Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

spam emails

Pagina: 1
Acties:
  • 159 views sinds 30-01-2008
  • Reageer

  • BrainSmasher
  • Registratie: November 2006
  • Laatst online: 21-11 00:13
Ik weet niet of ik hier in het goede forum zit, zoniet dan merk ik het wel.

Bij mij op het werk worden sinds een paar dagen automatisch email verstuurd, waarvan een heel groot stuk ook weer terug komt.
Eerst waren het nog 10 mails per dag maar nu al 30 per uur.
Wij halen onze mails binnen via windows exchange server en bekijken de mails met office outlook.
Computers zijn al verscheidene keren gescanned met McAfee antivirus and AVG Anti spyware.

Herkent iemand dit probleem en weet je hoe dit opgelost kan worden.
Graag hulp, want ik heb namelijk geen zin windows er opnieuw op tezetten.

Alvast bedankt.

Verwijderd

Heb hier hetzelfde met demon. Ik weet nu niet of het een soort van spam is of een worm op m'n comp. Heb al aantal scans gerund, kwam niks uit. Ook niks van demon vernomen. Denk een soort spam gewoon, maar weet het toch niet helemaal zeker.

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 00:37

Reptile209

- gers -

Worden die emails via Exchange verstuurd? Zo ja: dan kan je vast wel logs raadplegen voor meer informatie waar het vandaan komt. Gooi anders eens een firewall dicht (met logging) en kijk wat er blijft plakken en waar het vandaan komt.
Wat zeggen de headers van de emails die bouncen? Ook daar kan een schat aan info in staan.

En geef eens wat meer achtergrond over "het werk": zijn dat enkele, honderden, duizenden PC's, hoe veel/wat voor servers, wat is jouw rol in het geheel, enz.

Edit: en voor de goede rust van de ontvangers van de 28 mails per uur die niet bouncen: Trek die server offline totdat je het hebt opgelost!! :X

[ Voor 13% gewijzigd door Reptile209 op 03-01-2007 20:39 ]

Zo scherp als een voetbal!


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Worden ze echt via jullie netwerk/server verstuurd? Of via een e-mail adres van jullie?
Heb je de headers van de e-mails al bekeken?

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • MeNTaL_TO
  • Registratie: Januari 2000
  • Laatst online: 18-11 21:53

MeNTaL_TO

The future is not set

Verwijderd schreef op woensdag 03 januari 2007 @ 20:37:
Heb hier hetzelfde met demon. Ik weet nu niet of het een soort van spam is of een worm op m'n comp. Heb al aantal scans gerund, kwam niks uit. Ook niks van demon vernomen. Denk een soort spam gewoon, maar weet het toch niet helemaal zeker.
Ik heb het ook en het is in mijn geval zeker geen spam, het is gewoon een fake afzender zodat jij de spam terug krijgt. Ik weet dat het geen spam is omdat het verzonden is op tijdstippen dat mijn pc uit stond en bovendien staat Planet geen relay toe. De email adressen zijn ook verzonnen (zeg maar dagdd@.....demon.nl) helaas kan ik bij demon niet uitzetten dat er alleen bepaalde adressen door mogen, helaas een nadeel van het catchall adres.

@Julian81: Ik denk dat dit toch wel ontopic kan zijn, want ik vermoed dat de TS hier ook last van kan hebben, op mijn werk hebben we de laatste tijd ook spam op de meest rare adressen.

[ Voor 10% gewijzigd door MeNTaL_TO op 03-01-2007 20:49 ]

Wenn ist das Nunstruck git und Slotermeyer? Ja!... Beiherhund das Oder die Flipperwaldt gersput! The Hornets of Hades have descended upon me


Verwijderd

MeNTaL_TO schreef op woensdag 03 januari 2007 @ 20:45:
[...]

