以前商業メールサーバーに関する考察でも書いたが、docomoには色々な迷惑メールが届く。
最近は、その内容を確認して楽しんだりしている。
今回届いたのはこれ。

それでは鑑賞しよう。
最初は本文内のリンク
line.me/ID/lineQR.ne4ebm9c9uwl
は実際、
xhs.lpro-pm5.com/mem/access?afl=GI2608_001
が行き先だ。
どこかなと探してみた。
|
1 2 3 4 5 6 7 8 9 |
% nslookup xhs.lpro-pm5.com Server: 192.168.0.36 Address: 192.168.0.36#53 Non-authoritative answer: xhs.lpro-pm5.com canonical name = lpro-pm5.com. Name: lpro-pm5.com Address: 202.230.61.73 |
逆引きもしてみる。
|
1 2 3 4 5 6 |
% nslookup 202.230.61.73 73.61.230.202.in-addr.arpa canonical name = 73.0/25.61.230.202.in-addr.arpa. 73.0/25.61.230.202.in-addr.arpa name = undefined.hostname.localhost. Authoritative answers can be found from: |
まぁ、当然だよね。
ip (202.230.61.73) からプロバイダを探す(ipinfo利用)と、IDC Frontier Inc.だそうで、『1時間1円、1ヵ月560円から。』とあるから、売りは安さみたいだわ。
多分、一番安いサービスでサーバー立ててip拾っているんだろうね。
次はメールのヘッダを調べる。
|
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 |
From: =?shift_jis?B?TElORSBJTkZPUk1BVElPTg==?=<login_info@gpx.pooricecreampoo.tokyo> Subject: =?shift_jis?B?joqLfYKykc6JnoFGTGluZZNvmF6P7pXxjcSKbZRGgsyCqIro?= =?shift_jis?B?gqI=?= MIME-Version: 1.0 Date: Sat, 29 Aug 2026 08:40:27 +0900 Message-ID: <bg.gfy.sgaw@yuebw.ffoukh> Authentication-Results: docomo.ne.jp; spf=pass smtp.mailfrom=avgnbnhzdx@gpx.pooricecreampoo.tokyo smtp.helo=eugp.y; dkim=none header.d= header.s=; dmarc=pass header.from=gpx.pooricecreampoo.tokyo dmarc_spf=pass dmarc_dkim=fail aspf=relaxed adkim=relaxed; bimi=skipped header.d= header.selector= policy.authority= policy.authority-uri= policy.indicator-uri= Received: from eugp.y ([103.8.86.167]) by mfsmax.docomo.ne.jp(DOCOMO Mail Server Ver2.0) with SMTP id 862800456a75a0eb550d for <foopa>; Sat, 29 Aug 2026 08:50:59 +0900 (JST) X-DCMSpam: 406 X-DCMCreditRating: 4 To: <foopa@docomo.ne.jp> Received: VYEvLzy9IdEjJT87PzdfLS9XLKgAAWQ Content-Type: text/html; charset="utf-8" Content-Transfer-Encoding: base64 |
何だよ、このいい加減な名前。
Received: from eugp.y ([103.8.86.167])
ip(103.8.86.167)は台湾のFlag Telecom UK Limited(イギリスの企業?)。
nslookupだと何も出てこないし、当然eugp.yなんてdomainとして成立していない……してるの?
docomo無いのspam checkではしっかりアウトが出ている。
X-DCMSpam: 406
X-DCMCreditRating: 4
なのに届いたメールは表面上「何も起きて無い」ことになって送信されているんだよねぇ。
これはgpx.pooricecreampoo.tokyoがspf通っているからかなぁ?
|
1 2 3 4 5 6 7 8 |
% nslookup gpx.pooricecreampoo.tokyo Server: 192.168.0.36 Address: 192.168.0.36#53 Non-authoritative answer: Name: gpx.pooricecreampoo.tokyo Address: 52.25.92.0 |
と、そして逆引くとawsですわ。
|
1 2 3 4 5 |
% nslookup 52.25.92.0 0.92.25.52.in-addr.arpa name = ec2-52-25-92-0.us-west-2.compute.amazonaws.com. Authoritative answers can be found from: |
52.25.92.0って、末尾0を初めて見たよ。
Fromは偽装できるから、ここと関係があるかどうかは判らない。
docomoはspfのチェックをFromの
へぇ、何てこったい、送信元のeugp.yのチェックは無しか〜。unknown serverだぞ。
送信元を見ないってことは、携帯等から送られた時に逆引きどころか正引きすらできない可能性も考えているのかな?
とすると、考え方としては正しいのか?よく判らんな〜。
まぁ、見た目からして何とも言えないメールでしたな。
こんなのに引っかかる人いるのかな?

