Jump to content

Server als Spamschleuder?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo!

 

Ich habe ein eigenartiges Problem mit einem SBS 2003 + Exchange.

 

Meine Warteschlangen sind voll mit Nachrichten eines Absenders, der NICHT aus der internen Domäne kommt.

Es sind ca 4000 Domänen an die der Absender in der Warteschlange nicht senden kann.

 

Relay ist der Server keines, hat auch alle Tests von Mail relay testing bestanden.

 

Im virtuellen SMTP habe ich ständig offene Sitzungen von eine IP in Brasilien.

Siehe Screenshot 1.

Ich habe jetzt mal die Annahme von dieser IP gesperrt.

Was genau besagt die Spalte Benutzer eigentlich?

Hier hat sich der Brasilianer als User angemeldet, wo existiert dieser User?

Bei uns jedenfalls nicht.

 

 

Es ist auch die Filterung aktiviert dass nicht-AD User abgelehnt werden.(Screenshot 2)

 

Was kann ich tun um dieses Problem zu lösen?

Ich bin da irgendwie ratlos... :confused:

post-33738-13567389853719_thumb.png

post-33738-1356738985402_thumb.png

Link zu diesem Kommentar

Hallo,

 

nein bei uns gibt es den User nicht.

 

Auch glaub ich gar nicht dass in dieser Spalte richtige AD User stehen.

 

Ich hab da auch schon andere User gesehen, mit irgendeinen namen zB. eine IP mit Nummern und so.

 

Vermutlich bekommen anonyme User irgendeinen Namen, ist aber auch nicht soo wichtig.

 

Wichtiger wäre zu wissen wie das Ganze eigentlich passiert ist.

 

Ich rätsle nun seit Stunden und kann mir das nicht erklären.

Wenn ich einen Trojaner am Server hätte, dann würde der doch selbst senden und nicht den Exchange dazu benutzen.

Keine Ahnung.....

Link zu diesem Kommentar
  • 2 Wochen später...

Nur der Vollständigkeit halber:

 

Habe das Problem dann gelöst, es wurde tatsächlich ein interner User zur Authentifizierung verwendet.

Nur hatte der einen ganz anderen Namen als bei den offenen Sitzungen angezeigt wurde, deshalb hab ich es auch nicht gleich entdeckt dass es doch ein interner User war.

 

Die haben einfach mit Brute-Force das Passwort geknackt, man sieht auch jetzt noch im Ereignisprotokoll immer wieder Anmeldeversuche bei Usernamen wie Office, Sales, Marketing, udgl....

 

Da die immer von anderen Servern kommen kann ich da in der Firewall gar nichts sperren.

Ich kann nur hoffen dass denen mal fad wird und sie aufgeben. :D

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...