Ik heb het ook en het is in mijn geval zeker geen spam, het is gewoon een fake afzender zodat jij de spam terug krijgt. Ik weet dat het geen spam is omdat het verzonden is op tijdstippen dat mijn pc uit stond en bovendien staat Planet geen relay toe. De email adressen zijn ook verzonnen (zeg maar dagdd@.....demon.nl) helaas kan ik bij demon niet uitzetten dat er alleen bepaalde adressen door mogen, helaas een nadeel van het catchall adres.
Kijk zat ik toch goed inderdaad, was anders allang afgesloten geweest bij demon. Denk dat het bij demon misschien aan de nieuwe spamfilters ligt. Door de catch-all email wordt je meteen gebombardeerd. Zal hier niet meer repleyen, anders gaan we verder off-topic.

  • BrainSmasher
  • Registratie: November 2006
  • Laatst online: 21-11 00:13
Ik denk dat ze vanaf een bepaalde computer verstuurd worden.
We hebben 7 computers en 1 server.
Op de server logged verder niemand in dus ik denk dat daar niks vreemds opgekomen kan zijn.
Op 6 computers kan niks geinstalleerd worden. Die zijn daarvoor namelijk niet bevoegd.
Op een computer kan wel alles geinstalleerd worden.
In de emails staat ook steeds dat email adres dat gekoppeld is aan die computer.
Kan geen email adres vinden in de email die gekoppeld zijn aan de overige 6 dus ik denk dat het vanaf die ene computer zelf komt.
Mijn rol is een beetje kleine computer problemen oplossen wat ook altijd lukt maar hier ben ik dus nog niet echt verder gekomen.

Edit:
Email worden trouwens niet verstuurd als die ene pc uitstaat.

[ Voor 4% gewijzigd door BrainSmasher op 03-01-2007 20:58 ]


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

BrainSmasher schreef op woensdag 03 januari 2007 @ 20:48:
Ik denk dat ze vanaf een bepaalde computer verstuurd worden.
We hebben 7 computers en 1 server.
Op de server logged verder niemand in dus ik denk dat daar niks vreemds opgekomen kan zijn.
Op 6 computers kan niks geinstalleerd worden. Die zijn daarvoor namelijk niet bevoegd.
Op een computer kan wel alles geinstalleerd worden.
In de emails staat ook steeds dat email adres dat gekoppeld is aan die computer.
Kan geen email adres vinden in de email die gekoppeld zijn aan de overige 6 dus ik denk dat het vanaf die ene computer zelf komt.
Mijn rol is een beetje kleine computer problemen oplossen wat ook altijd lukt maar hier ben ik dus nog niet echt verder gekomen.
Maar heb je headers van de mailtjes?

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 29-11 16:40

MAX3400

XBL: OctagonQontrol

BrainSmasher schreef op woensdag 03 januari 2007 @ 20:48:
Ik denk dat ze vanaf een bepaalde computer verstuurd worden.
We hebben 7 computers en 1 server.
Op de server logged verder niemand in dus ik denk dat daar niks vreemds opgekomen kan zijn.
Op 6 computers kan niks geinstalleerd worden. Die zijn daarvoor namelijk niet bevoegd.
Op een computer kan wel alles geinstalleerd worden.
In de emails staat ook steeds dat email adres dat gekoppeld is aan die computer.
Kan geen email adres vinden in de email die gekoppeld zijn aan de overige 6 dus ik denk dat het vanaf die ene computer zelf komt.
Mijn rol is een beetje kleine computer problemen oplossen wat ook altijd lukt maar hier ben ik dus nog niet echt verder gekomen.
Dit is wel een hele vage omschrijving. Als jij je mail-server niet lekker dichttimmert met service-packs van Exchange (aangenomen dat je Exchange draait), kan ook de server de schuldige zijn met mails versturen.

Hetzelfde geldt voor alle overige machines: niet netjes dichttimmeren met policies en/of updates en ook die kunnen de schuldige zijn.

