [134.130.73.8]) by pbox.rz.rwth-aachen.example (8.9.1/8.9.0) with ESMTP
  702. |       id RAA28830 for <karl-heinz@gmx.example>; Wed, 16 Sep 1998 17:35:59
  703. |       +0200
  704.  
  705. "pbox.rz.rwth-aachen.example" wiederum hat sie von jemandem, der sich als
  706. "post.rwth-aachen.example" vorgestellt hat, tatsΣchlich aber "slip-
  707. vertech.dialup.RWTH-Aachen.EXAMPLE" hei▀t. Da beides Rechnerbezeichnungen der
  708. RWTH Aachen sind und der letztere Name ("dialup") darauf hindeutet, da▀
  709. es sich hier um einen Einwahlport handelt, dessen IP-Nummer dynamisch
  710. immer wechselnden Anrufern zugewiesen wird, macht auch das keinen
  711. ⁿbermΣ▀ig verdΣchtigen Eindruck. Auch der Zeitunterschied von nur 3
  712. Sekunden zwischen "17:35:59 +0200" und "15:36:02 -0000" pa▀t ganz gut fⁿr
  713. die Entgegennahme und direkt folgende Weiterleitung einer E-Mail.
  714.  
  715. Die E-Mail kam also von einem Einwahlport an der RWTH Aachen.
  716.  
  717. | X-Resent-By: Global Message Exchange <forwarder@gmx.example>
  718. | X-Resent-For: karl-heinz@gmx.example
  719. | X-Resent-To: karl-heinz@ancalagon.rhein-neckar.de
  720.  
  721. Diese unmittelbar aufeinander folgenden Header sind wiederum eine
  722. SpezialitΣt von GMX, die angeben, an welche GMX-Adresse die Mail
  723. geschickt wurde, und an welche tatsΣchliche Adresse sie dann
  724. weitergeleitet wurde. Auch sie sind fⁿr die Rⁿckverfolgung zunΣchst
  725. bedeutunglos.
  726.  
  727.  
  728. [12] Solche Beispiele sind natⁿrlich nichts anderes als eben Beispiele
  729.      und bleiben daher auch nicht allzeit gⁿltig. Momentan (Juli 2001)
  730.      hei▀t der betreffende Rechner mit der IP-Nummer "205.162.108.87" nicht
  731.      mehr "hiper1-d87.cwnet.com", sondern "hiper4b-d87.stk.cwnet.com", und
  732.      nΣchsten Monat vielleicht schon wieder ganz anders. Klar werden soll
  733.      das Prinzip.
  734.  
  735.  
  736. 3.4 Spezielle Headerzeilen
  737.  
  738. Einige recht hΣufig vorkommende Headerzeilen wurden noch nicht genannt.
  739. So ist zum Beispiel
  740.  
  741. | Comments: Authenticated Sender is <....>
  742.  
  743. recht verbreitet (wobei statt "<....>" natⁿrlich eine E-Mail-Adresse
  744. steht). Eigentlich sollte diese Zeile einmal angeben, wer denn nun
  745. tatsΣchlich der Absender dieser E-Mail war (wenn der Mailserver des
  746. eigenen Providers verwendet wurde bspw. durch Rⁿckgriff auf die bei der
  747. Einwahl ins System verwendete Nutzerkennung). Manchmal trifft das auch
  748. noch zu; hΣufig - bei unerwⁿnschter Bulkmail nahezu immer - ist diese
  749. Zeile aber zwecks Irrefⁿhrung gefΣlscht.
  750.  
  751. Beliebt ist zunehmend auch die Headerzeile "X-Sender". Diese soll
  752. ebenfalls den tatsΣchlichen Sender angeben. Zumindest bei T-Online-Kunden
  753. funktioniert das anerkannterma▀en (natⁿrlich nur, solange auch einer der
  754. T-Online-Mailserver verwendet wird):
  755.  
  756. | X-Sender: 06221168783-0001@t-online.de
  757.  
  758. Die Angabe ist in diesem Fall die T-Online-Benutzerkennung, die bei
  759. Σlteren Kunden zu allem ▄berflu▀ auch noch mit der Telefonnummer identisch
  760. ist. In diesem speziellen Fall kann man eventuelle Nachfragen dann sogar
  761. telefonisch klΣren. ;-) Auch sonst lassen sich ⁿber das bei T-Online
  762. automatisch angelegte Impressum der Nutzer-Webseiten eventuell die
  763. pers÷nlichen Daten des Versenders ermitteln - wenn dieser Versender
  764. private Webseiten bei T-Online hat: es findet sich dann unter
  765. <http://home.t-online.de/home/NUTZERKENNUNG/.impressum.html>, im Beispiel
  766. also unter <http://home.t-online.de/home/06221168783-0001/.impressum.html>.
  767.  
  768. Bitte beachten: auch ein X-Sender lΣ▀t sich natⁿrlich fΣlschen, wenn die
  769. E-Mail in Wahrheit gar nicht ⁿber einen Mailserer von T-Online verschickt
  770. wurde. Fⁿr andere Mailserver hat diese Headerzeile keine spezielle
  771. Bedeutung, so da▀ sie dafⁿr jeden Wert akzeptieren. Sie mⁿssen also
  772. ⁿberprⁿfen, ob die E-Mail auch tatsΣchlich vom T-Online Mailserver an
  773. Sie ausgeliefert wurde.
  774.  
  775. Ein Beispiel:
  776.  
  777. | Received: from mailout06.sul.t-online.com ([194.25.134.19])
  778. |           by mail.server.meines.providers.example with esmtp (Exim 3.36 #1)
  779. |           id 17WcWQ-00032C-00
  780. |           for meine.adresse@meines.providers.example; Wed, 01 Jan 2003 00:10:53 +0100
  781. | Received: from fwd06.sul.t-online.de 
  782. |           by mailout06.sul.t-online.com with smtp 
  783. |           id 17WcWQ-0001nK-02; Wed, 01 Jan 2003 00:10:48 +0100
  784. | Received: from  (06221168783-0001@[123.124.125.126]) by fwd06.sul.t-online.com
  785. |           with smtp id 17WcWQ-0DlTD4C; Wed, 01 Jan 2003 00:10:34 +0100
  786.  
