Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • mazz
  • Registratie: November 2004
  • Laatst online: 08-06 13:48
Hi!

We hebben hier een lastig probleempje met onze Exchange server (sbs2008)

Via Wireshark zie ik dat er spam wordt gestuurd door onze server. De server is geen open relay. Daarnaast heb ik SMTP authtentication uitgezet om te kijken of er wellicht een account gehijacked is. Ook heb ik de receive connector eventjes ingesteld dat deze geen verbindingen toestaat.

Beide maatregelen houden de spam niet tegen. De spam wordt wel echt via de Exchange server verzonden, die zie ik aan de HELO naam. Daarnaast stopt de spam als ik de transport service stop.

Gek is deze uitgaande spam niet terug te zien in het ''Message Tracking'' tooltje.

SMTP logs laten enkel de SMTP transactie zien
code:
1
2
3
4
5
6
7
8
9
10
11
12
2013-01-11T18:59:07.058Z,Versturen,08CFBE055542A8E6,2,192.168.2.204:32154,195.128.50.36:25,<,220 mailx.hoster.ru ESMTP spamd IP-based SPAM blocker; Fri Jan 11 21:59:03 2013,
2013-01-11T18:59:07.058Z,Versturen,08CFBE055542A8E6,3,192.168.2.204:32154,195.128.50.36:25,>,EHLO e01.x.nl,
2013-01-11T18:59:07.105Z,Versturen,08CFBE055542A8E6,4,192.168.2.204:32154,195.128.50.36:25,<,"250 Hello, spam sender. Pleased to be wasting your time.",
2013-01-11T18:59:07.105Z,Versturen,08CFBE055542A8E6,5,192.168.2.204:32154,195.128.50.36:25,*,188889,sending message
2013-01-11T18:59:07.105Z,Versturen,08CFBE055542A8E6,6,192.168.2.204:32154,195.128.50.36:25,>,MAIL FROM:<>,
2013-01-11T18:59:07.152Z,Versturen,08CFBE055542A8E6,7,192.168.2.204:32154,195.128.50.36:25,<,"250 You are about to try to deliver spam. Your time will be spent, for nothing.",
2013-01-11T18:59:07.152Z,Versturen,08CFBE055542A8E6,8,192.168.2.204:32154,195.128.50.36:25,>,RCPT TO:<gNNycoXnV@svyatogorsochi.ru>,
2013-01-11T18:59:07.214Z,Versturen,08CFBE055542A8E6,9,192.168.2.204:32154,195.128.50.36:25,<,250 This is hurting you more than it is hurting me.,
2013-01-11T18:59:07.214Z,Versturen,08CFBE055542A8E6,10,192.168.2.204:32154,195.128.50.36:25,>,DATA,
2013-01-11T18:59:07.261Z,Versturen,08CFBE055542A8E6,11,192.168.2.204:32154,195.128.50.36:25,<,"451 Greylisting is in progress. Please, delay the message for at least 15 minutes before retry.",
2013-01-11T18:59:07.261Z,Versturen,08CFBE055542A8E6,12,192.168.2.204:32154,195.128.50.36:25,>,QUIT,
2013-01-11T18:59:07.308Z,Versturen,08CFBE055542A8E6,13,192.168.2.204:32154,195.128.50.36:25,-,,Remote


Hoe kan ik er achter komen wat de bron precies is? Malwarebytes en andere scanners vinden niets!

20 jaar, en wat had ik bereikt?


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
de bron staat er toch gewoon: mailx.hoster.ru
Deze word gewoon opgepakt door je spam blocker, vandaar de onconventionele SMTP replies in de log.
Je kan dus, mits je een firewall hebt staan (waar ik wel van uit ga) mailx.hoster.ru gewoon ip blocken.

als je verder in de log kijkt zie je dit: 195.128.50.36:25. Als je mailx.hoster.ru resolved, 3 maal raden naar welk IP dat resolved :)

Je hebt geen probleem, alles werkt precies naar behoren en spam word afgevangen door spam lists.

Door die logs zo te posten btw geef je wel het interne IP adress van je hub transport server weg (in jouw geval je SBS bak) 192.168.2.204.

[ Voor 43% gewijzigd door Razwer op 12-01-2013 00:38 ]

Newton's 3rd law of motion. Amateur moraalridder.


  • mazz
  • Registratie: November 2004
  • Laatst online: 08-06 13:48
Dank voor je bericht. mailx.hoster.ru is in dit verhaal juist het doel. Mijn server probeert spam af te leveren op mailx.hoster.ru

20 jaar, en wat had ik bereikt?


  • CMD-Snake
  • Registratie: Oktober 2011
  • Laatst online: 13-11-2022
mazz schreef op zaterdag 12 januari 2013 @ 10:29:
Dank voor je bericht. mailx.hoster.ru is in dit verhaal juist het doel. Mijn server probeert spam af te leveren op mailx.hoster.ru
Als je toch denkt dat je zelf aan het spammen bent check eerst nog eens of je geen open relay hebt:

Get-ReceiveConnector | Get-ADPermission | where {($_.ExtendedRights -like &#8220;*SMTP-Accept-Any-Recipient*&#8221;)} | where {$_.User -like &#8216;*anonymous*&#8217;} | ft identity,user,extendedrights


Alternatief kan je ook MXToolbox gebruiken: http://mxtoolbox.com/diagnostic.aspx#

Controleer je server op virusinfecties. Iets als Hitman Pro werkt ook op Windows Server. Verder, als je server geen virus aanboord heeft, controleer je clients. Wellicht is een van clients geïnfecteerd. In mijn ervaring zijn de meest voorkomende redenen voor spam versturen een opren relay of ergens een virus.

Als je overigens een spam server hebt dan krijg je na verloop van tijd ook bericht van je ISP of sluiten ze je tijdelijk af.

  • Red Cell
  • Registratie: Februari 2001
  • Laatst online: 30-11 13:21
Check ook even of de spam via je server word gerelayed. Denk b.v. dat een client infected is en via je server naar buiten loopt te relayen. Dit omdat van binnenuit de beveiliging anders is dan van buiten. (wat dingen zoals mxtoolbox.com niet test.)

The mystery of life isn't a problem to solve, but a reality to experience. A process that cannot be understood by stopping it. We must move with the flow of the process. We must join it. We must flow with it. - Jamis


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
mazz schreef op zaterdag 12 januari 2013 @ 10:29:
Dank voor je bericht. mailx.hoster.ru is in dit verhaal juist het doel. Mijn server probeert spam af te leveren op mailx.hoster.ru
dan moet je protocol logging aanzetten op je receive connectors dan heb je zo de boosdoener te pakken :)
Uitgaande logs heb je weinig aan in dit geval. Zodra je de bron en de connector te pakken hebt waar het vandaan komt kan je bovenstaande suggesties van die andere boys proberen.

Het was laat gisteren dus was ik niet al te scherp en ik ging er van uit dat die logs op je receive connector zat. Ik had idd beter je logs moeten zien dat het uitgaand was. Dat die smtp server waar je naartoe stuurt overal blacklisted is hielp ook niet met het trekken van de conclusie :)

[ Voor 41% gewijzigd door Razwer op 12-01-2013 14:30 ]

Newton's 3rd law of motion. Amateur moraalridder.

Pagina: 1