89371
Goto Top

Mein Windows Server spamt

Ich betreibe hobby mäßig einen Windows 2008 Server als Web Server (IIS7) und Exchange Server (2010). Ich bekomme oft auf einmal Emails an postmaster@meinedomain.de (meine Domain geändert) zurück, in den ein fehlgeschlagener Zustellbericht zu sehen ist, dessen Inhalt jedoch eindeutig spam ist. Ich überlege nun wie könnte ich überprüfen ob mein Server diesen losgeschickt hat? Wenn es vom Exchange kam, müsste ich ja irgendwo ein Log finden. Wie sieht es aus, wenn einer meiner veralteten Webseiten eine Sicherheitslücke hat und über sendmail,php oder ähnliches versenden würde?

Content-Key: 242497

Url: https://administrator.de/contentid/242497

Printed on: April 24, 2024 at 21:04 o'clock

Member: Forseti2003
Forseti2003 Jul 02, 2014 at 11:31:54 (UTC)
Goto Top
Die beste und erste Anlaufstelle ist das Transportprotokoll der Nachrichtenübermittlung.
Hier wird bereits jeder Ein- und Ausgang Deines EX aufgeführt, sofern dieser damit beauftragt war.

Damit kannst Du also schonmal prüfen ob der besagte Spam vom Exchange stammt oder nicht. Kam er von außen, erhälst Du eine ClientIP die nicht von Dir ist. Somit solltest Du die SPAM-Regeln prüfen.

Wird dagegen nur der STORE Prozess angesprochen, scheint das Problem lokal im Netzwerk zu liegen, dann prüf mal die Connectoren die evtl. ein offenes Relay abbilden, also Kommunikation mit anderen Netzgeräten ermöglichen um diesen Statusmeldungen per Mail durchzulassen. Wenn nicht vorhanden, prüf den Exchangeserver mal auf Malware.

Auch eine nicht schlechte Lösung ist es einen vorgelagerten Spam-Filter einzusetzen (bei JAM kannst Du 30 Tage kostenlos testen, zum prüfen reicht das Dicke aus). Dieser setzt sich vor Deinen Exchange, damit kann man dann schnell rausfinden, ob der Spam zwar im Netzwerk entseht, aber nicht von Deinem Server generiert wurde.
Member: goscho
goscho Jul 02, 2014 at 11:34:06 (UTC)
Goto Top
Mahlzeit
Zitat von @89371:

Ich betreibe hobby mäßig einen Windows 2008 Server als Web Server (IIS7) und Exchange Server (2010).
Respekt, sehr teures Hobby.
Ich bekomme oft auf einmal Emails an postmaster@meinedomain.de (meine Domain geändert) zurück, in den ein fehlgeschlagener
Zustellbericht zu sehen ist, dessen Inhalt jedoch eindeutig spam ist.
Das dürfte NDRSpamming (Backscatter) sein.
Schau mal hier rein
Ich überlege nun wie könnte ich
überprüfen ob mein Server diesen losgeschickt hat? Wenn es vom Exchange kam, müsste ich ja irgendwo ein Log finden.
Exchange-Verwaltungskonsole -> Toolbox -> Vervolgungsprotokollexplorer
Wie sieht es aus, wenn einer meiner veralteten Webseiten eine Sicherheitslücke hat und über sendmail,php oder
ähnliches versenden würde?
Dann solltest du deinen Windows-Server überprüfen (offline-Check) und dafür sorgen, dass alles auf dem aktuellsten Stand ist.