Ik mis alleen nog steeds wat je wel hebt geprobeerd of uitgezocht. Dit wordt echt een topicje: gok de oplossing m.b.v. de glazen bol.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • BrainSmasher
  • Registratie: November 2006
  • Laatst online: 21-11 00:13
Als het goed is behoort de server goed beveiligd te zijn.
Wij hebben net een nieuwe server en de beste beveiliging die het computer bedrijf had erop laten zetten dus ik neem aan dat dit goed zit. En de overige systemen zijn ook door hun geconfigureerd zodat op die 6 systemen eigenlijks ook niks kan/mag gebeuren.
Ik mis alleen nog steeds wat je wel hebt geprobeerd of uitgezocht. Dit wordt echt een topicje: gok de oplossing m.b.v. de glazen bol.
Ik heb zoals ik al zei de computer een paar keren gescanned.
De logs van de server heb ik ook gecontroleerd maar daar kan ik hiervoor niks nuttigs uithalen.
Emails headers kan ik nu niet controleren aangezien ik die nu niet beschikbaar heb.

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 29-11 16:40

MAX3400

XBL: OctagonQontrol

BrainSmasher schreef op woensdag 03 januari 2007 @ 20:56:
Als het goed is behoort de server goed beveiligd te zijn.
Wij hebben net een nieuwe server en de beste beveiliging die het computer bedrijf had erop laten zetten dus ik neem aan dat dit goed zit. En de overige systemen zijn ook door hun geconfigureerd zodat op die 6 systemen eigenlijks ook niks kan/mag gebeuren.
?

Hoe lang staat die omgeving daar nu dan, tussen oplevering en problemen? Want "beste beveiliging" is namelijk een erg rekbaar begrip omdat het budget-gebonden is.

Mag aannemen dat je een support-contract hebt met die gasten? Kunnen die niet iets vinden of je helpen?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


  • BrainSmasher
  • Registratie: November 2006
  • Laatst online: 21-11 00:13
Deze omgeving staat er nu 4 maanden.
Ja wat er precies opstaat qua beveiling kan ik nu ook niet zeggen.
Er is in ieder geval flink wat geld in gestoken.

En ja we hebben ook een support-contract....
Maar totdat die gasten komen is er weer een week verstreken.

Edit: maar wat ik ook al eerder zei is dat de emails niet verstuurd worden als die ene computer met alle rechten uitstaat.

[ Voor 19% gewijzigd door BrainSmasher op 03-01-2007 21:02 ]


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 00:37

Reptile209

- gers -

Tik dan eens iets als ZoneAlarm (of een andere firewall) op die ene PC en kijk eens wat er allemaal toegang tot internet probeert te krijgen. En filter dan voor jezelf eens of dat allemaal wel klopt. Dan zou je er in no-time uit moeten zijn, of denk ik nu heel makkelijk ;)

Edit: en als je die PC nu ongeremd aan laat staan terwijl hij loopt te spammen, hoop ik dat je ISP je afsluit :P. Dus eerst maatregelen (die je ook kunt nemen terwijl het ding geen verbinding met het netwerk heeft, trek de netwerkkabel er uit!) en dan pas weer gebruiken als alles veilig/opgeschoond/opnieuw geinstalleerd, ge-update en beveiligd is.

[ Voor 39% gewijzigd door Reptile209 op 03-01-2007 22:39 ]

Zo scherp als een voetbal!


  • bangkirai
  • Registratie: December 2003
  • Laatst online: 21:41
Weet je zeker, dat die mails wel via jou pc/servers verstuurd worden?

Ik krijg ook van die flauwe return mails, maar dat komt omdat 1 van mn email aliassen gebruikt worden in de return tag.
Heb ff mn email alias vervangen door BOLD MIJN EMAIL.
Snap het trouwens niet, want het lijkt wel vaak, als het dus via een WXS server verstuurd wordt, wat dus de planet servers zijn.
Heel vervelend :(

