23479
Goto Top

Exchange 2003 versendet 70.000 Spam emails...

Hi,
mein Exchange Server versendet seit ca. 3 Tagen ca. 70.000 Spam E-Mails pro Tag.

Ich habe beim SMTP-Protokoll eingestellt, dass nur Nachrichten von authentifizierten Benutzern angenommen werden sollen und natürlich auch die IP Adresse beschränkt.

Leider schafft es trotzdem noch jemand Spam Mails über meinen Server zu versenden.

Mfg
Chris

Content-Key: 34745

Url: https://administrator.de/contentid/34745

Printed on: April 24, 2024 at 19:04 o'clock

Member: Lumpi
Lumpi Jun 23, 2006 at 12:22:11 (UTC)
Goto Top
Was geben denn die Log Files her?
Irgend was brauchbares, wo man ansetzen könnte?

Von welchem User/Computer/IP werden die Mails verschickt?

OWA erlaubt?

Gruß
Sven
Member: Listo
Listo Jun 23, 2006 at 12:24:26 (UTC)
Goto Top
Hallo Chris,

habe auch schon einmal so ein Problem gehabt.
Am Ende stellte sich heraus, dass sich ein User einen Virus eingefangen hatte und dieser dann die Mails versendet hat.
Versuche einfach mal heraus zu bekommen, von welchem Rechner die Mails versendet werden.

Gruß
Listo
Member: VoSp
VoSp Jun 23, 2006 at 13:06:31 (UTC)
Goto Top
Hallo chofer02,

was meinst Du denn mit authentifizieren benutzern und IP Adressbeschränkung? Von innen oder wie?

Wenn von aussen ein SMTP Server connectet dann kann der sich ja garnicht authen wo will er denn die daten herbekommen? Was Du machen kannst ist einzustellen das er nur mails animmt die an deine Domäne(n) gerichtet sind!

Mal ne andere Frage. Brauchst Du denn einen offenen SMTP Port im Internet? Oder holt Ihr die mail per POP3 vom Provider?
Was mich auch wundert ist das Du seit 3 Tagen SPAM versendest und auf keiner Blacklist stehst.

Bis dann

VoSp
Mitglied: 23479
23479 Jun 23, 2006 at 14:08:58 (UTC)
Goto Top
jap... wir holen die Mails mittels POP3 Connector ab und senden mittels Relay über die Telekom. Diese hat uns auch nach ca. 4000 Mails gesperrt... die 70.000 waren dann noch in der Warteschlange und wurden immer mehr...
Member: Lumpi
Lumpi Jun 23, 2006 at 15:41:45 (UTC)
Goto Top
Ok, wir wissen jetzt das Du per POP Connector abrufst, und per SMTP Relay versendest,
aber was steht in den Logs?
Wer Produziert die Mails? Der Exchange selbst, oder bekommt er die von einem Client?

Was für Antivieren Software setzt Ihr ein?
Welche Anti SPAM Software setzt Ihr ein?

Würd ja gern helfen, aber die Infos sind noch ein wenig dünn....

Gruß
Sven
Member: VoSp
VoSp Jun 23, 2006 at 16:05:51 (UTC)
Goto Top
Hallo,

da würde ich mal schnellstens prüfen ob Du einen offenen Port 25 ins internet hast.

Oder mal über www.grc.com nen portscan machen.

Einfach mal auf die Seite www.myip.dk gehen. Da siehst Du dann deine gerade gültige IP. Dann in ner dosbox mal nen "telnet <IP> 25" machen falls auf dem Port 25 was (der Exchange) antwortet dann hast Du den Port schon mal offen im Internet stehen. Was für euch also POP Abholer natürlich nicht nötig ist.

Falls da nix antwortet kommen die Mails mit 99% wahrscheinlichkeit von innnen. Dann mal das logging hochschrauben und in die Logs schauen woher die Mail kommen.

Oder mal per Message Tracking schauen was der Server so über den Tag treibt.

Bis dann

VoSp
Mitglied: 23479
23479 Jun 23, 2006 at 17:35:48 (UTC)
Goto Top
Hi, ja sorry wo kann ich diese detailierten Protokolle einsehen bzw. aktivieren?
Member: Br4inbukz
Br4inbukz Jun 25, 2006 at 12:12:57 (UTC)
Goto Top
Das Problem hatte ich auch!
Und ich vermute mal ganz stark das es NICHTS damit zu tun hat, das irgendjemand sich auf deinem PC einloggt und SPAM Mails verschickt.
Das ist eigentlich ein Fehler des POP3 Connectors, einem Bug in Exchange und der Kombination dieser ganzen Fehler.
Als 1. schalte den Pop3 Connector ab
2. lass deinen Exchangeserver die Warteschlange abarbeiten
3. schau dir mal die Mails dort genau an
Denn in meinen Augen ist es ein Fehler beim Pop3 Connector, d.h. bei einer bestimmten Mail die du per Pop3 abhollst gibt es Probleme.
Meistens tritt dieser Fehler auf wenn diese spezielle Email eine Mail an eine Verteilerliste war.
Dann kennt dein Exchange viele dieser Adressaten nicht und erzeugt sog. Bouncing Mails. Desweiteren wird diese bestimmte Mail nach dem abholen per Pop3 nicht gelöscht und bleibt auf dem Emailserver des anderen Anbieters. Daher wiederholt sich dieser Fehler dann immer wieder.
Deswegen also Patches einspielen!
Pop3 Connector offline schalten!
Per Hand in die Pop3 Mailboxen der anderen Anbietern einloggen und dort im Webfrontend die betreffenden Mails löschen.

Grüße Roman