Luigihausen 11 Geschrieben 17. Dezember 2008 Melden Teilen Geschrieben 17. Dezember 2008 Von einem User unserer Domäne werden immer nach intern und extern SPAM Mails verschickt. Im Nachrichtenverlauf kann ich die auch sehen. Der User arbeitet arbeitet eigentlich ausschliesslich auf dem Terminalserver. Wie kann ich herausfinden, von welchem Computer diese eMails versendet werden? Es sind jeden Tag so ca. 30 Spams zu jeder Tageszeit. Wie kann ich der Sache weiter nachgehen? Zitieren Link zu diesem Kommentar
NorbertFe 2.032 Geschrieben 17. Dezember 2008 Melden Teilen Geschrieben 17. Dezember 2008 Von einem User unserer Domäne werden immer nach intern und extern SPAM Mails verschickt. Im Nachrichtenverlauf kann ich die auch sehen. Der User arbeitet arbeitet eigentlich ausschliesslich auf dem Terminalserver. Wie kann ich herausfinden, von welchem Computer diese eMails versendet werden? Ich denke er arbeitet per Terminalserver? Es sind jeden Tag so ca. 30 Spams zu jeder Tageszeit. Wie kann ich der Sache weiter nachgehen? Siehst du die Mails auch im SMTP Log (wenn du es aktiviert hast)? Bye Norbert Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 17. Dezember 2008 Autor Melden Teilen Geschrieben 17. Dezember 2008 Er arbeitet auch auf dem Terminalserver, aber er meldet sich lokal auch an der Domäne an. Kann es vielleicht auch sein, dass sich ein Virus auf dem Computer oder einem anderen, an dem der User sich mal lokal angemeldet hat befindet, oder ist das eher unwahrscheinlich? Den SMTP-Log habe ich mir angeschaut, da sind einige eMails von dem User zu finden, aber irgendwie nicht alle. Gibt es eigentlich ein Tool um den SMTP-Log auszuwerten wie die Nachrichtenverfolgung? Ich glaube ich muss noch viel lernen, habe gerade erst festgestellt, dass die externen eMails auch im Nachrichtenverlauf angezeigt werden. Habe immer gedacht das wäre nur für intern. *edit* Hier ein Auszug aus dem SMTP-LOG. 2008-12-16 23:05:16 190.51.33.26 airinter-msia.com SMTPSVC1 EXCHANGE 192.168.50.12 0 MAIL - +FROM:<xy@unseredomäne> 250 0 50 37 0 SMTP - - - - 2008-12-16 00:39:49 85.97.145.104 alfapress.com.br SMTPSVC1 EXCHANGE 192.168.50.12 0 MAIL - +FROM:<xy@unseredomäne> 250 0 50 37 0 SMTP - - - - Einen Tag kommen die von airinter-msia.com, den anderen von alfapress.com.br oder von vyyo-230-199.daktel.net. Es sind natürlich auch immer unterschiedliche IP-Adressen. Nur wie kann ich diese eMails unterbinden? Was passiert, wenn ich in GFI MailEssentials unsere Domäne auf die Blacklist setzte. Würde es da noch ein Problem geben? Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 17. Dezember 2008 Melden Teilen Geschrieben 17. Dezember 2008 Btw, wenn die Adressen echt sind, würde ich die aber (samt Domains) über die Editierfunktion anonymisieren. Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 17. Dezember 2008 Autor Melden Teilen Geschrieben 17. Dezember 2008 Btw, wenn die Adressen echt sind, würde ich die aber (samt Domains) über die Editierfunktion anonymisieren. Kannst Du mir bitt kurz beschreiben was Du damit meinst, oder vielleicht ein Link dazu? Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 17. Dezember 2008 Melden Teilen Geschrieben 17. Dezember 2008 Du hast in Deinem Auszug aus dem Logfile Mail-Adressen und Domain-Namen, welche echt aussehen und evtl. nicht Dir gehören. Diese würde ich ändern. Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 17. Dezember 2008 Autor Melden Teilen Geschrieben 17. Dezember 2008 Du hast in Deinem Auszug aus dem Logfile Mail-Adressen und Domain-Namen, welche echt aussehen und evtl. nicht Dir gehören. Diese würde ich ändern. Danke Dir. Da habe ich aber auf der Leitung gestanden. Warum ich das bei dem zweiten vergessen hatte weiss ich auch nicht. Zitieren Link zu diesem Kommentar
NorbertFe 2.032 Geschrieben 17. Dezember 2008 Melden Teilen Geschrieben 17. Dezember 2008 Ich glaube ich muss noch viel lernen, habe gerade erst festgestellt, dass die externen eMails auch im Nachrichtenverlauf angezeigt werden. Habe immer gedacht das wäre nur für intern. Sieht für mich aus wie normaler Spam der per NDR wieder zurückkommt. Hast du deinen Exchange mal getestet? Mail relay testing Bis zu welchem Test kommst du? Bye Norbert Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 17. Dezember 2008 Autor Melden Teilen Geschrieben 17. Dezember 2008 Bei Relay Test 17 ist Ende. Relay test result: All tests performed, no relays accepted. Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 18. Dezember 2008 Autor Melden Teilen Geschrieben 18. Dezember 2008 Unsere eigene Domäne in die GFI MailEssentials Blacklist einzutragen hat nichts gebracht. Emails kommen immer noch von der eMail xy@unseredomäne rein. Hat jemand noch eine Idee wie ich das unterbinden kann? Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 18. Dezember 2008 Melden Teilen Geschrieben 18. Dezember 2008 Wie sieht eigentlich der Header der Mails (anonymisiert) aus? Zitieren Link zu diesem Kommentar
NorbertFe 2.032 Geschrieben 18. Dezember 2008 Melden Teilen Geschrieben 18. Dezember 2008 Wie sieht eigentlich der Header der Mails (anonymisiert) aus? Der Header in der eigentlichen Email hat aber normalerweise kaum Aussagekraft. Denn der wichtige Teil der Mail fehlt zu diesem Zeitpunkt schon. Bye Norbert Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 18. Dezember 2008 Melden Teilen Geschrieben 18. Dezember 2008 Ok, wenn es um NDRs geht, ist da meist nicht mehr viel zu holen. Manche Systeme fügen allerdings dem NDR das Original samt Header an. Dort kann man dann häufig erkennen, dass die Mails nicht aus dem eigenen System stammen. Zitieren Link zu diesem Kommentar
Luigihausen 11 Geschrieben 18. Dezember 2008 Autor Melden Teilen Geschrieben 18. Dezember 2008 Es sind keine NDRs. Das ist SPAMs die an ein paar User unserer Domäne gesendet werden. Die email kommt z.B. von user1@unsereDomäne und geht an user1@unsereDomäne, user2@unsereDomäne und user3@unsereDomäne. Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 18. Dezember 2008 Melden Teilen Geschrieben 18. Dezember 2008 Und was steht im Header? :rolleyes: Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.