  787. Die beiden unteren Received:-Zeilen sind typisch fⁿr eine Auslieferung
  788. ⁿber T-Online. Sie erkennen aus der untersten Zeile, unter welcher IP-
  789. Nummer der T-Online-Kunde eingewΣhlt war (hier: 123.124.125.126, eine
  790. Fantasie-Nummer), und welche T-Online-Kennung er hat (hier:
  791. 06221168783-0001). Darauf k÷nnen Sie sich aber nur dann verlassen,
  792. wenn auch die darⁿberliegende (hier: die oberste) Received:-Zeile
  793. bestΣtigt, da▀ die E-Mail ⁿberhaupt wirklich ⁿber T-Online
  794. ausgeliefert wurde (und wenn diese Zeile von einem vertrauenswⁿrdigen
  795. Server erzeugt wurde, also bspw. von dem Ihres Providers, und nicht
  796. noch weitere angebliche Stationen dazwischenliegen).
  797.  
  798. Also schauen wir uns das mal schnell an: die mitgeloggte IP-Nummer ist
  799. "194.25.134.19", und das ist, wie sich bspw. mittels nslookup schnell
  800. prⁿfen lΣ▀t, (derzeit - zum Zeitpunkt der Abfassung dieses Textes)
  801. auch wirklich ein Server von T-Online:
  802.  
  803. | [thomas@xerxes thomas]$ host 194.25.134.19
  804. | 19.134.25.194.in-addr.arpa domain name pointer mailout06.sul.t-online.com.
  805.  
  806. Also: stimmt, und der ▄beltΣter ist schnell identifiziert.
  807.  
  808. ----------------------------------------------------------------------
  809.  
  810. 4. Hilfreiche Tools fⁿr die Header-Analyse
  811. ==========================================
  812.   
  813. Ganz ohne Hilfsprogramme ist auch die Analyse eines E-Mail-Headers nicht
  814. m÷glich. Wichtig ist es insbesondere, herauszufinden, welche IP-Nummern
  815. welchen Namen zugeordnet sind, und wer hinter diesen Nummern/Namen
  816. tatsΣchlich hintersteckt. Die wichtigsten Tools sollen hier kurz
  817. vorgestellt werden. Bezugsquellen fⁿr die Programme folgen unten unter 4.4.
  818.  
  819.  
  820. 4.1 nslookup (host/dig)
  821.  
  822. Dieses Tool erwartet die Angabe einer IP-Nummer oder eines Rechnernamens
  823. und liefert durch die Anfrage bei einem DNS-Server die fehlende Angabe
  824. zurⁿck. Das geht natⁿrlich nur online. Wir haben beispielsweise folgende
  825. Headerzeile:
  826.  
  827. > Received: from hiper1-d87.cwnet.com (HELO mailer1.themailmachaine.net)
  828. > (205.162.108.87)
  829.  
  830. nslookup liefert fⁿr hiper1-d87.cwnet.com zurⁿck:
  831. | [hiper1-d87.cwnet.com]
  832. | Translated  Name:  hiper1-d87.cwnet.com
  833. | IP  Address:  205.162.108.87
  834.  
  835. Und eine Anfrage mit 205.162.108.87 ergibt:
  836. | [205.162.108.87]
  837. | Translated  Name:  hiper1-d87.cwnet.com 
  838. | IP  Address:  205.162.108.87
  839.  
  840. Wie bereits im Abschnitt 2.1 in Fu▀note [7] erwΣhnt, mu▀ die
  841. RⁿckwΣrtsaufl÷sung von der Nummer zum Namen hin nicht unbedingt
  842. funktionieren oder wahr sein. Es empfiehlt sich daher, sie ggf. durch eine
  843. VorwΣrtsaufl÷sung zu ⁿberprⁿfen: wenn "205.162.108.87" zum Namen
  844. "hiper1-d87.cwnet.com" geh÷ren soll, dann mu▀ umgekehrt die Abfrage auf
  845. "hiper1-d87.cwnet.com" wieder die Nummer "205.162.108.87" liefern.
  846.  
  847. Hinweis: nslookup dⁿrfte zukⁿnftig von "host" bzw. "dig" abgel÷st werden.
  848.  
  849. 4.2 whois
  850.  
  851. Mit Hilfe von whois lΣ▀t sich beispielsweise herausfinden, wem bestimmte
  852. IP-Nummern, IP-Nummern-Bereiche oder Domains geh÷ren. Auf diesem Weg
  853. lassen sich nicht nur zusΣtzliche Beschwerdeadressen finden, interessant
  854. ist es hΣufig auch, festzustellen, wer hinter einem bestimmten
  855. Domain-Namen oder einer bestimmten IP-Nummer steckt. Manchmal sind das
  856. bereits "alte Bekannte", so da▀ von vornherein klar ist, da▀ Beschwerden
  857. dort keinen Erfolg haben werden ...
  858.  
  859. Beispielsweise ergibt die Abfrage "whois 205.162.108.87" den
  860. Verantwortlichen fⁿr diese IP-Nummer bzw. denjenigen, dem diese Nummer
  861. respektive der ganze Nummernblock, zu dem diese Nummer geh÷rt, zugeteilt
  862. wurde. Bei der Angabe eines Domainnamens statt einer IP-Nummer wird der
  863. Eigentⁿmer der entsprechenden Domain zurⁿckgeliefert: "whois domain.name"
  864. ergibt entsprechend die Daten desjenigen, der diese Domain registriert
  865. hat. - Die Eigentⁿmer von Subdomains, bspw. von "irgendwas.de.vu", lassen
  866. sich in der Regel nicht ermitteln; jedenfalls nicht auf diesem Wege,
  867. sondern allenfalls ⁿber den ZustΣndigen fⁿr die Haupt-Domain (Second-
  868. Level-Domain), bspw. "de.vu".
  869.  
