Permanent Delivery Failure, veel!

Pagina: 1
Acties:

  • sig69
  • Registratie: Mei 2002
  • Laatst online: 01:51
Ik heb thuis een windows 2003 servertje (helemaal up-to-date) met daarop mdaemon als mailserver staan, en ik heb sinds afgelopen zondag een vreemd probleem: per dag komen er een paar honderd van dit soort mailtjes binnen:
The attached message had PERMANENT fatal delivery errors!

After one or more unsuccessful delivery attempts the attached message has
been removed from the mail queue on this server. The number and frequency
of delivery attempts are determined by local configuration parameters.

YOUR MESSAGE WAS NOT DELIVERED TO ONE OR MORE RECIPIENTS!

Failed address: smilejuhee@nate.com

--- Session Transcript ---
Wed 2008-02-13 20:37:25: Parsing Message
<xxxxxxxxxxxxxxxxxxxxxxxxxxx\pd50000000547.msg>
Wed 2008-02-13 20:37:25: From: info@mijndomein.nl
Wed 2008-02-13 20:37:25: To: smilejuhee@nate.com
Wed 2008-02-13 20:37:25: Subject: ":A&2H8 13Ek0(A$;g-0|7C@Z7a8& 9+7a7N
AuA$!240975
Wed 2008-02-13 20:37:25: Message-ID:
Wed 2008-02-13 20:37:25: MX-record resolution of [nate.com] in progress
(DNS Server: 82.139.64.64)...
Wed 2008-02-13 20:37:25: P=010 D=nate.com TTL=(0) MX=[smtp.nate.com]
{203.226.255.61}
Wed 2008-02-13 20:37:25: Attempting MX: P=010 D=nate.com TTL=(0)
MX=[smtp.nate.com] {203.226.255.61}
Wed 2008-02-13 20:37:25: Attempting SMTP connection to [203.226.255.61 :
25]
Wed 2008-02-13 20:37:25: Waiting for socket connection...
Wed 2008-02-13 20:37:26: Socket connection established (192.168.1.98 : 3129
-> 203.226.255.61 : 25)
Wed 2008-02-13 20:37:26: Waiting for protocol initiation...
Wed 2008-02-13 20:37:26: <-- 220 mta14.natemail.com ESMTP ARGUS Alpha 0.0.1
is ready to Serve.
Wed 2008-02-13 20:37:26: --> EHLO mijndomein.nl
Wed 2008-02-13 20:37:26: <-- 250-mta14.natemail.com
Wed 2008-02-13 20:37:26: <-- 250-8BITMIME
Wed 2008-02-13 20:37:26: <-- 250-PIPELINING
Wed 2008-02-13 20:37:26: <-- 250-HELP
Wed 2008-02-13 20:37:26: <-- 250-AUTH CRAM-MD5 DIGEST-MD5 PLAIN
Wed 2008-02-13 20:37:26: <-- 250-DELIVERBY 300
Wed 2008-02-13 20:37:26: <-- 250 SIZE 20971520
Wed 2008-02-13 20:37:26: --> MAIL From:<info@mijndomein.nl> SIZE=1376
Wed 2008-02-13 20:37:27: <-- 250 MAIL FROM:<info@mijndomein.nl>OK
Wed 2008-02-13 20:37:27: --> RCPT To:<smilejuhee@nate.com>
Wed 2008-02-13 20:37:27: <-- 250 RCPT TO:<smilejuhee@nate.com> OK
Wed 2008-02-13 20:37:27: --> DATA
Wed 2008-02-13 20:37:27: <-- 354 Start mail input; end with <CRLF>.<CRLF>
Wed 2008-02-13 20:37:27: Sending
<xxxxxxxxxxxxxxxxxxxxxxxxxxx\pd50000000547.msg> to [203.226.255.61]
Wed 2008-02-13 20:37:27: Transfer Complete.
Wed 2008-02-13 20:37:27: <-- 541 5.6.0 Your message was rejected by PATTERN
FILTER
--- End Transcript ---
: Message contains [1] file attachments
Het "Failed address" is overigens telkens anders.
Mail en routing enzo is niet echt mijn vakgebied vandaar dat ik jullie hulp vraag. Volgens mij kunnen er drie dingen aan de hand zijn:
• Mijn computer staat spam te versturen
• Mijn server staat spam te versturen
• Iemand verstuurt spam met mijn mailadres als afzender
In de eerste 2 gevallen moet ik maatregelen nemen (maar dat denk ik niet, ze draaien beide een up-to-date nod32), en in het laatste geval wordt het waarschijinlijk een kwestie van een filter aanmaken en pech gehad, toch? Is er een manier om er achter te komen waar dit nu vandaan komt?
Ik heb wel wat soortgelijke topics gevonden maar die mailtjes zagen er toch wat anders uit als deze.

