smtp port staat open, maar heeft rare naam

Pagina: 1
Acties:

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
We hebben hier in ons bedrijfsnetwerk een exchange server draaien achter een ciso router.

Zowel pop3 als smtp staan open vanaf buiten en in mn poortscanner zie ik dat ook.

het rare is dat mn scanner bij poort 110 als beschrijving geeft:

+ok Microsoft exchange 2000 pop3 server version (nummertje) ready

Dat is gewoon goed imo

maar bij mn poort 25 is dat:

220****20**************0**2***02 etc.


ik begrijp hier helemaal niets van.

Heeft iemand enig idee wat dit betekent?

ik heb ook een andere scanner geprobeerd en die gaf dezelfde melding.

Mijn rig


Verwijderd

geen idee maar probeer eens...

telnet mailserver 25
helo
mail from: whatever@geldig.adres
rcpt to: mailadres@server.oid
data
subject test
.

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
met telnet krijg ik dezelfde rare string te zien
helo is unknown command

probeer zelf maar es

ip van mailserver is 213.84.234.139

[ Voor 31% gewijzigd door marko77 op 23-05-2003 14:37 ]

Mijn rig


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

is het geen ftp server?
die beginnen altijd met code 220

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
nee, er draait hier geen ftp server

Mijn rig


  • TheRookie
  • Registratie: December 2001
  • Niet online

TheRookie

Nu met R1200RT

Onze exchange meldt:
code:
1
220 <knip> Microsoft ESMTP MAIL Service, Version: 5.0.2195.5329 ready at  Fri, 23 May 2003 14:41:36 +0200


ftp meldt:
code:
1
220 <knip> Microsoft FTP Service (Version 5.0).


óók beginnend met 220 ....

[ Voor 42% gewijzigd door TheRookie op 23-05-2003 14:45 ]


  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 16:56
Waarschijnlijk is de router die ze hebben staan een Cisco PIX firewall. En die laat jou niet zien wat voor een mail server er staat door de niet belangrijke tekst te vervangen door sterretjes. Alleen de code 220 is voor de mailserver van belang. Dit is ervoor gemaakt om scanners te misleiden zodat je niet kunt achterhalen welke versie van een bepaalde mail server er draait. Als je namelijk de versie en het product weet is het wel heel gemakkelijk om een exploit op te zoeken....

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

Myrdhin, klopt volgens mij :) ik heb net even getelnet en zie nu idd wat TS bedoelt. gewoon een beveiligingsmaatregel.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
Myrdhin schreef op 23 May 2003 @ 14:44:
Waarschijnlijk is de router die ze hebben staan een Cisco PIX firewall. En die laat jou niet zien wat voor een mail server er staat door de niet belangrijke tekst te vervangen door sterretjes. Alleen de code 220 is voor de mailserver van belang. Dit is ervoor gemaakt om scanners te misleiden zodat je niet kunt achterhalen welke versie van een bepaalde mail server er draait. Als je namelijk de versie en het product weet is het wel heel gemakkelijk om een exploit op te zoeken....
Dat klopt!

er hangt idd een PIX tussen. Dus als ik het goed begrijp is alles koek en ei?

wat ik dan wel raar vind is dat de pop poort wel een normale string weergeeft.
Dat zal wel liggen aan het feit dat deze minder makkelijk te misbruiken is.

Mijn rig


  • TheRookie
  • Registratie: December 2001
  • Niet online

TheRookie

Nu met R1200RT

als 't inderdaad een SMTP server is zou ie volgens mij bij HELO niet met 'unknown command' mogen reageren...

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 16:56
Dat "helo" reageert met unknown command is omdat er nog een domein achter hoort volgens de specs. Probeer maar eens "helo blaat".

  • Sjab-X
  • Registratie: September 2001
  • Laatst online: 03-04 19:47
TheRookie schreef op 23 May 2003 @ 14:47:
als 't inderdaad een SMTP server is zou ie volgens mij bij HELO niet met 'unknown command' mogen reageren...
Je moet achter helo nog even een string meegeven, dan werkt het wel. (bv. helo me)
Alleen je kunt op deze server geen mails versturen naar andere adressen dan het ingestelde domain (dus geen relay)...

  • TheRookie
  • Registratie: December 2001
  • Niet online

TheRookie

Nu met R1200RT

Als ik met onze Exchange server connect dan krijg ik bij HELO gewoon een response...

[ Voor 10% gewijzigd door TheRookie op 23-05-2003 14:51 . Reden: moeilijk hoor, typen :( ]


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

TheRookie schreef op 23 May 2003 @ 14:42:
Onze exchange meldt:
code:
1
220 <knip> Microsoft ESMTP MAIL Service,*knip*


ftp meldt:
code:
1
220 <knip> Microsoft FTP Service (Version 5.0).


óók beginnend met 220 ....
:X
ff vergeten dat SMTP ook 220 is :X
sorry, ik had het moeten checken voor ik post :D
marko77 schreef op 23 May 2003 @ 14:41:
nee, er draait hier geen ftp server
er draaien wel vaker ftp server daar waar het niet zou moeten ;)

[ Voor 8% gewijzigd door Erkens op 23-05-2003 14:52 ]


  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
de server is idd relay proof :7

Mijn rig


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Ja, da's de MailGuard van PIX, zoek effe zelf op www.cisco.com

QnJhaGlld2FoaWV3YQ==


  • Harrie666
  • Registratie: November 2000
  • Laatst online: 23-02 19:35
als je op je pix

no fixup protocol smtp 25

in je configuratie zet, werkt het dan wel gewoon ?

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
waar stel je dat in? ik kon het niet vinden in mn pix

Mijn rig


  • Harrie666
  • Registratie: November 2000
  • Laatst online: 23-02 19:35
enable

password enzo

config t

no fixup protocol smtp 25

Verwijderd

kan je het dan niet gewoon ff op de server testen?
Pagina: 1