Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Iemand verstuurt tonnen spam vanaf mijn site

Pagina: 1
Acties:
  • 128 views sinds 30-01-2008
  • Reageer

  • Captain Pervert
  • Registratie: Mei 2000
  • Laatst online: 25-11 11:14
Een veelzeggende screenshot van mijn mailbox:


Afbeeldingslocatie: http://www.cosanostra.nl/arnaud/tonnen_spam.jpg


De site waar het om gaat: www.cosanostra.nl

Zonet trof ik ruim 2000 gebouncede emails aan, toen zat de mailbox vol, en nu ik hem geleegd heb, blijft het maar doorgaan! De aliases bestaan helemaal niet, maar alle niet-bestaande aliasen worden gevangen door info@cosanostra.nl. Als er al 2000+ emails bouncen, wil ik niet weten hoeveel spam mails er verstuurd zijn.

Is dit kwalijk? Wordt er daadwerkelijk gebruik gemaakt van een SMTP ding op cosanostra.nl? Iemand enig idee waar het lek zit en wat ik er tegen kan doen? Is het PHPBB? We draaien de nieuwste versie.

Help :o

Porsche 928 - It's about as fast as you can go without having to eat airline food.


  • CyberThijs
  • Registratie: Maart 2004
  • Laatst online: 08:51
Ik stel voor dat je je catch-all afzet of alle spam automagisch laat trashen.. Het is niet noodzakelijk dat de spammer toegang heeft tot jouw SMTP om mails te sturen vanaf jouw domein, dit is namelijk zeer makkelijk te spoofen. En het ergste van al is: je kan er niets tegen doen..

  • SpamLame
  • Registratie: Augustus 2000
  • Laatst online: 09:56

SpamLame

niks

Heb je ook de headers ingekeken. Kan goed zijn dat niet jouw systeem/ site spamt, maar dat je sitenaam wel als afzendersadres gebruikt wordt. Zodoende krijg jij de bounced mailtjes terug.

  • Captain Pervert
  • Registratie: Mei 2000
  • Laatst online: 25-11 11:14
Ik kan met het spamfilter wat ik gebruik icm Outlook berichtregels wel instellen dat alle mails die getagged worden als spam meteen getrashed worden, maar als dit blijft doorgaan zit mijn mailbox weer vol en komt gewone mail niet meer aan.


De vraag is alleen: waarom onze site? Is er een security lek ofzo? Of is het puur random, het had het evengoed tweakers.net, karate.nl of hansanders.nl kunnen zijn?


Een willekeurige header:
Return-Path: <>
Received: from mx1.groni1.gr.home.nl ([213.51.130.139])
by mta2.groni1.gr.home.nl
(InterMail vM.6.01.04.03 201-2131-118-103-20050206) with ESMTP
id <20070819191315.NNIE372.mta2.groni1.gr.home.nl@mx1.groni1.gr.home.nl>
for <arnaud@home.nl>; Sun, 19 Aug 2007 21:13:15 +0200
Received: from ns5.d-server.nl ([81.18.172.40]:59306 helo=inxs.d-server.nl)
by mx1.groni1.gr.home.nl with esmtp (Exim 4.30)
id 1IMqD2-0002jI-Ph
for arnaud@home.nl; Sun, 19 Aug 2007 21:13:12 +0200
Received: (qmail 18654 invoked by uid 110); 19 Aug 2007 21:13:21 +0200
Delivered-To: 473-arnaud@cosanostra.nl
Received: (qmail 18651 invoked by uid 110); 19 Aug 2007 21:13:21 +0200
Delivered-To: 473-rohstofflager@cosanostra.nl
Received: (qmail 18642 invoked from network); 19 Aug 2007 21:13:20 +0200
Received: from flpvm02.prodigy.net (207.115.20.32)
by avionne.nl with SMTP; 19 Aug 2007 21:13:20 +0200
X-Originating-IP: [71.106.236.157]
Received: from localhost (localhost)
by flpvm02.prodigy.net (8.13.8 inb/8.13.8) id l7JIMOnG002935;
Sun, 19 Aug 2007 11:22:26 -0700
Date: Sun, 19 Aug 2007 11:22:26 -0700
From: Mail Delivery Subsystem <MAILER-DAEMON@flpvm02.prodigy.net>
Message-Id: <200708191822.l7JIMOnG002935@flpvm02.prodigy.net>
To: <rohstofflager@cosanostra.nl>
MIME-Version: 1.0
Content-Type: multipart/report; report-type=delivery-status;
boundary="l7JIMOnG002935.1187547746/flpvm02.prodigy.net"
Subject: [Spam][97.9%] Returned mail: see transcript for details
Auto-Submitted: auto-generated (failure)
X-AtHome-MailScanner-Information: Neem contact op met support@home.nl voor meer informatie
X-AtHome-MailScanner: Found to be clean
Dit is voor mij compleet Chinees, is er iets bijzonders aan te zien?
Als opmerking plaats ik hierbij dat het catchall-adres @cosanostra.nl geen fysieke mailbox is, maar een alias voor arnaud@cosanostra.nl wat weer een alias is voor mijn @home emailadres.

