Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

mailserver gehacked?

Pagina: 1
Acties:

  • BertvanErnie
  • Registratie: November 2003
  • Niet online
Besten,

Ik draai op xp pro een mailserver (mail direct pro). Vanmorgen maakt de server het geluid van uitgaande post. Ikke niks gedaan, dacht ik nog. Even de log bekijken en die zag er als volgt uit:


21-2-2005 8:53:55
[Mail Direct Pro v2.1.5.0]
DNS Query: Try to get mail exchange host information...
DNS server: 194.159.73.136, 194.159.73.138
Get 1 MX host information.
0 ms58a.hinet.net
Try to deliver message to ms58a.hinet.net.
Message size: 397 Bytes.

Mail sending details:
Sending mail from <e1967118@ms58.hinet.net> to <e1967118@ms58.hinet.net>[ms58a.hinet.net] ...
>220 ms58.hinet.net ESMTP Sendmail 8.8.8/8.8.8; Mon, 21 Feb 2005 15:53:57 +0800 (CST)
ms58a.hinet.net[168.95.5.58] connected
CMD: HELO E2MOBIL
>250 ms58.hinet.net Hello "mijn computernaam" ["mijn IP adres"], pleased to meet you
CMD: MAIL FROM: <e1967118@ms58.hinet.net>
>250 <e1967118@ms58.hinet.net>... Sender ok
CMD: RCPT TO: <e1967118@ms58.hinet.net>
>250 <e1967118@ms58.hinet.net>... Recipient ok
CMD: DATA
>354 Enter mail, end with "." on a line by itself
CMD: Sending Data...
CMD: .
>250 PAA10492 Message accepted for delivery
CMD: QUIT
>221 ms58.hinet.net closing connection

250 PAA10492 Message accepted for delivery
Mail delivered successful.

Het bericht zelf:

Zender: "" <e1967118@ms58.hinet.net>
Ontvanger: <e1967118@ms58.hinet.net>
Onderwerp: BC_"mijn IP adres"

Ik draai geen softwarematige firewall. Wel een router waarin ik de poort voor de mailserver heb opengezet.

kan iemand mij vertellen wat dit betekent. Kennelijk zit er ergens een virus of paardje in mijn systeem, zover ben ik . Maar is er nog meer te vertellen?

Persoonlijke gegevens heb ik veranderd in schuine tekst...

Thanksalottie,

Bert.

[ Voor 17% gewijzigd door BertvanErnie op 21-02-2005 09:22 ]


  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 16-08 16:15

Pim.

Aut viam inveniam, aut faciam

Weet je zeker dat je geen open relay hebt :?

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


Verwijderd

Pim. schreef op maandag 21 februari 2005 @ 09:22:
Weet je zeker dat je geen open relay hebt :?
Volgens mij ook, aangezien je de poort gefwd hebt. Ik zou even de beveiligingsinstellingen in je mailserver aanpassen, m.b.v. passwords.

  • Ploink
  • Registratie: April 2002
  • Laatst online: 21-08 13:05
Open relay. Je moet je mailserver even dichtspijkeren door de relay privileges te beperken. Lees de handleiding eens...

  • lier
  • Registratie: Januari 2004
  • Laatst online: 15:17

lier

MikroTik nerd

Doe voor de zekerheid even een scan bij:

http://www.abuse.net/relay.html

Eerst het probleem, dan de oplossing


  • BertvanErnie
  • Registratie: November 2003
  • Niet online
ik had al een verzoek gedaan bij ordb, duurt ff een paar uurtjes begreep ik.... Maar voor zover dank mensen.

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 16:19
Het is verrot simpel te testen.....

command prompt openen:
- telnet "jouw ip adres" 25
- helo bladiebla.nl (dit maakt niet uit)
- mail from : bla@bladiebla.nl
- rcpt to : (dit maakt niet uit, als het maar geen adres op je server is... bijvoorbeeld een hotmeel account)
- DATA
- 2 maal enter, een punt en weer een enter

Als je server dit nu slikt heb je een open relay! Anders krijg je error 550 relay prohibited oid.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


  • lier
  • Registratie: Januari 2004
  • Laatst online: 15:17

lier

MikroTik nerd

Asing,

Dit is afhankelijk van hoe de security ongesteld is.
Het is mogelijk om alle vormen van relay toe te staan, als de gebruiker gevalideerd is op het domein.

Om dit goed te controleren, zou je "van buiten" de stappen van jou moeten doorlopen.

Eerst het probleem, dan de oplossing


  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 14:38

Gerco

Professional Newbie

asing schreef op maandag 21 februari 2005 @ 10:19:
Het is verrot simpel te testen.....
...
Als je server dit nu slikt heb je een open relay! Anders krijg je error 550 relay prohibited oid.
Juist niet... je mailserver zal waarschijnlijk het lokale netwerk altijd laten relayen (net als bij providers). Dus als je dit vanaf je lokale netwerk kan doen weet je nog niets.

Je moet die test vanaf een extern adres zoals ordb.org laten doen. Voordeel daarvan is dat je gelijk een veel grondiger test hebt dan die simpele die je net voorstelde.
Nadeel is dat als je een relay bent, je gelijk in de block-database komt te staan (terecht) en je dus geen mail meer kan versturen. Het kan wel 24u duren om daar weer uit te komen, zelfs na een retest, en langer als je inmiddels in meerdere databases bent opgenomen.

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • asing
  • Registratie: Oktober 2001
  • Laatst online: 16:19
lier schreef op maandag 21 februari 2005 @ 10:26:
Asing,

Dit is afhankelijk van hoe de security ongesteld is.
Het is mogelijk om alle vormen van relay toe te staan, als de gebruiker gevalideerd is op het domein.

Om dit goed te controleren, zou je "van buiten" de stappen van jou moeten doorlopen.
Ik was inderdaad even vergeten te melden dat je een externe computer moest gebruiken om het goed te testen. Kijken of alles goed staat kun je weer bij http://dnsreport.com wat tevens aangeeft of je systeem een open relay is.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Verwijderd

BertvanErnie schreef op maandag 21 februari 2005 @ 09:19:
>220 ms58.hinet.net ESMTP Sendmail 8.8.8/8.8.8; Mon, 21 Feb 2005 15:53:57 +0800 (CST)
ms58a.hinet.net[168.95.5.58] connected
oooOhoo, das een taiwanees ip :r
Zender: "" <e1967118@ms58.hinet.net>
Ontvanger: <e1967118@ms58.hinet.net>
Onderwerp: BC_"mijn IP adres"
De spammer stuurt een mail aan zichzelf, met jouw ip in de subject. Weet ie later
weer welke ip ook al weer lek was, (de jouwe dus)

Zet je mailserver uit.
Neem de documentatie van je mailserver door. Zet relaying uit, en dan weer aan voor alleen trusted hosts, ipranges (b.v. je eigen lan).
Zet je mailserver weer aan, en doe een relay test (bijvoorbeeld door ordb, of zelf, met telnet (wel van een externe locatie, die dus niet mag relayen)).
Pagina: 1