Jump to content

SMTP MAilversand E2010


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo RobertWi,

 

 

Get-ExchangeServer | fl Name,ServerRole

Name : server6

ServerRole : Mailbox, ClientAccess, HubTransport

Name : server5

ServerRole : Mailbox, ClientAccess, HubTransport

 

Get-ReceiveConnector | fl Name,Server,Bindings,RemoteIPRanges,PermissionGroups,AuthMechanism,ProtocolLoggingLevel

Name : Default consoto06A

Server : consoto06A

Bindings : {10.2x.x.x:25}

RemoteIPRanges : {::-ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff, 0.0.0.0-255.255.255.255}

PermissionGroups : AnonymousUsers, ExchangeUsers, ExchangeServers, ExchangeLegacyServers

AuthMechanism : Tls, Integrated, BasicAuth, BasicAuthRequireTLS, ExchangeServer

ProtocolLoggingLevel : None

 

Name : Client consoto06A

Server : consoto06A

Bindings : {:::587, 0.0.0.0:587}

RemoteIPRanges : {::-ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff, 0.0.0.0-255.255.255.255}

PermissionGroups : ExchangeUsers

AuthMechanism : Tls, Integrated, BasicAuth, BasicAuthRequireTLS

ProtocolLoggingLevel : None

 

Name : Default consoto05A

Server : consoto05A

Bindings : {10.2x.x.x:25}

RemoteIPRanges : {::-ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff, 0.0.0.0-255.255.255.255}

PermissionGroups : ExchangeUsers, ExchangeServers, ExchangeLegacyServers

AuthMechanism : Tls, Integrated, BasicAuth, BasicAuthRequireTLS, ExchangeServer

ProtocolLoggingLevel : None

 

Name : Client consoto05A

Server : consoto05A

Bindings : {:::587, 0.0.0.0:587}

RemoteIPRanges : {::-ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff, 0.0.0.0-255.255.255.255}

PermissionGroups : ExchangeUsers

AuthMechanism : Tls, Integrated, BasicAuth, BasicAuthRequireTLS

ProtocolLoggingLevel : None

 

Name : SMTP IK** to consoto05A

Server : consoto05A

Bindings : {10.2x.x.x:25}

RemoteIPRanges : {10.2x.x.x....}

PermissionGroups : AnonymousUsers, ExchangeServers

AuthMechanism : None

ProtocolLoggingLevel : None

 

Name : SMTP IK** to consoto06A

Server : consoto06A

Bindings : {10.x.x.x:25}

RemoteIPRanges : {10.2x.x.x...}

PermissionGroups : AnonymousUsers, ExchangeServers

AuthMechanism : None

ProtocolLoggingLevel : None

 

Name : SMTP internalrelay to consoto05A

Server : consoto05A

Bindings : {10.2x.x.:25}

RemoteIPRanges : {10.2x.x....}

PermissionGroups : AnonymousUsers, ExchangeServers, Custom

AuthMechanism : ExternalAuthoritative

ProtocolLoggingLevel : None

Link zu diesem Kommentar

Moin,

 

also ich sehe da, dass Du zwei Server hast, auf denen alle Rollen laufen, auch die Transport-Rolle. Nichts ungewöhnliches.

 

Wie bereits oben erwähnt, musst Du die Protokollierung auf ALLEN Connectoren aktiveren. Da das bei Dir einige sind, hilft die EMS: "Get-ReceiveConnector | set-ReceiveConnector -ProtocolLoggingLevel verbose".

 

Danach protokollieren alle Receivconnectoren und Du findest im Protokoll, über welchen Connector der "Angreifer" rein kommt und seine Mails versendet.

 

Da aber alle Connectoren, die von "außerhalb" empfangen, mit Authentifizierung arbeiten, denke ich, dass der Angreifer über einen gehackten Account mit geknacktem Password kommt.

 

Mit Telnet ist ein Fakemail-Versand je nach Konfig der Connectoren und Zugangdaten/Ip-Adressen möglich. Mehr kann ich aber nicht sagen, da Du einige Infos (z.B. die vom letzten Befehl) nicht lieferst und auch nicht wirklich genau schreibst, was Du unter "Fake Mail" verstehst.

Link zu diesem Kommentar

Ok, dann gibt es noch als letzte Info: Schau Dir die Berechtigungen aus meinem Befehl drei an. Such die raus, die nicht vererbt sind und ExtendedRights haben. Danach schau Dir die Berechtigungen mit ADSI-Edit auf dem Connector an und suche nach Leuten, die die Berechtigung "Accept any Sender" hat.

 

Diese Leute können den Absender frei wählen. Und auf keinen Fall die Berechtigung bei irgendwelchen administrativen oder Exchange-Gruppen entfernen.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...