Exchange 2003 SP1 - Queue blijft volstromen

Pagina: 1
Acties:

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
Goedemorgen,

Laatste tijd kwam ik erachter dat iemand een server als open relay ingesteld had staan.
Dit dicht gezet, maar nu een volgend probleem:

De queue directory blijft volstromen met email zonder to: veld.
Hierdoor denk ik dat de server niet weet wat hiermee te doen en dat hierdoor de server volstroomt en vastloopt.

Wie heeft dit vaker meegemaakt en wie weet hoe ik deze email kan weren op de server??


Emails die binnen komen zijn ala:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
Received: from User ([82.128.2.xxx]) by vips01.hotelxxx.local with Microsoft SMTPSVC(6.0.3790.3959);
     Wed, 27 Aug 2008 02:04:44 +0200
Reply-To: <thomasbaker4040@sify.com>
From: "BAKER"<neurofiz@optusnet.com.au>
Subject: PART TIME (WORK)
Date: Wed, 27 Aug 2008 02:07:14 +0200
MIME-Version: 1.0
Content-Type: text/plain;
    charset="Windows-1251"
Content-Transfer-Encoding: 7bit
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
Bcc:
Return-Path: neurofiz@optusnet.com.au
Message-ID: <VIPS01I2RNqqdze7bD000000a1c@vips01.hotelxxx.local>
X-OriginalArrivalTime: 27 Aug 2008 00:04:50.0921 (UTC) FILETIME=[86980590:01C907D8]

Pleasant day,



If you have access to a computer, you can get paid.

Would you like to work online from home and get paid
weekly? If yes, MercadoLibre Limited is glad to offer you a job
position in our company, MercadoLibre Limited in conjunction with Ebay as part
of our ongoing Multi Level Marketing Network, we seek capable
individuals to work for us as our representative. You can easily make $500-$1000 or 
more in a week by working for us as Sub- contractor in your geographical location, you 
will be in charge of collecting payment on behalf of our affiliates and Small business 
organizations that are registered under us. Does it sounds like your dream job? Well, it 
certainly for 10,000+ current members who are making $100- $1,000 weekly
online with this system. Note that no form of investment is needed from
you and this job will take only 1-3 hours of your time per week.

Merca doLibre Limited is a link between small scale
business organizations and their customers. For now, we have up to
200 Small business organization and 400 individuals registered and placing their adverts with us.

Your tasks are:
===================
1. Receive payment from Customers.
2. Deduct 10% which will be your Commission/pay on Payment processed and remit our balance to us either via Western Union Money Transfer or Money Gram

Note: This job takes only 3-7 hours per week. This job is very
challenging and you should understand it. We are
looking for capable, honestand open hearted individuals who satisfies our requirements and that is willing and capable of handling this job position as a sub-contractor
in his or her Geographical location.

To get Started, please provide the details below

Full Names: 
Full Address:
City:
Zip Code: 
State: 
Home Phone:
Cell Phone:
Age: 
Gender: 
Marital Status: 
Occupation:

Thanks for your Co-operation 

Thomas Baker
Merca doLibre Limited


Hoop genoeg info verschaft te hebben.

Gr.

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 09:37
Misschien domme vraag, maar hoe kan je queu nog steeds vollopen met mail die niet door jullie verstuurd wordt als je alles dicht hebt gezet? Misschien server besmet en nog steeds een bot?

  • Vorkie
  • Registratie: September 2001
  • Niet online
Controleer de clients, aangezien het geproduceerd is door Outlook Express :)
Grote kans dat er op een client een besmetting is.

Zie trouwens dat het een hotel is, waar deze mailserver op draait.
Dit er niemand op het wireless gedeelte te spammen??
ÜberWicked schreef op woensdag 27 augustus 2008 @ 10:06:
[...]


Als ik de relay dicht gezet heb, kan toch alleen Outlook en niet Outlook Express emailen??

