cyborg19
Goto Top

Spam Bot im Netz

Hallo zusammen

Ist Situation:
Exchange Server 2013 - Mail Appliance Reddoxx


Problem:
der Spam Bot belastet unser Appliance und Netzwerk ziemlich stark. Aber dank der Appliance werden wir nicht Blacklistet. Da dieser zuerst auf Spam prüft.

Versuch
- In Reddoxx sieht Man (SMTP Out), das Mails hängen bleiben, da die Mails nicht existieren. Man sieht den Absender nicht, nur durch den Spam Bot generierten Absender.
- Auch im Exchange Log sieht man den Absender nicht, das Feld ist einfach leer. Den Empfänger sieht man.
- In der Firewall (Fortigate) sehe ich auch keine besonderen Netzlast von Clients. Traffic auf Port 25 überprüft. Man sieht nur den Traffic von Exchange zur Reddoxx. Keine sonstigen Clients die Port 25 brauchen.
- Auf Open Relay geprüft via Mxtoolbox und http://www.mailradar.com/openrelay/ => ist auch i.o.
- Alle Clients durch unser Antivirus Software gescannt aber kein Erfolg.

Was kann ich sonst noch tun, um den Virus Spam Bot zu finden.

Content-Key: 309831

Url: https://administrator.de/contentid/309831

Printed on: April 23, 2024 at 22:04 o'clock

Member: Vision2015
Vision2015 Jul 14, 2016 at 15:14:20 (UTC)
Goto Top
nabend

hat dein Exchange kein AV ?

klem mal die Reddox ab... und schau was der Exchange macht....

Frank
Member: Chonta
Chonta Jul 14, 2016 at 15:16:36 (UTC)
Goto Top
Hallo,

wireshark auf dem Exchange und alle SMTP Verbindungne chekcne wer da was sendet.
Wenn das nicht geht Portmirroring vom Exchange zu einem Rechner an dem Du scannen kannst.

Ist er Server intern ein Openrelay? also Darf da jeder ohne Anmeldung per SMTP Mails versenden?
Welche Cleintsitzungen sind auf dem Server offen?
Welche Clients im Netz sind online / gezieltes Abschalten bestimmter Netzsegmente um zu sehen ob Mails stopen.
Evtl ist der Server selber die Spamschleuder.

Gruß

Chonta
Member: cyborg19
cyborg19 Jul 14, 2016 at 15:35:04 (UTC)
Goto Top
Auf dem Exchange Server läuft ein AV.
Das möchte ich lieber als letzte Option ausprobieren. Da ich für das auch ein Zeitfenster benötigen würde.
Member: cyborg19
cyborg19 Jul 14, 2016 at 15:36:58 (UTC)
Goto Top
Mit dem Wireshark werde ich noch ausprobieren.
Intern ist es Openrelay
Member: Vision2015
Vision2015 Jul 14, 2016 at 15:58:55 (UTC)
Goto Top
Zitat von @cyborg19:

Auf dem Exchange Server läuft ein AV.
Das möchte ich lieber als letzte Option ausprobieren. Da ich für das auch ein Zeitfenster benötigen würde.
Wie jetzt- verstehe ich nicht... wird dein bald EXchange nicht mit einem für Exchange geeignetem AV program geschützt... so mit Mailbox und Transport schutz etc...
und was probierst du da aus ?

Frank
Member: Chonta
Chonta Jul 15, 2016 at 06:40:18 (UTC)
Goto Top
Hallo,

Intern ist es Openrelay
Dann deaktivere das mal.
Der Exchange sollte SMTP nur über Anmeldung akzeptieren oder wenn andere Server über den versenden, dan gibt es für diese Server eine Freigabe per IP aber generell Releay ist keine gute Idee in der heutigen Zeit und auch nicht Default bei 2013.

Wenn Du das umgestelt hast ist es einfacher zu ermitteln wer da SPAM-Schleuder ist.

Gruß

Chonta