[ Voor 71% gewijzigd door Captain Pervert op 19-08-2007 21:15 ]

Porsche 928 - It's about as fast as you can go without having to eat airline food.


  • Bastien
  • Registratie: Augustus 2001
  • Niet online

Bastien

Probleemeigenaar

Om te beginnen: catch all uitzetten en alleen de emailadressen die je gebruikt email laten ontvangen. Dan ben je 99.99% van het gedonder kwijt. Je bent volgens mij gewoon het slachtoffer van misbruik van je domeinnaam, en niet van een spammer via je site. Als je catch all uitzet zal de email (van niet bestaande adressen) door de mailserver geweigerd worden, en heb jij er geen last meer van.

Zo komt het probleem nu ook bij jou terug: andere mailservers weigeren de email, en helaas staat jou domeinnaam in het afzendadres. Dus krijg je de meest grote onzin. En als je catch all niet uit wilt zetten... dan wens ik je veel succes met verwijderen :)

[ Voor 7% gewijzigd door Bastien op 19-08-2007 21:30 ]

Je privacy is voor het eerst geschonden bij de eerste echo. Daarna wordt het er de rest van je leven niet meer beter op.


  • Captain Pervert
  • Registratie: Mei 2000
  • Laatst online: 25-11 11:14
Catch-all uitzetten is een oplossing, maar eigenlijk meer een workaround. Ik wil dat het stopt, dit soort grapjes zijn vast niet gunstig voor blacklists en google zoekresultaten enzo.

Dus het is waarschijnlijk gespoofed, en volstrekt willekeurig bovendien? Ik ken geen beroepsspammers die mij niet mogen ofzo ;)

Porsche 928 - It's about as fast as you can go without having to eat airline food.


  • mace
  • Registratie: Juni 2003
  • Laatst online: 22:53

mace

Sapere Aude

Captain Pervert schreef op zondag 19 augustus 2007 @ 21:33:
Catch-all uitzetten is een oplossing, maar eigenlijk meer een workaround. Ik wil dat het stopt, dit soort grapjes zijn vast niet gunstig voor blacklists en google zoekresultaten enzo.

Dus het is waarschijnlijk gespoofed, en volstrekt willekeurig bovendien? Ik ken geen beroepsspammers die mij niet mogen ofzo ;)
De oplossing is dat er geen oplossing is.
Elke malloot kan jouw emailadres invoeren als afzender, daar hoef je helemaal geen rechten of wachtwoorden of toegang of wat dan ook voor te hebben.

Je moet gewoon catch-all uitzetten, en verder kan je niks beginnen, such is life. :P

  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08 19:26
Gewoon al die bounces rapporteren bij Spamcop.

Dit zijn zogenaamde delayed bounces en dat zou niet mogen. (Eerst een mail accepteren en daarna aan de valse afzender meedelen dat het adres toch niet bestaat / cq de mail niet geaccepteerd wordt). Crap hoor je voor de data-fase af te vangen.