  870. Bitte beachten: es gibt viele verschiedene Whois-Server, die jeweils nur
  871. fⁿr eine bestimmte Top-Level-Domain (bspw. "de" oder "at" oder "com")
  872. zustΣndig sind, und auch die ZustΣndigkeit fⁿr die IP-Nummern-Bereiche ist
  873. auf eine Handvoll Regional Internet Registries (RIRs) verteilt, insb. die
  874. von ARIN (amerikanischer Raum), RIPE (europΣischer Bereich) und APNIC
  875. (asiatisch-pazifischer Raum). Wenn daher keine vernⁿnftige Antwort auf
  876. eine Abfrage erfolgt, mu▀ stattdessen ein anderer, sprich der zustΣndige
  877. Whois-Server befragt werden. Man kann auch direkt einen der "intelligenten"
  878. Whois-Server wie whois.thur.de verwenden; diese leiten die Anfrage dann an
  879. den richtigen Server weiter. Als weitere Alternative siehe dazu auch die
  880. Online-Abfrageseiten im WWW unten unter 4.6.
  881.  
  882. 4.3 traceroute
  883.  
  884. Traceroute gibt den Weg an, den Datenpakete vom eigenen Rechner zum
  885. angegebenen Zielrechner zurⁿcklegen. So lΣ▀t sich der Uplink fⁿr den
  886. Zielrechner ermitteln, also sozusagen der "Provider des Providers". Falls
  887. Beschwerden beim Provider selbst stΣndig erfolglos und ohne Antwort
  888. bleiben, kann man auch daran denken, es eine Ebene h÷her zu probieren und
  889. sich an den Uplink zu wenden.
  890.  
  891.  
  892. 4.4 Programmpakete und Bezugsquellen
  893.  
  894. Auf UNIX-Rechnern stehen die genannten Tools meist unter eben diesem
  895. Namen zur Verfⁿgung. Unter anderen Betriebssystemen ist das zumeist nicht
  896. der Fall - aber auch dort gibt es inzwischen Programmpakete, in denen die
  897. gebrΣuchlichsten Tools zusammengefa▀t (und hΣufig mit einer leicht
  898. bedienbaren grafischen BenutzeroberflΣche versehen) sind. Die Programme
  899. sind im allgemeinen Free- oder Shareware.
  900.  
  901. Fⁿr Windows 95/98 (wahrscheinlich auch NT/2000):
  902.  
  903. StandardmΣ▀ig existieren "ping" und "tracert" (=traceroute). DOS-Box
  904. ÷ffnen und "ping [hostname/IP]" oder "tracert [hostname/IP]" eintippen.
  905.  
  906. + Sam Spade
  907.   <http://samspade.org/ssw/>
  908.  
  909.   Dieses Programm ist speziell zur Rⁿckverfolgung unerwⁿnschter Bulkmail
  910.   ausgelegt. Es bietet neben ping, nslookup, traceroute, IP-Blocks und
  911.   weiteren Tools auch eine "automatische" Headeranalyse, die bei einem
  912.   ersten Einstieg in die Materie sicher hilfreich ist, und liefert daneben
  913.   auch einige hervorragende, allerdings englischsprachige FAQs, Links
  914.   und Step-by-step-Anleitungen fⁿr die Absenderfeststellung und Beschwerde
  915.   bei unerwⁿnschter Bulkmail mit.
  916.   
  917. + Cyber Kit
  918.   <http://www.cyberkit.net/>
  919.  
  920.   Bietet Ping, Traceroute, Finger, WhoIs, NS Lookup, QoD.
  921.   Derzeit ist die o.g. Website nicht zugΣnglich.
  922.   
  923. + Internet Maniac
  924.   <http://network-spy.com/maniac.php>
  925.  
  926.   Bietet Host Lookup, Ping, Traceroute, Connect, Time, Finger, Whois,
  927.   POP3, Listener, Scanner, Winsock, Raw connect, Speed check.
  928.   Derzeit ist die o.g. Website nicht zugΣnglich.
  929.  
  930. + NetScan Tools for Windows 95
  931.   <http://www.netscantools.com/nstmain.html>
  932.  
  933.   Nslookup, Finger, Ping, Traceroute, Scanner, etc.
  934.  
  935. + VisualRoute
  936.   <http://www.visualware.com/visualroute/>
  937.  
  938.   Graphisches Traceroute mit Whois-Abfragen und Portscan.
  939.  
  940. Fⁿr OS/2:
  941.  
  942. Es existieren standardmΣ▀ig "ping", "nslookup" und "finger" - diese
  943. Programme hei▀en auch so. "traceroute" hei▀t hier "tracerte".
  944.  
  945. Desweiteren gibt es eine whois-implementation von Frank Ellermann zum
  946. Download unter <http://frank.ellermann.bei.t-online.de/src/rxwhois.cmd>
  947.  
  948. Andere Programmpakete sind mir derzeit nicht bekannt.
  949.  
  950. Fⁿr Amiga:
  951.  
  952. + <http://ftp.wustl.edu/systems/amiga/aminet/comm/tcp/>
  953.  
  954. Fⁿr Ataris:
  955.  
  956. (Zur Zeit keine URLs bekannt.)
  957.  
  958. Fⁿr MacOS 9:
  959.  
  960. + IPNetMonitor:
  961.   <http://www.sustworks.com/site/prod_ipmonitor.html>
  962.  
  963.   Shareware, $20
  964.  
  965. + Interarchy (ehemals MAC TCP Watcher):
  966.   <http://www.interarchy.com/>
  967.  
  968. Fⁿr MacOS X:
  969.  
  970. Es existiert serienmΣ▀ig das "Network Utility" bzw. "Network
  971. Dienstprogramm", welches unter "Applications/Utilities" zu finden ist.
  972. Funktionsumfang: Netstat, Ping, Lookup, Trace, Whois, Finger, Portscan.
  973.  
  974.  
  975. 4.5 Finger-Gateway auf info.belwue.de
  976.  
  977. Wer ⁿber keines dieser Programme verfⁿgt, aber Zugriff auf einen
  978. finger-client hat, kann stattdessen das finger-Gateway auf info.belwue.de
  979. verwenden. Eine Hilfe dazu gibt es, wenn man help@info.belwue.de
  980. anfingert:
  981.  
