In <Xns937AAB915D86Bnewandrewrumpdk@212.242.40.196> "Andrew Engels Rump (formerly Leif Andrew Rump)" <newandrew@rump.dk> writes:
>After drinking 3 Pan Galactic Gargle Blasters, Lars Møller
><larsmo@post3.tele.dk> mumbled in news:3EBA8C88.9040302@post3.tele.dk:
>> Kai Birger Nielsen wrote:
>>> Ak. Jeg kom til at kigge i logfilerne til et webhotel, jeg
>>> har købt mig:
www.246.dk Der er sjove ting at se, fx:
>>> "GET /cgi-bin/formmail.pl?email=rockstar@mail.com&subject=
>>>
www.246.dk/cgi-bin/formmail.pl&message=rockstar&recipient=
>>> inalci@aol.com HTTP/1.1"
>> Han er også at finde 25 gange i mine weblogs for den sidste måned
>>> Det fik mig for en kort stund til at overveje at sætte en
>>> formmail op, der med et døgns forsinkelse sender alt trafik
>>> videre til hr inalci.
>> Er det næsten ikke for meget besvær,
>Øh, vil du sende noget til en adresse en tilfældig person har
>forsøgt at give til et FormMail-script som han troede var (åbent)
>på din maskine?
Jeg overvejede det, ja. Udfra loggen så det ud til at adressen
var ment til opsamling af openrelay formmailscripts.
>>> Alternativt kunne den sende en mail
>>> til abuse@aol.com med inalci@aol.com som subject
>> En rigtig god idé
>Øh, er du sikker på at AOL har noget med sagen at gøre? Du skal
>passe RIGTIG meget på hvilke oplysninger du bruger til at anklage
>andre med!
Klap hesten. Den slags mails fra mig plejer at citere det, jeg
opfatter som bevismateriale, verbatim og med en klar angivelse
af at jeg _tolker_ det som værende noget, der skal kigges efter
i sømmene.
>>> Er der nogen her, der har moret sig med sligt ?
>Jep. Jeg har adskillige FormMail honeypots på adskillige server,
>men du kan ikke bruge noget som helst af de oplysninger som din
>FormMail hacker har opgivet - lige med undtagelse af hans IP-
>adresse - som også står i din logfil.
>
>Alt andet kan være falsk og f.eks. bare et forsøg på at genere
>en tredje person ved at sende FormMail mails via dit åbne
>FormMails script - hvis du havde et.
Ja, men det _ligner_ nu mistænkeligt en, der fisker efter
åbne formmailscripts. Vi er enige i at det kan være fup, men
det tror jeg ikke at det er. Det var derfor jeg spurgte til om
andre kiggede deres logfiler efter for den slags og om de evt
havde noget semiautomatisk rapportering sat op. Vi rapporterer
fx portscans på den måde.
mvh Birger Nielsen (bnielsen@daimi.au.dk)