Voor de rest is er eigenlijk geen oplossing, behalve Catch-all uitzetten of bidden tot <vul hier je favoriete meerdere in> dat de beheerders van mailservers eens ga nadenken of delayed bounces wel zo handig zijn.

Ik was gister aan de beurt, trouwens. Zag ineens akelig veel bounces. Een uurtje of wat de catchall uitgezet tot het weer rustig werd en de er wel doorgeglipte bounces bij Spamcop aangemeld.

  • Not Pingu
  • Registratie: November 2001
  • Laatst online: 20-11 21:40

Not Pingu

Dumbass ex machina

Captain Pervert schreef op zondag 19 augustus 2007 @ 21:33:
Dus het is waarschijnlijk gespoofed, en volstrekt willekeurig bovendien? Ik ken geen beroepsspammers die mij niet mogen ofzo ;)
Het zal vast niet persoonlijk bedoeld zijn hoor ;) Mijn domeinnaam wordt ook gebruikt als From adres in spam.

Je catch-all uitzetten helpt alleen om de vloed aan bounces in je inbox te stoppen. Het maakt voor de spammers natuurlijk niet uit of de bounces aankomen, en je loopt nog steeds evenveel gevaar om geblacklist te worden door instanties die niet snappen hoe SMTP werkt.

Certified smart block developer op de agile darkchain stack. PM voor info.


  • Freee!!
  • Registratie: December 2002
  • Laatst online: 30-11 21:45

Freee!!

Trotse papa van Toon en Len!

Dit komt me akelig bekend voor. Helaas zit ik via mijn ISP met een subdomein waarvan ik de catchall niet uit kan zetten. Gelukkig heb ik een e-mail client die er wel raad mee weet (als die even de tijd krijgt).

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


  • Osiris
  • Registratie: Januari 2000
  • Niet online
GraveR schreef op zondag 19 augustus 2007 @ 21:39:
Dit zijn zogenaamde delayed bounces en dat zou niet mogen. (Eerst een mail accepteren en daarna aan de valse afzender meedelen dat het adres toch niet bestaat / cq de mail niet geaccepteerd wordt). Crap hoor je voor de data-fase af te vangen.
offtopic:
Wilde je zeggen dat als ik een mailtje stuur via mijn server, die 't weer via Demon/XS4ALL's SMTP-server verstuurt (smarthost), dat die laatstgenoemde nog vóór mijn DATA-commando naar míjn server ondertussen al contact gezocht heeft met de server uit de MX-resultaten van het recipient-domein?

Wat, naar mijn weten, mijn Postfix doet, is eerst het mailtje accepteren (aangenomen dat ik authenticated ben of vanaf 't interne netwerk mail), in de queue smijten, vervolgens doorstuurt naar de Smarthost (Demon/XS4ALL), die vervolgens hetzelfde geintje doet (mail accpeteren, want ik kom uit een toegestane IP-range) en in zijn queue gooit en pas dáárna op zoek gaat naar de correcte mailserver.
Voordat de mail dus aankomt bij de eigenlijke server van de ontvanger heb ik (relatief) alláng de DATA-fase afgesloten.
Mocht ik dus eventueel naar janmetdekorteachternaam@blabla.invalid hebben gestuurd, die toevallig niet meer bestaat, dan zal ik zo'n "delayed" bounce krijgen van Demon/XS4ALL's MTA, iets wat volgens jouw beredenering niet zou mogen?

Of zit ik er nu gruwelijk naast?

  • Thralas
  • Registratie: December 2002
  • Laatst online: 23:39
Was SPF niet voor dit soort zaken bedoeld? (Natuurlijk implementeert niet elke SMTP server het, maar degenen die dat wel doen zouden de mail toch direct moeten rejecten?)

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Het is inderdaad voor (of tegen, eigenlijk :)) dit soort zaken bedoeld, alleen jammer genoeg helpt het niet (by design).

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Thralas schreef op zondag 19 augustus 2007 @ 22:14:
Was SPF niet voor dit soort zaken bedoeld? (Natuurlijk implementeert niet elke SMTP server het, maar degenen die dat wel doen zouden de mail toch direct moeten rejecten?)
Volgens mij komt 't niet vaak voor dat een MTA direct iets reject als 't niet overeenkomt met 't SPF-record. Da's nogal lullig voor (tijdelijk) fout geconfigureerde DNS-zones cq. servers.