Bij de Relay restrictions stonden eerst computers die granted waren, al deze IP's heb ik weggehaald.
Dat kan kloppen, maar als de server ook geinfecteerd is, kan dit natuurlijk blijven voorkomen.
Het komt ergens vandaan.
Eventjes IP nagekeken: ml82.128.2.110.multilinks.com zegt dit je iets?

PS. je hebt boven wel de hostname gewijzigd, maar iets verder in het berich tniet,
Maar als je vips01.hotelxxx.local eens pingt? Doet dit iets? Of ken je de hostname?

[ Voor 91% gewijzigd door Vorkie op 27-08-2008 10:14 ]


  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
Vorkie schreef op woensdag 27 augustus 2008 @ 09:57:
Controleer de clients, aangezien het geproduceerd is door Outlook Express :)
Grote kans dat er op een client een besmetting is.
Als ik de relay dicht gezet heb, kan toch alleen Outlook en niet Outlook Express emailen??

Bij de Relay restrictions stonden eerst computers die granted waren, al deze IP's heb ik weggehaald.

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
Vorkie schreef op woensdag 27 augustus 2008 @ 09:57:
Controleer de clients, aangezien het geproduceerd is door Outlook Express :)
Grote kans dat er op een client een besmetting is.

Zie trouwens dat het een hotel is, waar deze mailserver op draait.
Dit er niemand op het wireless gedeelte te spammen??


[...]


Dat kan kloppen, maar als de server ook geinfecteerd is, kan dit natuurlijk blijven voorkomen.
Het komt ergens vandaan.
Eventjes IP nagekeken: ml82.128.2.110.multilinks.com zegt dit je iets?
Wireless gedeelte loopt via aparte internetlijn en is niet gekoppeld aan het interne netwerk.
Multilinks zegt me niet.

Lijkt erop dat de server nog steeds aan het relayen is.

In message tracking center staat nu een email van western101011@gmail.com aan don_tony1@yahoo.com

Kan niet goed zijn

  • _H_G_
  • Registratie: September 2002
  • Nu online
ÜberWicked schreef op woensdag 27 augustus 2008 @ 10:06:
Bij de Relay restrictions stonden eerst computers die granted waren, al deze IP's heb ik weggehaald.
Daar staat ook nog een vinkje dat authenticated users sowieso mogen relayen, ongeacht die lijst?

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
_H_G_ schreef op woensdag 27 augustus 2008 @ 10:19:
[...]


Daar staat ook nog een vinkje dat authenticated users sowieso mogen relayen, ongeacht die lijst?
Klopt, dit vinkje staat nog aan.

  • _H_G_
  • Registratie: September 2002
  • Nu online
Wilde maar even aangeven dat die ene lijst niet heilig is (zit ook nog een vinkje bij je smtp connector bij de address space).

Je kan toch even een open relay test draaien?

(en vergeet ThaNetRunner's tip niet. heeft een editje gedaan)

[ Voor 15% gewijzigd door _H_G_ op 27-08-2008 10:39 ]


  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Misschien lost SP2 het op :).

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
_H_G_ schreef op woensdag 27 augustus 2008 @ 10:19:
[...]


Daar staat ook nog een vinkje dat authenticated users sowieso mogen relayen, ongeacht die lijst?
Vinkje nu maar uitgezet.. Toch geen POP accounts die moeten emailen vanuit buiten.
Kan dus miss zo zijn dat er gemailt wordt met een account zonder ww, die succesvol geauthenticeerd is?
Vorkie schreef op woensdag 27 augustus 2008 @ 09:57:
PS. je hebt boven wel de hostname gewijzigd, maar iets verder in het berich tniet,
Maar als je vips01.hotelxxx.local eens pingt? Doet dit iets? Of ken je de hostname?
Hostname is de lokale naam van de server. Is bij mij bekend.
Lijkt me dat met sp1 er ook niet gerelays mag worden. :) het lijkt me namelijk meer een config fout.. maar kan et (vooralsnog) niet vinden..

