Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Onbekende gebruiker in ons bedrijfsdomein?

Pagina: 1
Acties:

Verwijderd

Topicstarter
In ons bedrijf ontvangen we regelmatig mailtjes van gebruikers die niet bestaan binnen ons domein.

We gebruiken Novell in combinatie met Groupwise en we ontvangen spam van bvb. 'hcsw', een gebruiker die nooit is aangemaakt in Console One dat onder andere alle mailadressen beheert.

Hier een voorbeeld van zo'n mail:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
Return-path: <hcsw@bedrijfsnaam.be>
Received: from XX22XPOPPOWQW ([86.107.162.209])
    by TTCN3.bedrijfsnaam.be with SMTP; Wed, 02 Aug 2006 20:54:34 +0200
Return-path: <hcsw@bedrijfsnaam.be>
Received: from [86.107.162.209] (port=8884 helo=86.107.162.209)
        by mailhost.bedrijfsnaam.be with esmtp 
        id UT4O48-H7F602-30
        for jk@bedrijfsnaam.be; Wed, 02 Aug 2006 21:54:29 +0200
Received-SPF: none (mailhost.bedrijfsnaam.be: 86.107.162.209 is neither permitted nor denied by domain of bedrijfsnaam.be) client-ip=86.107.162.209; envelope-from=hcsw@bedrijfsnaam.be; helo=86.107.162.209;
Content-class: urn:content-classes:message
Subject: Astounding HOmE Loans f0r thE USA!
MIME-Version: 1.0
Content-Type: multipart/related;
    type="multipart/alternative";
    boundary="----_=_NextPart_001_01C69139.70625397"
Date: Wed, 02 Aug 2006 21:54:29 +0200
X-MimeOLE: Produced By Microsoft Exchange V6.5
Message-ID: <70248299.20060802143944@bedrijfsnaam.be>
X-MS-Has-Attach: yes
X-MS-TNEF-Correlator: 
Thread-Topic: pr0blems with meds expencies, you Are 0n right way
Thread-Index: HbF1D19boLN2CgILFxEYVrQMrAA3bc==
From: "Deborah" <hcsw@bedrijfsnaam.be>
To: jk@bedrijfsnaam.be
X-Return-Path: hcsw@bedrijfsnaam.be
X-MDaemon-Deliver-To: jk@bedrijfsnaam.be
X-MDAV-Processed: 86.107.162.209, Wed, 02 Aug 2006 21:54:29 +0200
X-Spam: Not detected
X-Spam-Flag: NO
X-Spam-Checker-Version: GEE Whiz 2.0 b1808
X-Spam-Score: -81.43/4.00
X-Spam-Hits: SARE_SUB_FOR_OB(1.67) URIBL_AB_SURBL(2.01) RCVD_IN_DSBL(2.77) 
    HTML_MESSAGE(0.00) RCVD_IN_XBL(2.51) URIBL_WS_SURBL(0.54) 
    USER_IN_WHITELIST(-100.00) EXTRA_MPART_TYPE(0.22) URIBL_SBL(0.63) 
    RCVD_IN_BL_SPAMCOP_NET(1.83) HTML_20_30(0.50) URIBL_OB_SURBL(2.00) 
    URIBL_SC_SURBL(3.90)
Wat is de verklaring hiervan? Is het een spammer die dezelfde domeinnaam gebruikt als de ontvanger ervan? En hoe kan dit opgelost worden?

  • T_E_O
  • Registratie: Oktober 1999
  • Laatst online: 26-11 10:19
Die spammers gebruiken random gegenereerde e-mailadressen. Doe je niks aan. Je zou spamassassin kunnen aanpassen door bijvoorbeeld die auto whitelist uit te schakelen, want die "redt" het mailtje nu om door het filter heen te komen.

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Je kunt eventueel een white-/blacklist maken met servers die wel/niet worden toegestaan.

Het e-mail-adres voor de return path kan de verzender AFAIK vrij kiezen, je kunt hooguit filteren.

  • DUX
  • Registratie: September 2002
  • Laatst online: 10:05

DUX

blijft ook nu voor Oranje

Als ik me goed herinner van m'n stage (please correct me if I'm wrong) waar een soortgelijke situatie bevond met het gebruik van Novell en het kwaal van spammail (en inderdaad veel last van virusmails) was het inderdaad gewoon mogelijk om van buitenaf aan werken e-mailadressen te komen.

De harverster van de spammaildistributeur zou binnen het domein kunnen komen van buitenaf en net genoeg tijd hebben om te kunnen controleren of een mailadres bestaat of om de complete e-maillijst op te halen alvorens weer terug naar buiten gestuurd te worden door de Novell-software of de virusscanner. Zodra je een adres hebt wat werkt hoef je natuurlijk niet meer in het domein zelf te zijn en kun je van buitenaf je werk doen. Zo is het mij uitgelegd door de mensen die zich ermee bezig hebben gehouden, kan zelf geen getuigenis afleggen of dit juist is :P

Anyway, je lijkt er weinig tegen te kunnen doen behalve bovenstaande methodes. Spamadres blokkeren en hopen dat ze niet meer terugkomen is een optie, een geavanceerd spamfilter is misschien wat overbodig nu voor slechts één spammer en je domeinadressen alleen mails laten accepteren vanuit binnen je domein is waarschijnlijk niet wat je wilt omdat je gebruikers er op achteruit gaan qua mogelijkheden.

.    < G o o o o o o o o g l e >
Vorige 1 2 3 4 5 6 7 8 Volgende


  • Lethalis
  • Registratie: April 2002
  • Niet online
Leuk he, smtp. Het is een beetje te simpel, dat simple mail transfer protocol :X

Ask yourself if you are happy and then you cease to be.


Verwijderd

Topicstarter
Bedankt voor de nuttige reacties (behalve de laatste).

[ Voor 64% gewijzigd door Verwijderd op 07-08-2006 18:09 ]


Verwijderd

staat smtp-relay aan op je server ???
meestal is dat de boosdoener... ;)

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Ik haal het even over van SG naar BV. Maar goed, dit is nu eenmaal wat spammers tegenwoordig wel eens doen om langs technische of menselijke ("heeeh, mail van een collega") filters te komen. Heel wat van de spam die ik krijg op mijn @tnet adressen komt van {random}@tnet...
SPF gebruiken helpt dan, als je een centrale SMTP server hebt natuurlijk.

MrWeedy, lees het topic nog eens ;)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Kun je dat niet voorkomen met het vinkje " refuse to accept mail fom unknown users" en "sender's must be valid if it claims to be from a local account" onder het security menu?
Ik lees het nog eens en er staat dus dat er vanaf een MDaemon server naar een Exchange server wordt gestuurd. Dan gaat mijn verhaaltje niet op.

[ Voor 30% gewijzigd door Verwijderd op 09-08-2006 00:10 ]

Pagina: 1