Jump to content

Virus oder Relay offen ?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

gestern bekam mein Kunde von einem Partner einen Anruf das er von ihm im 1/4 Stunden Takt Mails bekommt. Diese Mail geht an ca. 300 verschiedene User. Ich habe daraufhin sofort die ausgehenden Mails deaktiviert um zu sehen was sich in der Warteschlange des Exchanges tut. Kurz darauf warten wieder 300 Mails auf das versenden. Ich habe mir die Mails angesehen und komischerweise stammt die Mail nicht aus dieser Domäne. Nach überprüfen der Emails habe ich gesehen das mein Kunde diese Mail selber bekommen hat und diese irgendwie wieder weiterverschickt.

 

Ich habe mal alle Clients auf Viren gecheckt. Jedoch habe ich nur einen Heuristic MakroWord97 gefunden. Kann es sein das dieser Virus sowas anstellt.

 

Oder jemand hat sich via Telnet Zugang verschaftt und nimmt diesen Server zum Spammen her?

 

Auf was tippt ihr

 

Vielen Dank

 

Gruss

 

Tags

Link zu diesem Kommentar

Hört sich nach einem Offenen Relay an!

 

Das kannst du hier gut testen!

 

http://www.abuse.net/relay.html

 

musst nur deinen Eingangsserver angeben und schon laufen die Tests.

Ich bin mir fast sicher, dass hier einer Fehlschlägt, so wie du das beschrieben hast.

 

Ich glaube nicht, dass der Virus etwas damit zu tun hat. Zu der Zeit als Makroviren geschrieben wurden dachte man noch nicht so an SPAM.

 

Viel Erfolg beim Suchen!

Link zu diesem Kommentar

Relay test 1

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@abuse.net>

<<< 250 2.1.0 spamtest@abuse.net....Sender OK

>>> RCPT TO:<securitytest@abuse.net>

<<< 550 5.7.1 Unable to relay for securitytest@abuse.net

 

Relay test 2

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest>

<<< 250 2.1.0 spamtest@kundendomän.de....Sender OK

>>> RCPT TO:<securitytest@abuse.net>

<<< 550 5.7.1 Unable to relay for securitytest@abuse.net

 

Relay test 3

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<>

<<< 250 2.1.0 <>....Sender OK

>>> RCPT TO:<securitytest@abuse.net>

<<< 550 5.7.1 Unable to relay for securitytest@abuse.net

 

Relay test 4

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@dyndns.org>

<<< 250 2.1.0 spamtest@dyndns.org....Sender OK

>>> RCPT TO:<securitytest@abuse.net>

<<< 550 5.7.1 Unable to relay for securitytest@abuse.net

 

Relay test 5

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@[84.146.146.223]>

<<< 250 2.1.0 spamtest@[84.146.146.223]....Sender OK

>>> RCPT TO:<securitytest@abuse.net>

<<< 550 5.7.1 Unable to relay for securitytest@abuse.net

 

Relay test 6

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@dyndns.org>

<<< 250 2.1.0 spamtest@dyndns.org....Sender OK

>>> RCPT TO:<securitytest%abuse.net@dyndns.org>

<<< 550 5.7.1 Unable to relay for securitytest%abuse.net@dyndns.org

 

Relay test 7

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@dyndns.org>

<<< 250 2.1.0 spamtest@dyndns.org....Sender OK

>>> RCPT TO:<securitytest%abuse.net@[84.146.146.223]>

<<< 550 5.7.1 Unable to relay for securitytest%abuse.net@[84.146.146.223]

 

Relay test 8

>>> RSET

<<< 250 2.0.0 Resetting

>>> MAIL FROM:<spamtest@dyndns.org>

<<< 250 2.1.0 spamtest@dyndns.org....Sender OK

>>> RCPT TO:<"securitytest@abuse.net">

<<< 250 2.1.5 "securitytest@abuse.net"@kundendomän.de

 

Relay test result

Hmmn, at first glance, host appeared to accept a message for relay.

THIS MAY OR MAY NOT MEAN THAT IT'S AN OPEN RELAY.

 

Some systems appear to accept relay mail, but then reject messages internally rather than delivering them, but you cannot tell at this point whether the message will be relayed or not.

 

You cannot tell if it is really an open relay without sending a test message; this anonymous user test DID NOT send a test message.

 

 

hmm eigentlich ist doch alles zu , oder ?

Link zu diesem Kommentar

Hm, also bei mir gibts schon mal 17 Tests.

 

die die letzte Zeile jedes Tests ist

 

554 < ... >: Relay access denied

 

und

Relay test result:

All tests performed, no relays accepted.

 

 

Also scheint bei dir schon was im Argen zu liegen.

 

(noch ein Tip am Rande: Ich würde nicht die IP eines Mailserver hier posten, der Relaygefährdet ist! Zumindest nicht, wenn du es nicht sofort ändern kannst.)

 

Hast du schon mal dran gedacht, einen Linuxrechner mit einem kleinen Postfix o.ä. vorzuschalten und den Exchange nur intern zu betreiben?

 

desweiteren sehe ich dass du ein OWA laufen hast, ist das Absicht? bzw. ist das vernünftig abgesichert?

 

Wenn du dir nicht sicher bist, würde ich mir externe Unterstützung holen. Hab ich auch gemacht.

Ist auch gut, weil man manchmal die eigenen Mißstände garnicht mehr sieht....

 

grüße Michael

Link zu diesem Kommentar

Ich vermute, dass er bei Test 8 aufhört, weil es da so aussieht als ob der "SPAM" durchgekommen wäre. Test 1-7 ist unable to send, nur Test 8 ist 250 nicht 550.

 

Du müsstest rausbekommen, wo dein Loch ist. Ich bin mir sicher, dass dann der Test ganz abläuft.

 

Ich hab nicht gesagt, dass ich denke dass dein OWA nicht sicher ist, ich habe nur gefragt ob er sicher ist. Ich kenn mich mit dem Hacking zu wenig aus, als dass ich das Beurteilen könnte. Aber man hört ja dass das Outofthebox nicht so super sicher ist. War nur so ein Hinweis.

 

Grüße Michael

Link zu diesem Kommentar
  • 2 Monate später...
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...