Spam lijkt ook elke dag vanaf 6 u te beginnen... nu weer queue leeg gehaald en constant aan het monitoren maar alleen correcte emails komen voorbij.

Wat ik eerder zei, het vinkje voor authenticated users ook uitgezet, hopelijk is dit het.

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
Vorkie schreef op woensdag 27 augustus 2008 @ 09:57:
Controleer de clients, aangezien het geproduceerd is door Outlook Express :)
Grote kans dat er op een client een besmetting is.

Zie trouwens dat het een hotel is, waar deze mailserver op draait.
Dit er niemand op het wireless gedeelte te spammen??


[...]


Dat kan kloppen, maar als de server ook geinfecteerd is, kan dit natuurlijk blijven voorkomen.
Het komt ergens vandaan.
Eventjes IP nagekeken: ml82.128.2.110.multilinks.com zegt dit je iets?

PS. je hebt boven wel de hostname gewijzigd, maar iets verder in het berich tniet,
Maar als je vips01.hotelxxx.local eens pingt? Doet dit iets? Of ken je de hostname?
Zit nu te denken trouwens..

Received: from User ([82.128.2.xxx]) by vips01.hotelxxx.local with Microsoft SMTPSVC
X-Mailer: Microsoft Outlook Express 6.00.2600.0000

Dit geeft aan dat het verstuurd is met outlook express, zoals jij zei, en ook vanaf deze server.
Hoe kan dit als outlook express niet geconfigureerd staat??

  • Vorkie
  • Registratie: September 2001
  • Niet online
ÜberWicked schreef op woensdag 27 augustus 2008 @ 11:33:
[...]


Zit nu te denken trouwens..

Received: from User ([82.128.2.xxx]) by vips01.hotelxxx.local with Microsoft SMTPSVC
X-Mailer: Microsoft Outlook Express 6.00.2600.0000

Dit geeft aan dat het verstuurd is met outlook express, zoals jij zei, en ook vanaf deze server.
Hoe kan dit als outlook express niet geconfigureerd staat??
Nee, de mail is verstuurt vanaf IP, 82.128.2.xxx, gebruiker User en verwerkt door de server.

Staan er geen rare accounts in je AD? (Just to be sure). =)

  • ÜberWicked
  • Registratie: Oktober 2004
  • Laatst online: 09:40
Vorkie schreef op woensdag 27 augustus 2008 @ 11:48:
[...]


Nee, de mail is verstuurt vanaf IP, 82.128.2.xxx, gebruiker User en verwerkt door de server.

Staan er geen rare accounts in je AD? (Just to be sure). =)
Ok, gebruiker User is niet bekend in AD.. verder ook geen verdere malicious accounts..

Als: from User ([82.128.2.xxx]) er staat, betekent dit dat User zich geauhtentiseerd heeft, of is User wat men achter HELO zet met smtp?

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Heb je de Exchange BPA al eens gedraaid?

Zet ook even de Exchange Recipient Filtering aan zodat alleen users die je in AD staan, mail van buitenaf kunnen ontvangen, zodat er geen gespoofde adressen binnenkomen

Zie hier hoe je dat moet doen (geintroduceerd in Exchange SP2)

[ Voor 48% gewijzigd door Turdie op 27-08-2008 13:25 ]


  • _H_G_
  • Registratie: September 2002
  • Nu online
ÜberWicked schreef op woensdag 27 augustus 2008 @ 11:29:
[...]
Wat ik eerder zei, het vinkje voor authenticated users ook uitgezet, hopelijk is dit het.
Als je denk dat het een authenticated user is die aan het spammen is. Schijnbaar (How to block open SMTP relaying and clean up Exchange Server SMTP queues in Windows Small Business Server) als je logging op maximum zet, dan zie je in het log welke gebruiker met welke machine authenticated is.
Pagina: 1