  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08 19:26
Osiris schreef op zondag 19 augustus 2007 @ 21:54:
[...]

offtopic:
Wilde je zeggen dat als ik een mailtje stuur via mijn server, die 't weer via Demon/XS4ALL's SMTP-server verstuurt (smarthost), dat die laatstgenoemde nog vóór mijn DATA-commando naar míjn server ondertussen al contact gezocht heeft met de server uit de MX-resultaten van het recipient-domein?

Wat, naar mijn weten, mijn Postfix doet, is eerst het mailtje accepteren (aangenomen dat ik authenticated ben of vanaf 't interne netwerk mail), in de queue smijten, vervolgens doorstuurt naar de Smarthost (Demon/XS4ALL), die vervolgens hetzelfde geintje doet (mail accpeteren, want ik kom uit een toegestane IP-range) en in zijn queue gooit en pas dáárna op zoek gaat naar de correcte mailserver.
Voordat de mail dus aankomt bij de eigenlijke server van de ontvanger heb ik (relatief) alláng de DATA-fase afgesloten.
Mocht ik dus eventueel naar janmetdekorteachternaam@blabla.invalid hebben gestuurd, die toevallig niet meer bestaat, dan zal ik zo'n "delayed" bounce krijgen van Demon/XS4ALL's MTA, iets wat volgens jouw beredenering niet zou mogen?

Of zit ik er nu gruwelijk naast?
In DAT geval is het gewoon toegestaan, aangezien dit een 'vertrouwde' keten is. Waar het in dit geval om gaat is dat de MTA van de recipient de originele afzender gaat lopen MAILEN dat het niet gelukt is.
Problem: Misdirected bounces
Description: When a mail server accepts a message and later decides that it can't deliver the message, it is required to send back a bounce email to the sender of the original message. These bounce emails are often misdirected.

Solution: Upgrade and/or configure your mail server software so that this situation is never encountered. Configure your software to either reject messages during delivery or accept them permanently. Do not let your software make choices about delivery after it has accepted a message. If you must accept delivery before you know the status of a message, then file it internally - do not send, forward or bounce it outside your organization. The errant message can be placed in a special folder or routed to your postmaster.

Avoid offloading your filtering task onto random third parties. You must filter your own mail, not ask others to do it for you.

  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08 19:26
blaataaps schreef op zondag 19 augustus 2007 @ 22:15:
[...]
Het is inderdaad voor (of tegen, eigenlijk :)) dit soort zaken bedoeld, alleen jammer genoeg helpt het niet (by design).
SPF is inderdaad DOA, ik heb al spamdomeinen gezien met "v=spf1 +all", daar gaat je trust.

  • Osiris
  • Registratie: Januari 2000
  • Niet online
GraveR schreef op zondag 19 augustus 2007 @ 22:36:
[...]

In DAT geval is het gewoon toegestaan, aangezien dit een 'vertrouwde' keten is. Waar het in dit geval om gaat is dat de MTA van de recipient de originele afzender gaat lopen MAILEN dat het niet gelukt is.
Ik snap dat een MTA idd niet eerst een mailtje aan moet nemen om vervolgens toch maar een bounce te versturen.
Maar de bouncende MTA is flpvm02.prodigy.net en nergens lees ik in die headers dat de uiteindelijke recipient ook van het prodigy.net-domein was. Misschien was dat wel een heel ander domein en stuurt díe MTA netjes vóór de DATA-fase een 530 (ofzo).

Wel een vage route die de bounce afgelegd heeft.

  • Captain Pervert
  • Registratie: Mei 2000
  • Laatst online: 25-11 11:14
Dit is allemaal Chinees voor mij ;)


Na ruim 3300 mails stopte de spamtsunami. Ik snap nog steeds niet waarom uist onze domeinnaam gekozen werd.

Porsche 928 - It's about as fast as you can go without having to eat airline food.