  982. | BelWue finger-gateway, available services:
  983. | ping,traceroute,whois,nslookup,dnslist,acronym,translate,schwob,dfn,
  984. | date,test
  985. | You may specify arguments by adding them with an ':', examples:
  986. |        finger traceroute@info.belwue.de
  987. |        finger traceroute:www.bofh.net@info.belwue.de
  988. |        finger whois:belwue.de@info.belwue.de
  989. |        finger acronym:RTFM@info.belwue.de
  990.  
  991.  
  992. 4.6 Online-Tools
  993.  
  994. Schlie▀lich gibt es die kleinen Helferchen inzwischen auch vielfach
  995. als Formular im WWW, mit dem man entsprechende Anfragen stellen kann.
  996.  
  997. Eine Zusammenstellung vieler guter Tools findet sich auf
  998.  
  999.      <http://www.samspade.org/>
  1000.  
  1001. Empfehlenswert auch der allgemeine whois-Dienst auf
  1002.  
  1003.      <http://www.iks-jena.de/cgi-bin/whois>
  1004.  
  1005. sowie der whois-Dienst von
  1006.  
  1007.      <http://www.geektools.com/cgi-bin/proxy.cgi>
  1008.  
  1009. Eine umfangreichere Liste findet sich in der FAQ der Newsgroup
  1010. de.admin.net-abuse.mail; vgl. dazu die weiterfⁿhrenden Hinweise in
  1011. Abschnitt 7 dieser FAQ.
  1012.  
  1013.  
  1014. 4.7 abuse.net
  1015.  
  1016. Das "Network Abuse Clearinghouse", <http://www.abuse.net/>, sammelt
  1017. Kontaktadressen von Providern, unter denen man die jeweilige
  1018. Beschwerdestelle erreichen kann. Die Kontaktdatenbank lΣ▀t sich auf
  1019. dreierlei Weise abfragen:
  1020.  
  1021. Im WWW:
  1022.    <http://www.abuse.net/lookup.phtml>
  1023.  
  1024. Per finger:
  1025.    finger example.com@abuse.net
  1026.    [mit der betreffenden Domain statt "example.com", natⁿrlich]
  1027.  
  1028. Per whois:
  1029.    whois example.com @whois.abuse.net
  1030.    [mit der betreffenden Domain statt "example.com", natⁿrlich]
  1031.  
  1032. ErgΣnzungen dieser Datenbank kann jedermann einreichen; insbesondere dann,
  1033. wenn die - eigentlich vorgeschriebenen - Adressen "abuse" oder
  1034. "postmaster" nicht existieren, ist es interessant, welche anderen Adressen
  1035. bei dem betreffenden Provider fⁿr Beschwerden brauchbar sind. Dazu genⁿgt
  1036. eine Mail an <mailto:update@abuse.net>, die die entsprechende(n)
  1037. Adresse(n) m÷glichst in folgender Form enthΣlt:
  1038.  
  1039. | domain.example: beschwerde.hier@domain.example weitere.beschwerde@domain.example
  1040.  
  1041. Wenn nicht direkt klar ist, woher diese Angaben stammen, sollte eine kurze
  1042. Begrⁿndung angegeben werden, warum das Kontaktadressen fⁿr Beschwerden
  1043. ⁿber diese bestimmte Domain sind, bzw. wie man sie gefunden hat - in
  1044. Englisch, bitte. :-)
  1045.  
  1046. Mehr dazu unter <http://www.abuse.net/addnew.html>.
  1047.  
  1048.  
  1049. 4.8 Blacklists auswerten
  1050.  
  1051. Diverse Anbieter fⁿhren (schwarze) Listen, in denen bestimmte Rechner (IP-
  1052. Adressen) und/oder Domains gefⁿhrt werden, die bestimmte Voraussetzungen
  1053. erfⁿllen, insbesondere negativ aufgefallen sind. Eine manuelle oder
  1054. automatisierte Auswertung dieser Listen kann durchaus sinnvoll sein - sei
  1055. es, da▀ man feststellen m÷chte, ob ein bestimmter Rechner bereits als
  1056. offenes Relay (vgl. dazu Fu▀note 9) aufgefallen ist, oder da▀ man darauf
  1057. aufbauende automatische Filter verwenden m÷chte, die bspw. Mail von
  1058. bestimmten Rechnern kennzeichnen oder gar nicht mehr annehmen (zum Thema
  1059. Mailfilterung wie auch ⁿber Blacklists siehe die Verweise in der FAQ von
  1060. de.admin.net-abuse.mail, genannt in Abschnitt 7 dieser FAQ).
  1061.  
  1062. Wichtig bei der Verwendung solcher Listen ist es aber, sich zuvor zu
  1063. informieren, nach welchen Kriterien dort Rechner gelistet werden, und wie
  1064. verlΣ▀lich die Anbieter sind. Es gibt Listen von Rechnern, ⁿber die
  1065. unerwⁿnschte Massenwerbung verschickt wurde, von Rechnern bei Providern,
  1066. die auf solche Beschwerden reagieren, von sog. offenen Relays, aber auch
  1067. Listen der IP-Nummern-Bereiche von Einwahlkunden (die deshalb nicht
  1068. notwendigerweise Spammer sind) oder von Providern, die bestimmte
  1069. Beschwerdeadressen nicht eingerichtet haben. Diese Listen sind teilweise
  1070. gut gepflegt, teilweise enthalten sie aber auch falsche EintrΣge oder
  1071. werden gar fⁿr pers÷nliche Feden zwischen dem Betreiber und anderen
  1072. Institutionen benutzt.
  1073.  
  1074. Die meisten dieser Blacklists sind ⁿber spezielle DNS-Server realisiert:
  1075. man fragt dort nach dem Namen eines bestimmten Rechners oder einer Domain,
  1076. und wenn ein Eintrag existiert, dann steht dieser Rechner oder diese
  1077. Domain in der jeweiligen Blacklist. Teilweise kommt auch dem Inhalt der
  1078. zurⁿckgelieferten Antwort eine Bedeutung zu. Wie nun genau diese Abfrage
  1079. erfolgt, ist listenspezifisch; ⁿblich ist die Angabe der IP-Adresse in
  1080. umgekehrter Reihenfolge der Ziffernbl÷cke oder des Domainnamens, jeweils
  1081. gefolgt vom Namen der Blacklist. Um also den Rechner mit der IP-Nummer
  1082. "a.b.c.d"" bei der - inzwischen abgeschalteten - Blacklist
  1083. relays.osirusoft.com abzuchecken, verwendet man eine Abfrage der Form
  1084. "host d.c.b.a.relays.osirusoft.com" (oder ein anderes Tool, wie nslookup,
  1085. bzw. ein Programmpaket, was dies beherrscht, siehe dazu
  1086. Abschnitt 4.4). Ggf. mu▀ man zu einem Rechnernamen erst noch
  1087. die IP-Nummer(n) ermitteln, bevor man die Abfrage starten kann:
  1088.  