PS: ik heb alles opnieuw geinstalleerd hier thuis, waarbij ik panda internet security 2007 gebruik op dit moment en alles gepatched is.
Return-path: <>
Received: from smtp14.wxs.nl ([10.94.77.5])
by po09.wxs.nl (iPlanet Messaging Server 5.2 HotFix 2.07 (built Jun 24 2005))
with ESMTP id <0JBB00A8PBEF61@po09.wxs.nl> for MIJN EMAIL@planet.nl; Wed,
03 Jan 2007 22:51:51 +0100 (MET)
Received: from sleepy.wojomedia.com (sleepy.wojomedia.com [216.107.102.3])
by smtp14.wxs.nl
(iPlanet Messaging Server 5.2 HotFix 2.15 (built Nov 14 2006)) with ESMTP id
<0JBB004LUBEET6@smtp14.wxs.nl> for MIJN EMAIL@@planet.nl; Wed,
03 Jan 2007 22:51:51 +0100 (CET)
Received: (qmail 29224 invoked for bounce); Wed, 03 Jan 2007 21:51:49 +0000
Date: Wed, 03 Jan 2007 21:51:49 +0000
From: MAILER-DAEMON@sleepy.wojomedia.com
Subject: failure notice
To: MIJN EMAIL@@planet.nl
Message-id: <0JBB004LXBEET6@smtp14.wxs.nl>
MIME-version: 1.0
Content-type: TEXT/PLAIN
Content-transfer-encoding: 8BIT
Original-recipient: rfc822;MIJN EMAIL@@planet.nl

Hi. This is the qmail-send program at sleepy.wojomedia.com.
I'm afraid I wasn't able to deliver your message to the following addresses.
This is a permanent error; I've given up. Sorry it didn't work out.

<keller@lestrade.com>:
Sorry, no mailbox here by that name. vpopmail (#5.1.1)

--- Below this line is a copy of the message.

Return-Path: <MIJN EMAIL@@planet.nl>
Received: (qmail 29220 invoked from network); 3 Jan 2007 21:51:48 -0000
Received: from unknown (HELO heiko-y6190nn40) (62.214.210.153)
by 0 with SMTP; 3 Jan 2007 21:51:48 -0000
Return-Path: <MIJN EMAIL@@planet.nl>
Received: from 195.121.6.51 (HELO mail.wxs.nl)
by lestrade.com with esmtp (6X+4(/7( 3O0A)
id F525NG-1R01O;-4.
for keller@lestrade.com; Wed, 3 Jan 2007 21:49:36 -0060
Date: Wed, 3 Jan 2007 21:49:36 -0060
From: Broker Alert! <MIJN EMAIL@@planet.nl>
X-Mailer: The Bat! (v3.5) Professional
X-Priority: 3 (Normal)
Message-ID: <799826683.60901125766107@thebat.net>
To: keller@lestrade.com
Subject: AVPJ you must know and use all of it’s suggestions
MIME-Version: 1.0
Content-Type: text/html;
charset=Windows-1252
Content-Transfer-Encoding: quoted-printable
X-Spam: Not detected


<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<HTML><HEAD><TITLE>Do not miss this unique chance to get a great benefit with us</TITLE>
</HEAD>
<BODY>