  • silverstorm
  • Registratie: Februari 2005
  • Laatst online: 21-11 11:03

silverstorm

tearing me apart

Captain Pervert schreef op maandag 20 augustus 2007 @ 10:40:
Ik snap nog steeds niet waarom uist onze domeinnaam gekozen werd.
Een spybot heeft je domeinnaam op internet kunnen vinden en heeft daarmee gespammed. Er zit waarschijnlijk niet iemand direct achter het misbruik van je domeinnaam, maar een stukje code.

Poverty stole your golden shoes, but it din’t steal your laughter
Fools memorize, smart people make notes

Het sysadmin irc-cafe


Verwijderd

klopt; domeinnamen kunnen gemakkelijk gevonden worden.
Opvallend uit de header was het IP adres 71.106.236.157.
Ik mag aannemen dat Captain Pervert niet in Reston (USA) woont?

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
wat je ev. ook kunt doen, maar veel tijd en wrs veel geld kan kosten.
is een tijdje lang voor alle dergelijke mails - en dan vooral diegene waarvan je de oorspronkelijk verstuurde header mee krijgt. (dus niet de headers van de bouncer, maar van diegene die ze verstuurde in jouw naam) - klacht tegen onbekenden neer te dienen bij lokale diensten.
en het te laten onderzoeken door een CERT-team.
Je kan ev. ook de provider of het hostingsbedrijf waarvan zulke mail vertrekt (en dus wederom niet de bouncer) ervan op de hoogte brengen en actie tot stoppen vragen.
een mailtje vanaf een admin@... of root@... met genoeg headers en info heeft meestal wel goed gevolg heb ik al gemerkt. (sommigen hebben hierdoor al een goede uitbrander gehad van hun provider/hostingsfirma).
voor elke mail die je niet merkt zijn er tig die wel doorkomen en waarvoor jij door mensen die niet zo pc-minded zijn gezien wordt als spammer....

klacht indienen tegen onbekenden beschermt jou tegen mogelijk schade-claims van mensen die geen headers kunnen lezen, mogelijk kan er weer een botnet opgerold worden, en als je dan toch de misbruiker vind kan je mogelijk eens schadevergoeding gaan eisen....

(dat doe ik met alle domeinen die ik heb, ze zijn minder bekend, maar soms ook slachtoffer van spam-run's zowel ontvangend als in fake 'from:'-fields.)

een tip die ik ook gebruik en mogelijk kan helpen:
ik gerbuik voor quasi elke site waar ze mijn mail-adres willen hebben, en waar ik het wil geven volgende opmaak: domein van site@mijn domein . tld (buiten sommigen die ik echt vertrouw). krijg ik er spam op hebben ze prijs en wordt het een alias van de enigste mailbox die ik buiten de catch-all aanmaak per domein, en dat is een mailbox van 0kB groot ....
Oke niet iedereen heeft een domein, en neen dit helpt niet tegen fake-from-fields, maar het helpt mij wel tegen spam. (1 a 2 in een week, maar met 5 domeinen, waarvan eentje in de top 10 van google, is dat niet zo slecht vermoed ik)

@hieronder: ja 't is dweilen met de kraan open, maar iemand moet het doen eh.
en je hoeft het ook niet voor elke mail te doen, als je er 250 binnen krijgt en dat al doet voor bv de eerste 10 is het al voldoende. Als iedereen dat zou doen die zulke spammails krijgt 5% ofzo ervan aangeven, dan was het nog sneller voorbij. Als je dan uiteindelijk bv weet wie het was kan je hem de rekening sturen voor alle mails ...

[ Voor 28% gewijzigd door soulrider op 20-08-2007 20:04 ]


  • Captain Pervert
  • Registratie: Mei 2000
  • Laatst online: 25-11 11:14
Ja of abuse@provider.com.

Dat deed ik vroeger ook, toen het fenomeen 'spam' nog zoiets was als 'televisie' in de jaren 50. Nu heb je ècht het gevoel dat je water naar de zee draagt.

Porsche 928 - It's about as fast as you can go without having to eat airline food.

Pagina: 1