  1089. | [thomas@xerxes thomas]$ host moutvdom.kundenserver.de
  1090. | moutvdom.kundenserver.de has address 195.20.224.131
  1091. | moutvdom.kundenserver.de has address 195.20.224.200
  1092. | moutvdom.kundenserver.de has address 195.20.224.149
  1093. | moutvdom.kundenserver.de has address 195.20.224.130
  1094. | [thomas@xerxes thomas]$ host 131.224.20.195.relays.osirusoft.com                      
  1095. | 131.224.20.195.relays.osirusoft.com has address 127.0.0.4
  1096.  
  1097. Die genaue Bedeutung des Abfrageergebnisses lΣ▀t sich in diesem Falle der
  1098. jeweiligen Webseite entnehmen.
  1099.  
  1100. Mit dem unter <http://rblcheck.sourceforge.net/> verfⁿgbaren Tool lΣ▀t
  1101. sich die Abfrage von solchen Listen vereinfachen. Alternativ verfⁿgen die
  1102. meisten Blacklists auch ⁿber WWW-Formulare fⁿr solche Abfragen. Links dazu
  1103. finden sich am ehesten in der FAQ von de.admin.net-abuse.mail, die in
  1104. Abschnitt 7 referenziert ist.
  1105.  
  1106. ----------------------------------------------------------------------
  1107.  
  1108. 5. Beschwerden ⁿber unerwⁿnschte Massen-E-Mail
  1109. ==============================================
  1110.  
  1111. Der hΣufigste Grund, sich ⁿber den tatsΣchlichen Absender einer E-Mail
  1112. informieren zu wollen, ist der, da▀ man den bzw. die Verantwortlichen fⁿr
  1113. eine unerwⁿnschte, massenhaft verschickte (Werbe-)E-Mail ("unsolicited
  1114. commercial/bulk email", kurz UCE bzw. UBE) ausfindig machen m÷chte, um
  1115. sich dort zu beschweren. Womit sich die Frage stellt: Wo und wie
  1116. beschwert man sich?
  1117.  
  1118. Dazu sollen hier nur einige grundlegende Hinweise gegeben werden; Verweise
  1119. auf weitere Informationsquellen finden sich unten unter Punkt 7
  1120. ("Weiterfⁿhrende Hinweise"). Insbesondere die Lektⁿre der FAQ der
  1121. Newsgroup de.admin.net-abuse.mail sollte fⁿr diese FΣlle ein Mu▀ sein.
  1122.  
  1123.  
  1124. 5.1 Wo kann ich mich beschweren?
  1125.  
  1126. 5.1.1 Beim Versender der UCE.
  1127.  
  1128. Wenig sinnvoll - meist sind die Absenderadressen gefΣlscht, und wenn die
  1129. Beschwerde ankommt, fⁿhrt das im Zweifelsfall nur dazu, da▀ Deine
  1130. Absenderadresse als tatsΣchlich existent vorgemerkt wird (was zu einer
  1131. Vermehrung der Werbeflut fⁿhren kann). Ausnahmen kann man vielleicht bei
  1132. UCE aus deutschen Landen machen, insb. dann, wenn man ohnehin rechtliche
  1133. Schritte erwΣgt, oder wenn man den Eindruck hat, der Betreffende wisse
  1134. gar nicht, was er gerade anrichtet. Das Risiko, die eigene Adresse als
  1135. "gut" zu bestΣtigen, bleibt.
  1136.  
  1137. 5.1.2 Beim Hersteller o.Σ. des beworbenen Produkts.
  1138.  
  1139. Auch das nur sinnvoll, wenn es sich um eine namhafte Firma handelt, die
  1140. entweder von dieser "Werbekampagne" gar nichts wei▀, oder zumindest keine
  1141. Ahnung hat, wie sehr sie gerade ihrem Ruf schadet.
  1142.  
  1143. 5.1.3 Beim (tatsΣchlichen) Provider des UCE-Versenders.
  1144.  
  1145. Die meisten Provider m÷gen keine UCE-Versender unter ihren Kunden und
  1146. reagieren entsprechend mit Verwarnungen, Accountentzug und/oder
  1147. Vertragsstrafen, sofort oder im Wiederholungsfall (manche allerdings auch
  1148. gar nicht). Die Adresse fⁿr Beschwerden ist (sollte sein) abuse@.....;
  1149. sofern diese Adresse nicht existiert, ersatzweise postmaster@..... Darauf
  1150. sollte auf jeden Fall eine Antwort kommen, meist eine automatische
  1151. BestΣtigung oder der Hinweis, da▀ fⁿr UCE u.Σ. spezielle
  1152. Beschwerdeadressen existieren. - Falls diese Adressen nicht existieren,
  1153. kann der betreffende Provider bei <http://www.rfc-ignorant.org/> gemeldet
  1154. werden; dort wird eine (schwarze) Liste solcher Provider, die technische
  1155. Standards (RFCs) nicht befolgen, gefⁿhrt. Diese kann man natⁿrlich auch
  1156. selbst zuvor abfragen, vgl. dazu die genannten Webseite und Abschnitt 4.8
  1157. dieser FAQ.
  1158.  
  1159. Vereinfachen lΣ▀t sich dieses Vorgehen ⁿber <http://www.abuse.net/> (siehe
  1160. dazu auch Abschnitt 4.7 dieser FAQ). Dort wird eine Datenbank mit
  1161. Beschwerdeadressen gefⁿhrt; E-Mail an provider.domain@abuse.net (bspw.
  1162. aol.com@abuse.net) wird automatisch an die passenden Beschwerdeadressen
  1163. weitergeleitet. Bei Providern, die erfahrungsgemΣ▀ nicht reagieren, geht
  1164. eine Kopie der Beschwerde an den Uplink (s. unten).
