[SBS2003] server verstuurd spam , hoe te voorkomen?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • marc181982
  • Registratie: Augustus 2005
  • Laatst online: 06-07 09:20
Draaien hier SBS2003 met de nieuwste servicepacks/updates , deze haalt de mail binnen via de pop3 connector en gebruikt de smarthost om mail te versturen. In de server zit 1 netwerk kaart

Sinds enkele dagen werd het internet steeds trager , dus opzoek gegaan naar een spammende pc. Was aardig simpel te vinden want het ledje op de hub en de router knipperden volop. Daarna server er tussen uit gehaald , modem opnieuw gestart en het internet werkte weer zoals het hoorde te werken.

Daarna even gekeken in qeue of er mails in de wachtrij stonden , maar deze is compleet leeg behalve een paar mailtjes van een paar collega's. Het lijkt er nu op dat een virus/trojan via een andere poort volop spammed , dus met netstat -a gekeken welke connecties openstaan. Hieruit bleek dat de server verbinding zocht met een aantal onbekende ipadressen.

Op de server draait kaspersky administration kit+ kaspersky for windows servers. Er is een policy gedefineerd zodra er meer als 3 virussen worden gedetecteerd op allen stations+servers een volledige scan word gestart. Helaas detecteerde kaspersky deze virussen niet. Waarop er werd gescand met de 'normale' spywarescanners zoals spysweeper , spybot enz. De hebben het nodige gevonden en verwijderd.

De vraag is nu , wat kun je het beste er preventief tegen doen? Roaming profiles / offline folders enz zijn ondertussen uitgezet , hierin bleken de meeste virussen te zitten. Via http://www.test-smtp.com/ gecontroleerd of het openrelay gebeuren is afgesloten , de volgende docs doorgelezen :

-http://technet.microsoft.com/en-us/library/bb123843(EXCHG.65).aspx
-http://www.msexchange.org/tutorials/Hardening-Exchange-Server-2003-Environment-Part1.html

Maar deze docs richten zich vooral op het open-relay verhaal. Helaas word de server te traag als diverse spyware scanners actief meedraaien en kaspersky antivirus kan met sommige scanners niet samen draaien.

[ Voor 14% gewijzigd door marc181982 op 29-12-2009 20:06 ]


Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
In dit geval is er maar een ding wat je kunt doen, is de hele server opnieuw installeren, hoe vervelend het ook is, en data d.m.v. een backup terugzetten. Soms moet je zelf de disken echt goed wipen of vervangen als het een virus wat dingen heeft gedaan op low-level disk formaat.

[ Voor 115% gewijzigd door Turdie op 29-12-2009 20:21 ]


Acties:
  • 0 Henk 'm!

  • Mike2k
  • Registratie: Mei 2002
  • Laatst online: 22-08 11:59

Mike2k

Zone grote vuurbal jonge! BAM!

Uhhh...waarom opnieuw installeren ? de virussen zijn toch al verwijderd ? hij wil het voorkomen...

Opnieuw installeren lijkt me niet echt nodig....

You definitely rate about a 9.0 on my weird-shit-o-meter
Chuck Norris doesn't dial the wrong number. You answer the wrong phone.


Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Mike2k schreef op dinsdag 29 december 2009 @ 20:25:
Uhhh...waarom opnieuw installeren ? de virussen zijn toch al verwijderd ? hij wil het voorkomen...

Opnieuw installeren lijkt me niet echt nodig....
Er bestaat het risico's dat er altijd wat dingen achter blijven. Een goede firewall voor je SBS server kan ook al veel tegenhouden, zelf ben ik van mening dat een Watchguard of SonicWall goed werk verrichten.

[ Voor 17% gewijzigd door Turdie op 29-12-2009 20:48 ]


Acties:
  • 0 Henk 'm!

  • remco_k
  • Registratie: April 2002
  • Laatst online: 23:00

remco_k

een cassettebandje was genoeg

Er bestaat net zoveel risico dat er iets met de backup mee terug komt.

Maar dat is de vraag niet. Hij wil weten hoe het voorkomen kan worden.

Mijn punten daarvoor:
1. Het is een server. Dus mag er nooit iemand aan zitten behalve de beheerder als hij een beheerders taak uit moet voeren. Dan heb je de allergrootste gevaren al gemeden: de handelingen van een mens.
2. Er bestaan vast wel wat tools die aktief (zonder al te veel CPU load te veroorzaken) het netwerk verkeer in de gaten kan houden, zoekende naar 'vreemde' communicatie.
3. Monitoring: zoek eens naar "Nagios". Heeft niet zozeer met het voorkomen van problemen te maken maar met deze tool kan het zijn dat Nagios al gaat klagen ver voordat jij het doorhebt. Dan is het al te laat wat betreft het virus, maar je bent er nog wel op tijd bij.

Alles kan stuk.


Acties:
  • 0 Henk 'm!

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
remco_k schreef op dinsdag 29 december 2009 @ 20:54:
Er bestaat net zoveel risico dat er iets met de backup mee terug komt.

Maar dat is de vraag niet. Hij wil weten hoe het voorkomen kan worden.
Je hebt inderdaad wel gelijk, maar een deel van het voorkomen is ook zorgen dat het niet meer gebeurd, met de risico's rekening houdend dat er dingen kunnen achter blijven, blijf ik toch bij mijn advies om te herinstalleren. Ik zie het als een wezenlijk onderdeel van het voorkomen. Misschien is er wel iets door het virus in een van de systeembestanden geinjecteert als het ware.

Microsoft heeft er ook een support artikel over gemaakt:
How to recover from a computer virus infection and how to prevent future infections from computer viruses in Windows operating systems

[ Voor 48% gewijzigd door Turdie op 29-12-2009 21:15 ]


Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 17:57

Jazzy

Moderator SSC/PB

Moooooh!

