[Exchange 2007]Spam verstuurd via server

Pagina: 1
Acties:

  • -Klimaks-
  • Registratie: Maart 2001
  • Laatst online: 05-02 18:33
Wegens een configuratiefout kon er van ons intern netwerk email verzonden zonder authenticatie. Vandaag merkten we op dat er iets spam aan het versturen was via onze exchange, de fout in de configuratie is al gefixt, maar hoe kom ik er nu achter welke PC geinfecteerd is. Onze virusscanner meld helemaal niets en van de message tracking van Exchange word ik ook niet veel wijzer.

Is er een mogenlijkheid om hier iets van terug te vinden?

In those days spirits were brave, the stakes were high, men were REAL men, women were REAL women, and small furry creatures from Alpha Centauri were REAL small furry creatures from Alpha Centauri.
Zaphod in The Hitchhikers Guide To The Galaxy


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Logfiles, en eventueel je eventlogs (als je de logging al wat hoger had staan).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
-Klimaks- schreef op woensdag 20 augustus 2008 @ 13:53:
Wegens een configuratiefout kon er van ons intern netwerk email verzonden zonder authenticatie. Vandaag merkten we op dat er iets spam aan het versturen was via onze exchange, de fout in de configuratie is al gefixt, maar hoe kom ik er nu achter welke PC geinfecteerd is. Onze virusscanner meld helemaal niets en van de message tracking van Exchange word ik ook niet veel wijzer.

Is er een mogenlijkheid om hier iets van terug te vinden?
Dus waarschijnlijk staat de 'kwaadaardige' pc nog steeds tegen je Exchange server te spammen, dus je exchange logging aanpassen (op hoog zetten) en wachten totdat er authentication failure's komen.

*edit wat alt-92 *aka angelina fan ook al een beetje zei dus :)

[ Voor 4% gewijzigd door pennenlikker op 20-08-2008 14:11 ]

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


Verwijderd

Heb het zelfde gehad,

Kon niet achterhalen waar het em in zat.
Afzender van de mail was natuurlijk niet goed, en in het logboek was niets terug te vinden wie wat en wanneer gestuurd heeft.

Ik ben er zelf nooit achter gekomen!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

pennenlikker schreef op woensdag 20 augustus 2008 @ 14:09:

*edit wat alt-92 *aka angelina fan ook al een beetje zei dus :)
offtopic:
huh?
Da's ms. Jolie niet hoor ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • pennenlikker
  • Registratie: Oktober 2007
  • Laatst online: 20-01 15:13
alt-92 schreef op woensdag 20 augustus 2008 @ 15:41:
[...]

offtopic:
huh?
Da's ms. Jolie niet hoor ;)
Ik ga ook ff offtopic :)
Shit.. zie je wel haha.. daarom zei ik het ook. moet iedere keer aan Ms. jolie denken.
Maar wie ist dan? claire zie ik maar wie is dat dan weer? :D

[ Voor 18% gewijzigd door pennenlikker op 20-08-2008 16:37 ]

Tact is the ability to tell someone to go to hell in such a way that they look forward to the trip


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je kan natuurlijk ook gewoon een
netstat -an | findstr 25
uitvoeren om te zien wie er allemaal connecties op port 25 (SMTP) naar je server heeft. Je kan dan aan de hand van dat IP address normaal relatief snel zien wie de veroorzaker is :)

Verwijderd

elevator schreef op woensdag 20 augustus 2008 @ 20:01:
Je kan natuurlijk ook gewoon een
netstat -an | findstr 25
uitvoeren om te zien wie er allemaal connecties op port 25 (SMTP) naar je server heeft. Je kan dan aan de hand van dat IP address normaal relatief snel zien wie de veroorzaker is :)
in de header van de email staat het toch ook gewoon. tenminste als het smtp email is, maar ik ga er vanuit dat het relay emailtjes zijn...

overigens, als je nu je config hebt aangepast naar authenticated only, dan wordt er zeer waarschijnlijk nog steeds relayed omdat een computer intern waarschijnlijk in hetzelfde domain als je exchange zit en dus authenticated is :)

[ Voor 18% gewijzigd door Verwijderd op 21-08-2008 11:25 ]

Pagina: 1