  1165.  
  1166. Falls auf keine der genannten Weisen eine Antwort erfolgt, kann man noch
  1167. versuchen, sich an den "Administrative Contact" (Admin-C) der Domain zu
  1168. wenden. Dessen Erreichbarkeit (auch Telefon- und Faxnumemr sowie
  1169. Anschrift) lΣ▀t sich mittels des Tools "whois" herausfinden.
  1170.  
  1171. 5.1.4 Beim Uplink des Providers.
  1172.  
  1173. Wenn ein Provider lΣngere Zeit nicht reagiert, bleibt die M÷glichkeit,
  1174. sich eine Stufe h÷her beim Uplink (also dem "Provider des Providers") zu
  1175. beschweren. Wer das ist, lΣ▀t sich bspw. mit Hilfe des Tools "traceroute"
  1176. (s. oben, Abschnitt 4.3) herausfinden.
  1177.  
  1178. 5.1.5 Bei offenen Relays.
  1179.  
  1180. UCE wird meist nicht direkt verschickt, sondern bei einem
  1181. (unbeteiligten) Mailserver "abgekippt", der so gutglΣubig ist, nicht nur
  1182. E-Mail von eigenen Benutzern nach ⁿberall und von ⁿberall an die eigenen
  1183. Benutzer zuzustellen, sondern von ⁿberall nach ⁿberall weiterzuleiten.
  1184. Das mag einmal sinnvoll und hilfreich gewesen sein, ist aber heutzutage
  1185. nur eine Einladung zum Mi▀brauch. Insofern sollte man auch dort den
  1186. zustΣndigen Postmaster auf den Mi▀brauch hinweisen und ihn bitten, seinen
  1187. Mailserver "relayfest" zu machen.
  1188.  
  1189. Unter <http://mail-abuse.org/tsi/ar-test.html> gab es einen einfachen Test
  1190. (zur Zeit wegen Mi▀brauchs leider deaktiviert), um festzustellen, ob
  1191. ein Mailserver fⁿr jedermann relayed oder nicht; stattdessen finden sich
  1192. dort jetzt Verweise auf andere Testm÷glichkeiten. Auch kann man (wenn man
  1193. Zugriff auf den betreffenden Server hat, d.h. sich dort mindestens als
  1194. User einloggen kann) mittels eines "telnet mail-abuse.org", ausgefⁿhrt auf
  1195. dem betreffenden Mailserver, ebenfalls feststellen, ob dieser relayfest
  1196. ist. Es wird dann automatisch ein Relaytest gegen diesen Server, von dem
  1197. aus man sich eingeloggt hat, gefahren. Das eignet sich in der Regel eher
  1198. fⁿr Administratoren.
  1199.  
  1200. Unter <http://rblcheck.sourceforge.net/> lΣ▀t sich ein einfaches Tool
  1201. herunterladen, um zu prⁿfen, ob der betreffende Server bereits in eine
  1202. Blacklist (bspw. als offenes Relay) eingetragen wurde. Das kann ggf. einen
  1203. eigenen Test ersparen.
  1204.  
  1205. Fⁿr eine tiefergehende ErlΣuterung und weitergehende Links verweise ich
  1206. auf die FAQ der Newsgroup de.admin.net-abuse.mail, vgl. Abschnitt 7 dieser
  1207. FAQ.
  1208.  
  1209. 5.1.6 Bei E-Mail- und Webspace-Providern.
  1210.  
  1211. Die meisten Anbieter von (kostenlosen) E-Mail-Adressen, wie gmx.net,
  1212. hotmail.com etc. verbieten die Verwendung dieser Adressen in Zusammenhang
  1213. mit UCE, sei es als Absender, sei es als im Body angegebene Adresse fⁿr
  1214. weitere Infos, und l÷schen auf Hinweis solche Accounts ("Dropboxen")
  1215. sofort. Auch manche Webspace-Provider reagieren, wenn Webseiten per UCE
  1216. beworben werden.
  1217.  
  1218.  
  1219. 5.2 Wie beschwere ich mich?
  1220.  
  1221. Auf jeden Fall *h÷flich*; der Provider kann meist nichts fⁿr seine
  1222. Kunden, und selbst wenn: durch Beschimpfungen erreicht man nichts.
  1223.  
  1224. Nach M÷glichkeit *kurz*; meist kommt nicht eine Beschwerde, sondern
  1225. Dutzende bzw. Hunderte.
  1226.  
  1227. Immer unter Beifⁿgung des *vollstΣndigen Headers* - nur dann kann der
  1228. Beschwerde nachgegangen und etwas unternommen werden. 
  1229.  
  1230. Im Zweifelsfall auf englisch.
  1231.  
  1232. Und letztlich: bitte immer beim *richtigen* Ansprechpartner, nicht
  1233. wahllos bei allen irgendwo in der E-Mail genannten Adressen und Domains.
  1234.  
  1235. ----------------------------------------------------------------------
  1236.  
  1237. 6. Headerzeilen anzeigen lassen
  1238. ===============================
  1239.  
  1240. Bei vielen Mailclients werden standardmΣ▀ig gar keine oder zumindest
  1241. nicht alle Headerzeilen angezeigt. Wie man dennoch an den vollstΣndigen
  1242. Header einer E-Mail kommt, lΣ▀t sich normalerweise der Dokumentation des
  1243. Programms oder der Online-Hilfe entnehmen. Hier finden sich
  1244. dementsprechend nur kurze Hinweise fⁿr die gebrΣuchlichsten Programme
  1245. (in alphabetischer Reihenfolge).
  1246.  
  1247.  
  1248. 6.1 Mailclients
  1249.  
  1250. AK-Mail:
  1251.   "Ansicht", "Kopf-Zeilen"
  1252.   Hinweis: Dieser Menⁿpunkt steht nur zur Verfⁿgung, wenn der Mail-Body
  1253.   sichtbar ist.