Ik begrijp niet goed wat het probleem nu was. Heeft de server spam verstuurd of heeft een pc dat gedaan? In geval van het laatste moet je dus focussen op de pc en voorkomen dat die weer geïnfecteerd raakt.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • LuckY
  • Registratie: December 2007
  • Niet online
Als het nog steeds gebeurd, Heb je een manageable switch waar een monitor port opzit? of anders een hun tussen je router en je switch, dan je pc eraan met wireshark... en kijken wat voor verkeer je langs ziet komen.

Filteren op SMTP en POP3 kan handig zijn. Dan zie je aan de packets waar het vandaan komt.

Is je KAV wel up to date?
En het is inderdaad niet duidelijk of je de besmetting al hebt verwijderd?

Tevens kan je dit voorkomen door: In de firewall instellen dat de server alleen mag mailen

[ Voor 10% gewijzigd door LuckY op 29-12-2009 23:32 ]


Acties:
  • 0 Henk 'm!

  • marc181982
  • Registratie: Augustus 2005
  • Laatst online: 06-07 09:20
@ shadowman112 , in dit geval bleek het 1 trojan te zijn. De oudste backup is 2 weken oud , kans is te groot dat de server toen al besmet is , het internet werd toendertijd al steeds trager. Watchguard firewall is besteld , tot nu toe hing er een simpel linksys routertje achter (werkt 3 man op de server , alleen lokaal)

@remkoK , we zijn van plan om groundworks te installeren. Alleen het lastige is , de CPU/MEM-load ging amper omhoog. Nu nog een scriptje zien te vinden voor het monitoren van het netwerk verkeer.

@Jazzy , het was de server die volop spamde.

@Lucky , er hangt een simpel 3com gigabit switch achter , maar wireshark klinkt goed. In dit geval was het aardig makkelijk om te zien welke pc er spamde. KAV had de nieuwste updates geinstalleerd.

Acties:
  • 0 Henk 'm!

Verwijderd

Tip: verwijder je wireshark logs of laat wireshark alleen bepaalde protocollen loggen. Zo voorkom je dat je logs tientallen gigabyte per dag innemen ;)

Acties:
  • 0 Henk 'm!

  • MSoft06
  • Registratie: November 2005
  • Laatst online: 09-09 06:31
Verwijderd schreef op woensdag 30 december 2009 @ 22:35:
[...]

Tip: verwijder je wireshark logs of laat wireshark alleen bepaalde protocollen loggen. Zo voorkom je dat je logs tientallen gigabyte per dag innemen ;)
Of je laat je logs deleten na 1 dag, gezien hij monitoring op deze files kan uitvoeren. If weird data = true, message and stop!

Er zijn talloze manieren om dit tegen te gaan iig ;)

Acties:
  • 0 Henk 'm!

  • bosgoed
  • Registratie: Maart 2006
  • Laatst online: 19-01 20:14
Ben je er al achter dat je Server nu echt helemaal geen spam meer verstuurt?

Thanks Mate


Acties:
  • 0 Henk 'm!

  • zx9r_mario
  • Registratie: Oktober 2004
  • Laatst online: 21:57
Ik heb een keer meegemaakt bij een klant met SBS 2003 dat, ondanks de relay dichtstond (getest met meerdere mail testsites), toch spam werd verstuurd. Oorzaak was Authenticated SMTP van buitenaf & een te simpele user/password combinatie bijv truus/truus.

De spammer gebruikte de SBS2003 als uitgaande mailserver met authenticated smtp. Een vinkje uitzetten in de smtp connector (meen authenticated) uitzetten loste het probleem op. Deze setting stond default aan.

Acties:
  • 0 Henk 'm!

  • -Vasa-
  • Registratie: Augustus 2008
  • Laatst online: 15:55
Om dit te voorkomen ga je met een firewall (of een transparent bridge toestel) moeten werken.
De firewall stel je in dat het inkomend en uitgaand verkeer beperkt. Voor je server zou je normaal wel goed moeten weten wat mag en niet mag.

Als je firewall aan spam-filtering moet hij dit normaal wel in- en uitgaand kunnen, standaard staat uitgaand vaak uit dus controleer dat dit wel ingeschakeld staat en of deze streng genoeg is ingesteld.

Als je firewall geen spamfilterende mogelijkheden heeft zijn er wel een aantal commerciële oplossingen hiervoor (persoonlijk gebruiken wij een panda performa gatedefender, wat een transparent bridge is, maar het makkelijkste is dat je je leverancier contacteerd om te zien wat hij je kan aanbieden, aangezien de kaspersky die hij je verkocht heeft blijkbaar niet goed werkte kan je dit in je eigen voordeel ombuigen).

Wat je ook kan doen is bij tijden eens een scan van je systemen uitvoeren met een ander product dan geïnstalleerd staat, de meeste vendors hebben tegenwoordig online scanners dus daar moet je al een eind mee op weg kunnen.

Acties:
  • 0 Henk 'm!

  • marc181982
  • Registratie: Augustus 2005
  • Laatst online: 06-07 09:20
@bosgoed , de server spamt niet meer. Internet verbinding is nu mooi stabiel. wireshark laat ook geen vreemde pakketjes zien

@zx9r_mario , de server mailt nu via ssmtp . Zodat poort 25 kon worden dichtgezet in de firewall. standaard stond deze optie uitgeschakeld op deze server.

@-Vasa- : Server is compleet gescand met andere programma's , de standaard zoals spybot enz. Geven kaserspky nog een kans in combinatie met de hotbrick firewall
Pagina: 1