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"
"http://www.w3.org/TR/html4/loose.dtd">
<html>
<head>
<meta http-equiv=3D"Content-Type" content=3D"text/html; charset=3Diso-8859-=
1">
<style type=3D"text/css">
<!--
body {
background-color: #FFFF99;
}
body,td,th {
color: #ECE9D8;
}
style77 {color: #0000FF}
style91 {color: #FFFF99; font-size: large;}
style92 {font-size: large}
style99 {font-size: large; color: #FFFF99; font-style: italic; font-family=
: Verdana, Arial, Helvetica, sans-serif;}
style100 {font-style: italic; font-family: Verdana, Arial, Helvetica, sans=
-serif;}
style101 {color: #FF0000; font-style: italic; font-family: Verdana, Arial,=
Helvetica, sans-serif;}
style102 {color: #FFFF99; font-style: italic; font-family: Verdana, Arial,=
Helvetica, sans-serif;}
style106 {color: #FF0000}
-->
</style>
</head>
<body>
<table width=3D"598" height=3D"168" border=3D"5" align=3D"center" borderco=
lor=3D"#0000FF">
<tr>
<th width=3D"599" bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"=
row"> <div align=3D"center" class=3D"style99">BUY AVPJ (ANDROS ISLE DEVELOP=
M).</div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"row"><div alig=
n=3D"center" class=3D"style100"><span class=3D"style91">IMPORTANT THING AFT=
ER NEW YEAR. THIS IS GOING TO BURT!</span></div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"row"><div alig=
n=3D"center" class=3D"style101"><span class=3D"style91">JUST CHECK OUT FOR =
HOT NEWS ABOUT THIS COMPANY. THE ALERT IS STARTED!!!</span></div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#FF0000" scope=3D"row"><div alig=
n=3D"center" class=3D"style99"><span class=3D"style77">TARGET PRICE IN 1 WE=
EK:</span> 0.72$</div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"row"><div alig=
n=3D"center" class=3D"style102"><span class=3D"style92">YOUR BROKERAGE SITE=
WILL ASSIST YOU TO READ THE HOT NEWS ON AVPJ.</span></div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"row"><div alig=
n=3D"center" class=3D"style102"><span class=3D"style92">IT=92S GETTING GROW=
TH ALMOST EVERY HOUR! MORE THAN <span class=3D"style106">85%</span> DAILY F=
ROM INITIAL PRICE.</span></div></th>
</tr>
<tr>
<th bordercolor=3D"#000000" bgcolor=3D"#0000FF" scope=3D"row"><div alig=
n=3D"center" class=3D"style100"><span class=3D"style91"><strong>HARDLY</str=
ong> YOU HAD OPPORTUNITY TRIPLEYOUR INVESTMENTS JUST PER 1 WEEK.</span></d=
iv></th>
</tr>
</table>
</body>
</html>


</BODY></HTML>
tot nu toe heb ik er geen oplossing voor, dan langzamerhand deze alias niet meer te gebruiken en dan op gegeven moment helemaal weggooien.

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
geen topic hijacking ;)

daar kan jij nix aandoen, buiten ermee leren leven en ev. je isp ervan op de hoogte te brengen + de isp van waar de mails met jouw mailadres worden verstuurd dit ook even laten weten dat ie een spammer en mailadres-misbruiker op zijn netwerk heeft.

quasi elke isp heeft in zijn UA de melding staan dat 't verzenden van spam niet mag...


aan ts:

als je al weet dat het van die ene pc komt en dat het inderdaad stopt als je die afzet, waarom deze topic dan nog? (buiten info hoe het te voorkomen in de toekomst, kunnen we dan nog weinig helpen eh)
je hebt al alle analyse gedaan: zorg er nu zo snel mogelijk voor dat die pc offline is en dat de trojan die erop zit verwijderd is voordat ie terug online komt + installeer een firewall die enkel het mailen toelaat vanaf de server en niet vanaf een client (dus dat die clients niet zelf smtp kunnen spelen maar altijd via de eigen server moeten gaan)
- beveiliging per pc is vrij nutteloos in een netwerk (buiten av, en een gezond verstand aan't keyboard), indien mogelijk laat dat door een firewall doen tss internet en intranet.

dus enkel mail van clients naar je eigen server en alleen van die server naar het internet.
dan voorkom je zo'n situatie al beter in de toekomst.

en geef ze daar ev. wat opvoeding dat ze echt niet op die bijlages komen van een onbekende die denkt een foto van hen te hebben gevonden op't net of van de cia die een log heeft van bezoekjes naar s*x-site's.... :+

[ Voor 13% gewijzigd door soulrider op 03-01-2007 23:23 ]


  • BrainSmasher
  • Registratie: November 2006
  • Laatst online: 21-11 00:13
JA ik heb de computer ook afgesloten maar nog niet van het netwerk.
Dat zal ik morgen direct doen en daarna er een firewall opzetten en zien of ik probleem kan vinden.

Tot nu toe alvast bedankt.
Pagina: 1