1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 140 ESR
    3. Thunderbird 128 ESR
    4. Thunderbird 115 ESR
    5. Thunderbird Beta Version
    6. Language Pack (User Interface)
    7. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Hilfe zu E-Mail und allgemeines Arbeiten
  4. Allgemeines Arbeiten / Konten einrichten / Installation & Update

Link wird im Anzeigemodus "Rein-Text" nicht voll erkenntlich aufgelöst

  • losgehts
  • November 21, 2017 at 1:30 PM
  • Closed
  • Thread is Unresolved
  • losgehts
    Senior Member
    Reactions Received
    13
    Posts
    927
    Member since
    12. Sep. 2007
    Helpful answer
    1
    • November 21, 2017 at 1:30 PM
    • #1
    • Thunderbird-Version: 52.4.0
    • Betriebssystem + Version: Linux Mint 64bit / Win7 64bit

    Hallo allerseits,

    ich habe heute eine Phishing-Mail bekommen, bei der ich immerhin schon zwei mal schauen musste, bevor ich sie in den Papierkorb verfrachtet habe. Und dabei ist mir etwas aufgefallen:

    Ich lasse mir die E-Mails ausschließlich in der Ansichtseinstellung "Rein-Text" anzeigen und bin immer davon ausgegangen, dass mir der Link so angezeigt wird, wie er (wenn ich draufklicken würde) der Browseradressleiste übergeben würde.

    Heute ist mir aufgefallen, dass das - zumindest bei dieser E-Mail - nicht der Fall ist.

    Ich dachte, mit "Rein-Text" - Anzeige fahre ich auf der sicheren Seite? Was ist Eure Erfahrung / Meinung? Verbirgt sich da irgendwo ein Trick, oder ist das schon lange so? Wie macht ihr das?

    Um das mal ein bisschen strukturierter zu erfassen, habe ich drei Möglichkeiten genutzt, mir den Link anzusehen:

    1. Anzeige in der geöffneten E-Mail

    2. mit Rechtsklick kopieren und dann in einen Editor einfügen

    3. mit der Maus über dem Link schweben und die Vorschau in der Statusleiste unten (heißt die Satusleiste?) beobachten.

    Variante 2 und 3 stimmen nahezu überein, wobei 2 im Gegensatz zu 3 URL-encoded zu sein scheint:

    Code
    Ansicht Reiner-Text:
      In E-Mail angezeigt:                 https://www.strato.de/apps/CustomerService#/skl
      Rechtsklick Linkadresse kopieren:    https://www.xn--tt-7kcl1dvh.de/apps/Cust%D0%BEm%D0%B5rS%D0%B5rvic%D0%B5#/skl
      Vorschau in der Leiste unten:        https://www.xn--tt-7kcl1dvh.de/apps/CustomerService#/skl#
    
      In E-Mail angezeigt:                   <http://arredamentivalentini.com/ytilooj>
      Rechtsklick, Linkadresse kopieren:      http://arredamentivalentini.com/ytilooj
      Vorschau in Leiste unten:               http://arredamentivalentini.com/ytilooj
    
    
    
      In E-Mail angezeigt:                    www.strato.de
      Rechtsklick, Linkadresse kopieren:      http://www.xn--stt-7cdo2e.de/
      Vorschau in Leiste unten:               http://www.xn--stt-7cdo2e.de/
    
      In E-Mail angezeigt:                    <http://www.strato.de/>
      Rechtsklick, Linkadresse kopieren:      http://www.xn--stt-7cdo2e.de/
      Vorschau in Leiste unten:               http://www.xn--stt-7cdo2e.de/
    
    
    
    Original HTML-Ansicht:
    
      In E-Mail angezeigt:                 https://www.strato.de/apps/CustomerService#/skl
      Rechtsklick Linkadresse kopieren:    http://arredamentivalentini.com/ytilooj
      Vorschau in der Leiste unten:        http://arredamentivalentini.com/ytilooj
    
    
      In E-Mail angezeigt:                    www.strato.de
      Rechtsklick, Linkadresse kopieren:      http://www.xn--stt-7cdo2e.de/
      Vorschau in Leiste unten:               http://www.xn--stt-7cdo2e.de/
    Display More

    In der Original-HTML-Ansicht erkennt Thunderbird übrigens den Phishingversuch und warnt sofort (hatte ich bisher noch nie gesehen, da ich die ja nicht nutze).

    Ich lade euch mal den anonymisierten Quelltext hoch. Für diejenigen, die mit base64 - codierung nicht so viel anfangen können, habe ich den Inhalt der E-Mail, der base64 kodiert ist, nochmal decodiert angehängt.

    Meine Fragen:

    War das ein irrglaube, dass ich davon ausging die Adresse, die dem Browser übergeben wird, in der Rein-Text-Ansicht zu sehen?

    Habt ihr ähnliche Beobachtungen gemacht?

    Kann jemand dem Quelltext bzw. dem decodierten HTML-Inhalt entnehmen, wie die das geschafft haben (im HTML-Quelltext sehe ich die wirkliche Adresse nämlich auch nicht)?

    Kann mir jemand helfen zu verstehen, wieso ich im HTML-Quelltext href="http://www.strato.de/" sehe und der Link aber auf http:// w w w .xn--stt-7c.... geht (so merkwürdig geschrieben da hier sonst automatisch verlinkt wird)?

    Falls ihr ähnliche Erfahrungen habt, wie geht ihr damit um?