  1254. Crosspoint:
  1255.   Taste <o>
  1256.   Hinweis: Crosspoint speichert den Header im ZConnect-Format; um an den
  1257.   originalen RFC-Header zu kommen, bedarf es eines Umwegs:
  1258.   (1) Unter edit boxen edit diverses
  1259.        Verschiedene Einstellungen
  1260.          Filter           Eingang   \XP\BACKUP.BAT $PUFFER
  1261.       eintragen.
  1262.   (2) Datei \XP\BACKUP.BAT anlegen mit folgendem Inhalt:
  1263.       @echo off
  1264.       cls
  1265.       REM :: Puffer mit Mails in Sicherheit bringen, da er bei
  1266.       REM :: ESC-Abbruch gel÷scht wird!
  1267.       copy /B \XP\spool\*. \XP\backup\.
  1268.       REM :: Mail kommt noch mal extra damit suchen schneller geht
  1269.       copy /B \XP\spool\D-N*. \XP\backupN\.
  1270.       REM :: MIMEs extrahieren hier
  1271.       REM :: XP-Filter hier
  1272.   (3) Die Mails finden sich als einzelne Dateien in \XP\backupN\
  1273.       Das Verzeichniss sollte man von Zeit zu Zeit aufrΣumen. Zur Suche
  1274.       empfiehlt es sich, die Message-ID bei "find" oder "grep" anzugeben,
  1275.       es gibt auch kleines Tool, das einem die Suche von XP aus erlaubt.
  1276. elm:
  1277.   Taste <h>
  1278. XEmacs VM-Mail:
  1279.   (1) Taste <t>
  1280.   (2) Alternativ kann man in der $HOME/.emacs eine Zeile der Art
  1281.          (setq vm-invisible-header-regexp "X-.*")
  1282.       einfuegen. Dann werden alle Header bis auf die, die mit X- beginnen,
  1283.       angezeigt. Wirkt erst nach einem Neustart des emacs.
  1284. Eudora 3.0:
  1285.   'BlahBlah'-Button in der Toolbar anklicken
  1286. Forte (Free) Agent:
  1287.   Taste <h>
  1288. Gnus:
  1289.   Tasten <Strg>-<u> <g>
  1290.   (im "Summary Buffer" auf der Zeile der Mail einzugeben) oder
  1291.   <W> <v> (im "Summary Buffer")
  1292. Lotus Notes (vor Version 6):
  1293.   Die L÷sung ist etwas kompliziert - folgende zwei M÷glichkeiten bestehen:
  1294.   (1) Fⁿr einzelne Headerzeilen:
  1295.        Wenn die Mail in Notes zur Ansicht ge÷ffnet ist, im Menⁿ "Datei /
  1296.        Eigenschaften: Dokument" auswΣhlen, in dem erscheinenden Fenster
  1297.        den zweiten Reiter von links ("Felder") auswΣhlen: man sieht die
  1298.        einzelnen Headerzeilen wie MessageID usw.
  1299.   (2) Fⁿr den kompletten Header:
  1300.        Wenn man sich im View (z.B. "Inbox") befindet: den Fokus auf die
  1301.        Mail stellen, "Datei / "Export..." auswΣhlen und "Structured Text"
  1302.        als Exportformat auswΣhlen. Im nachfolgenden Dialog "Selected
  1303.        Documents" auswΣhlen und man erhΣlt eine Klartext-Datei mit allen
  1304.        Headerzeilen und dem Body am Stⁿck. Funktioniert nur im View, nicht
  1305.        wenn die Mail zur Ansicht ge÷ffnet ist! Aus dieser Datei die
  1306.        uninteressanten Notes-Header zu l÷schen ist meist einfacher als die
  1307.        relevanten Header aus der "Properties"-Box einzeln zu kopieren.
  1308. Lotus Notes 6:
  1309.   Fⁿr den Notes-6-Client gibt es eine einfachere L÷sung:
  1310.   Die EMail bildschirmfⁿllend oeffnen (Doppelklick auf die EMail in der 
  1311.   Inbox) und im (engl.) Menu dann "View" --> "Show" --> "Page View"
  1312.   anwΣhlen. Die dann angezeigte Seite lΣ▀t sich problemlos in die
  1313.   Zwischenablage kopieren.
  1314. MacSOUP:
  1315.   Taste <h> oder Tasten Befehl+<h>
  1316. Mozilla:
  1317.   1. "View", "Headers", "All"
  1318.      (funktioniert im Ggs. zu alten Netscape-Versionen besser; allerding
  1319.       werden m÷glicherweise lange Headerzeilen am Zeilenende abgeschnitten)
  1320.   2. View", "Page Source"
  1321.      (Anzeige der Mail mit allen Headern im Editor)
  1322.   3. Installation von mnheny (<http://mnenhy.mozdev.org/>) und dann
  1323.      entsprechende Konfiguration zusΣtzlich anzuzeigender Header
  1324.   4. Ctrl-U (bzw. Strg-U)
  1325. MS Outlook:
  1326.   "Ansicht", "Optionen"
  1327. MS Outlook 97:
  1328.   "Datei", "Eigenschaften", "Internet"
  1329. MS Outlook Express:
  1330.   "Eigenschaften", "Details"
  1331.   oder Tasten <Strg>+<F3>
  1332. mutt:
  1333.   Taste <h>
  1334. Netscape 4.x:
  1335.   "Ansicht", "Seitenquelltext"
  1336.   Hinweis: Netscape zermanscht bei eingeschalteten Headern ("View",
  1337.   "Headers", "All") die einzelnen Headerzeilen durch Einrⁿckungen etc. zu
  1338.   einem wilden Brei. "View", "Page Source" ("Ansicht", "Seitenquelltext")
  1339.   liefert den Header in lesbarer Formatierung.
  1340. Netscape 7.x:
  1341.   siehe "Mozilla"
  1342. Novell GroupWise:
  1343.   <http://www-lan.uni-regensburg.de/email/gw/header.html>
  1344. Pegasus-Mail:
  1345.   Tasten <Strg>+<h>
  1346. pine:
  1347.   Taste <h>
  1348.   Ggf. mu▀ man vorher die Option
  1349.      Main Menu -> Setup -> Config -> enable-full-header-cmd
  1350.   aktivieren.