Roomba E5 te koop


  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 08:20

BlaTieBla

Vloeken En Raak Schieten

sig69 schreef op donderdag 14 februari 2008 @ 10:06:
Ik heb thuis een windows 2003 servertje (helemaal up-to-date) met daarop mdaemon als mailserver staan, en ik heb sinds afgelopen zondag een vreemd probleem: per dag komen er een paar honderd van dit soort mailtjes binnen:

[...]

Het "Failed address" is overigens telkens anders.
Mail en routing enzo is niet echt mijn vakgebied vandaar dat ik jullie hulp vraag. Volgens mij kunnen er drie dingen aan de hand zijn:
• Mijn computer staat spam te versturen
• Mijn server staat spam te versturen
• Iemand verstuurt spam met mijn mailadres als afzender
In de eerste 2 gevallen moet ik maatregelen nemen (maar dat denk ik niet, ze draaien beide een up-to-date nod32), en in het laatste geval wordt het waarschijinlijk een kwestie van een filter aanmaken en pech gehad, toch? Is er een manier om er achter te komen waar dit nu vandaan komt?
Ik heb wel wat soortgelijke topics gevonden maar die mailtjes zagen er toch wat anders uit als deze.
De kans is erg groot, dat je mailadres misbruikt wordt als afzender adres.

Je kan relay even testen via http://www.abuse.net/relay.html
Dat je AV heb draaien zegt niets over (configuratie)gaten in de mailserver.

Zelf gebruik ik ook MDaemon en die is standaard veilig ingericht. Je moet zaken echt open zetten.

Het is wel zinvol om je in de mail materie in te lezen als je zelf een mailserver gaat draaien. Puur om te weten wat er allemaal fout kan gaan en wat je er tegen kan doen.

[ Voor 5% gewijzigd door BlaTieBla op 14-02-2008 12:45 ]

leica - zeiss - fuji - apple | PSN = Sh4m1n0


  • Nielsvr
  • Registratie: Maart 2004
  • Laatst online: 18-11 13:04
Toevallig een mail formulier op je website staan? Die kan als hij niet beveiligd is misbruikt worden.

  • sig69
  • Registratie: Mei 2002
  • Laatst online: 01:51
BlaTieBla schreef op donderdag 14 februari 2008 @ 12:43:
[...]


De kans is erg groot, dat je mailadres misbruikt wordt als afzender adres.

Je kan relay even testen via http://www.abuse.net/relay.html
Dat je AV heb draaien zegt niets over (configuratie)gaten in de mailserver.

Zelf gebruik ik ook MDaemon en die is standaard veilig ingericht. Je moet zaken echt open zetten.

Het is wel zinvol om je in de mail materie in te lezen als je zelf een mailserver gaat draaien. Puur om te weten wat er allemaal fout kan gaan en wat je er tegen kan doen.
Ik heb voor mdaemon vrij weinig open gezet, alleen wat noodzakelijk was.
Relay test:
Relay test result
All tests performed, no relays accepted.
Zit wel goed dus denk ik.
Nielsvr schreef op donderdag 14 februari 2008 @ 12:45:
Toevallig een mail formulier op je website staan? Die kan als hij niet beveiligd is misbruikt worden.
Nope.

Waarschijnlijk dus gewoon iemand die mijn adres als afzender gebruikt?

[ Voor 15% gewijzigd door sig69 op 14-02-2008 13:14 ]

Roomba E5 te koop


  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 08:20

BlaTieBla

Vloeken En Raak Schieten

Wat geeft je SMTP-out logging aan? Zie je daar ook vage mail verstuurd worden?
Als daar niets te zien is dan zou het nog een lokale website kunnen zijn waar een webcontactformulier ofzo op misbruikt kan worden dat automatisch jouw e-mail adres mee stuurt

leica - zeiss - fuji - apple | PSN = Sh4m1n0


  • sig69
  • Registratie: Mei 2002
  • Laatst online: 01:51
Goeie, had ik zelf kunnen verzinnen. Ik ga vanavond meteen het log even doorspitten op verdachte dingen. Als ik daar niks zie zijn m'n computers in ieder geval "clean".

Roomba E5 te koop

Pagina: 1