    Was ratet ihr Bekannten, die nicht so erfahren sind im Umgang mit dem Computer?

    Vielen Dank im Voraus!

    Viele Grüße,

    Ulrich

    Files

    email.eml.txt 15.8 kB – 689 Downloads inhalt-base64decodiert.txt 5.03 kB – 718 Downloads
  • mib2020
    Junior Member
    Posts
    1
    Member since
    15. Jan. 2020
    • January 15, 2020 at 9:28 AM
    • #2

    Mehr darüber steht hier: https://de.m.wikipedia.org/wiki/Homographischer_Angriff

    LG, mib

  • losgehts
    Senior Member
    Reactions Received
    13
    Posts
    927
    Member since
    12. Sep. 2007
    Helpful answer
    1
    • January 21, 2020 at 11:27 AM
    • #3

    Hallo,

    danke für deine Antwort!

    Ich kann in den von mir geposteten Beispielen keine Homoglyphen, auf denen der homographische Angriff ja basiert, sehen:

    "http://www.strato.de" sieht nunmal nicht ähnlich aus wie "http://www.xn--stt-7cdo2e.de/"

    Dennoch vielen Dank, dass du dich hier zu Wort gemeldet und versucht hast zu erklären.

    Grüße, Ulrich

  • Drachen
    Senior Member
    Reactions Received
    2,009
    Posts
    5,321
    Member since
    15. Nov. 2004
    Helpful answers
    44
    • January 24, 2020 at 11:36 PM
    • #4
    Quote from losgehts

    "http://www.strato.de" sieht nunmal nicht ähnlich aus wie "http://www.xn--stt-7cdo2e.de/"

    Hallo,

    das muss hier auch nicht ähnlich aussehen. Dieses "xn--stt-7cdo2e" steht für irgendwelche Unicode-Zeichen, die _ihrerseits_ jeweils wie die Buchstaben des Wortes "strato" aussehen. So mag z.B. das kyrillische a wie das lateinische aussehen, ist aber dennoch ein anderer Buchstabe und wirds auch anders kodiert - siehe z.B. den Abschnitt "Homographen in internationalisierten Domainnamen" im obigen Link von mib2020.

    MfG

    Drachen

  • mrb
    Senior Member
    Reactions Received
    112
    Posts
    24,306
    Member since
    13. Jun. 2004
    Helpful answers
    8
    • January 25, 2020 at 3:47 PM
    • #5

    Hallo,

    vielleicht hilft dir auch dieser Link weiter:

    https://de.m.wikipedia.org/wiki/Punycode

    Dort unter "Regeln der Umwandlung".

    Gruß

  • NumLock
    Member
    Reactions Received
    11
    Posts
    216
    Member since
    18. Oct. 2019
    Helpful answers
    2
    • January 25, 2020 at 7:03 PM
    • #6

    Oder einfach einen Punycode Converter benutzen wie diesen https://www.punycoder.com/ und schauen, was der aus

    Code
    http://www.xn--stt-7cdo2e.de/

    macht.

    Ich dachte bisher auch, im Reintext würde der Thunderbird Links in Text auflösen und keinen Punycode konvertieren, so wie es beim Hovern auch geschieht. Deshalb mein Dank an losgehts für den Hinweis.

  • losgehts
    Senior Member
    Reactions Received
    13
    Posts
    927
    Member since
    12. Sep. 2007
    Helpful answer
    1
    • January 27, 2020 at 11:21 AM
    • #7

    Hallo allerseits,

    ah, ich verstehe meinen Denkfehler. Danke!

    Das ist wirklich ein ganz schöner Mist, mit den Homoglyphen. Punnycode kannte ich gar nicht.

    Das finde ich sicherheitstechnisch wirklich einen großen Rückschritt, dass man nicht ausschließich ASCII als Domainnamen verwenden darf. Wenn sich da mir schon Fragen auftun, wie ist das dann erst bei meinen Eltern, wie kann ich sie davor schützen?

    Vielen Dank, dass ihr mich hier beharrlich auf die richtige Spur gebracht habt!

    Zuerst dachte ich, wir wären auf einen echten Bug gestoßen und wollte schon anfangen, ihn auf bugzilla.mozilla.org zu melden. Allerdings ist es gar kein Bug.

    Wenn ich es richtig verstehe, könnte man sogar die (mir hilfreiche) Anzeige des Punnycode beim Hover in der Rein-Text-Ansicht als Bug bezeichnen, da sie ja in diesem Fall die UTF-8-Zeichen im Punnycode anzeigt. In diesem Fall bin ich aber sehr froh um die Codierung, denn (wenn es keine anderen Hinweise auf einen Phishing-Angriff gegeben hätte), wäre ich der Sache vielleicht auf den Leim gegangen.

    Eine Erweiterung, die einem anzeigt/warnt, dass in der E-Mail Links sind, die keine echten ASCII-Zeichen verwenden, das fände ich gut. Das ist auch die einzige Lösung, die mir gerade einfällt. Wisst ihr, ob es so etwas gibt? Oder kann ich mich anders "wehren"?

    Viele Grüße,

    Ulrich

  • Community-Bot September 3, 2024 at 8:30 PM

    Closed the thread.

Current app version

  • Thunderbird 148.0 veröffentlicht

    Thunder February 27, 2026 at 4:16 PM

Current 140 ESR version

  • Thunderbird 140.8.0 ESR veröffentlicht

    Thunder February 27, 2026 at 4:06 PM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™