  1351. Sylpheed Claws:
  1352.  "Ansicht",  "Zeige alle Kopfzeilen" 
  1353.  oder Tasten <Strg>+<h>
  1354. The Bat! 1.61:
  1355.   "Special", "View Source" (oder <F9>)
  1356.   "View", "RFC-822 header" aktivieren (oder <Shift>+<Strg>+<K>)
  1357. T-Online E-Mail:
  1358.   Im Kontextmenⁿ "Alle Kopfzeilen anzeigen" wΣhlen
  1359.   (also mit der Maus in die Mail klicken, rechte Maustaste,
  1360.    "Alle Kopfzeilen anzeigen").
  1361.  
  1362. 6.2 Webmail
  1363.  
  1364. Die zunehmende Nutzung von Webmail-Diensten lΣ▀t auch da die Frage
  1365. entstehen, wie man die WeboberflΣche dazu bewegen kann, die
  1366. vollstΣndigen Header herauszurⁿcken.
  1367.  
  1368. GMX
  1369. - E-Mail ÷ffnen
  1370. - Briefumschlag-Icon (rechts oben) mit Titel "Ausdruck der Header-
  1371.   Informationen" klicken
  1372. - Zusatzfenster mit kompletten Header ÷ffnet sich
  1373.  
  1374. IMP 3 - <http://www.horde.org/imp/>
  1375. "Quelltext" oder "Message Source" in dem Zusatzmenⁿ ⁿber dem
  1376. Nachrichtenfenster anklicken (direkt ⁿber der Datumszeile).
  1377.  
  1378. web.de
  1379. - E-Mail ÷ffnen
  1380. - Klick auf "erweiterten Header anzeigen"
  1381. - Reload der Seite, diesmal mit Anzeige der vollen Header
  1382.  
  1383.             
  1384. ----------------------------------------------------------------------
  1385.  
  1386. 7. Weiterfⁿhrende Hinweise
  1387. ==========================
  1388.  
  1389. Einfⁿhrung in das Thema E-Mail an sich:
  1390.  
  1391.   -- E-Mail-Einfⁿhrung
  1392.      <http://www.fitug.de/bildung/e-mail/e-mail.html>
  1393.  
  1394.   -- Mail - eine Einfⁿhrung
  1395.      <http://piology.org/mail/>
  1396.  
  1397.   -- Reading Email Header
  1398.      <http://www.stopspam.org/email/headers/headers.html>
  1399.  
  1400.   -- Transport von E-Mails - RFC 2821
  1401.      http://www.daniel-rehbein.de/rfc2821.html
  1402.  
  1403.   -- RFC 2076: "Common Internet Message Headers"
  1404.      <http://www.faqs.org/rfcs/rfc2076.html>
  1405.  
  1406.   -- RFC 2822: "Internet Message Format"
  1407.      <http://www.faqs.org/rfcs/rfc2822.html>)
  1408.  
  1409.   -- RFC 2821: "Simple Mail Transfer Protocol"
  1410.      <http://www.faqs.org/rfcs/rfc2821.html>)
  1411.  
  1412. E-Mail-Mi▀brauch:
  1413.  
  1414.   -- FAQ, Abkuerzungen: de.admin.net-abuse.mail
  1415.      <http://www.irrlicht.net/~laura/de.admin.net-abuse.mail.txt>
  1416.      <http://www.cs.uu.nl/wais/html/na-dir/de-net-abuse/mail-faq.html>
  1417.  
  1418.   -- Teergruben-FAQ
  1419.      <http://www.iks-jena.de/mitarb/lutz/usenet/teergrube.html>
  1420.  
  1421.   -- Newsgruppe de.admin.net-abuse.mail
  1422.      news:de.admin.net-abuse.mail
  1423.  
  1424.   -- vereinfachtes Auffinden der richtigen Beschwerdeadresse(n)
  1425.      <http://www.abuse.net/>
  1426.  
  1427.   -- Script zur Header-Analyse (online) inkl. Vorbereitung /
  1428.      Versenden von Beschwerden
  1429.      <http://spamcop.net/>
  1430.  
  1431. Insbesondere die FAQ von de.admin.net-abuse.mail sei jedem, der sich mit
  1432. unerwⁿnschten Werbemails herumschlΣgt, ans Herz gelegt. Es erscheint mir
  1433. nicht sinnvoll, die dortigen Informationen und insbesondere Links hier
  1434. alle zu wiederholen.
  1435.  
  1436. ----------------------------------------------------------------------
  1437.  
  1438.   8. Credits
  1439.   ==========
  1440.  
  1441. Die Idee zu dieser FAQ kam ursprⁿnglich von Hermann Roth.
  1442.  
  1443. Fⁿr hilfreiche Tips, Hinweise und Korrekturen geht ein Dankesch÷n an
  1444.  
  1445.  * Claus Assmann
  1446.  * Florian Bannasch
  1447.  * Jens Baumeister
  1448.  * Theo Baumeister
  1449.  * Stefan Bion
  1450.  * Ralf Borchert
  1451.  * Philipp Buehler
  1452.  * Christoph Conrad
  1453.  * Andreas Croll
  1454.  * Christoph Daldrup
  1455.  * Matthias Damm
  1456.  * Felix Deutsch
  1457.  * Frank Ellermann
  1458.  * Hubert Englmaier
  1459.  * Daniele Frijia
  1460.  * Ulf Herbers
  1461.  * Ulli Horlacher
  1462.  * Ludwig Huegelschaefer
  1463.  * Jochen Klein
  1464.  * Albert Koellner
  1465.  * Helmut Reininger
  1466.  * Hermann Roth
  1467.  * Johannes Sempert
  1468.  * Otto Stolz
  1469.  * J÷rg Strohmayer
  1470.  * Olaf Titz
  1471.  * Rainer Zocholl
  1472.  * Michael Zolk
  1473.  * und andere
  1474.  
  1475. Diese FAQ wird in de.admin.net-abuse.mail und de.answers gepostet und
  1476. steht auf <http://www.th-h.de/faq/headerfaq.html> in der jeweils
  1477. aktuellen Fassung auch im WWW zur Verfⁿgung.
  1478.  
  1479. Thomas Hochstein * <http://www.th-h.de/> * <mailto:faq@usenet.th-h.de>
  1480.