Spam probleem

Pagina: 1
Acties:

  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Iets of iemand verstuurd namens het bedrijf waar ik werk spam de wereld in met niet-bestaande mailadressen uit ons domein.

Gevolg dat wij gigantisch veel berichten terug krijgen dat er mail niet verstuurd kon worden en zelfs enkele dat wij spammen.
Ik heb het hier over honderden mailtjes per dag die we gebounced krijgen en waar ik mijn handen vol aan heb.


Mijn vraag.

Hoe kan ik achterhalen wie de spam "namens ons" verstuurd en wat kan ik er tegen doen?


[type-foutje]

[ Voor 4% gewijzigd door Pjosch op 07-10-2003 14:41 ]

Linux is free, when time is no money...but still I try


  • King
  • Registratie: September 2001
  • Laatst online: 16:11

King

War. War never changes.

Heb je geen virus op één van de PC's van het bedrijf?
Anders kan je misschien via je provider achterhalen van welk IP adres het gestuurd wordt..

Verwijderd

Staat jullie SMTP-server toevallig open naar buiten? Dan kan de hele wereld err gebruik van maken. En da's precies waar die K%$^$-Spammers naar op zoek zijn.

:7

  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Zo ver bekend hebben we binnen het bedrijf geen virussen. Recentelijk uitvoerig nagelopen met al de virusproblemen in de wereld.

Verder zitten we hier achter een strak geconfigureerde vuurmuur, waardoor access naar de smtp-server in mijn ogen niet kan, maar dat moet ik na gaan kijken. (of laten kijken).

Ik vermoed dat er iemand in wereld ons domein gekopieerd heeft en van daar uit willekeurig spam zit te versturen. Waarna wij de rotzooi terug krijgen.

Ben heleaas wat dit soort problemen betreft niet al te technisch onderlegd vandaar dat ik hier om hulp vraag.

Linux is free, when time is no money...but still I try


  • bakkerl
  • Registratie: Augustus 2001
  • Laatst online: 03-07 18:45

bakkerl

Let there be light.

probeer een spam bericht te achterhalen. Vooral de complete header van zo'n bericht.
Daaruit kun je voor een deel, of als het een domme spammer is geheel, de source achterhalen.

Een bounce bericht heb je weinig aan, omdat dat meestal nieuw gemaakte mail berichten zijn.
Om dat voor spam en bedrijf gaat het, misschien dat ik nog wat in mijn spam collectie heb staan.

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 19-08 12:12

Leon

Rise Of The Robots

Pjosch schreef op 07 October 2003 @ 14:49:
Zo ver bekend hebben we binnen het bedrijf geen virussen. Recentelijk uitvoerig nagelopen met al de virusproblemen in de wereld.

Verder zitten we hier achter een strak geconfigureerde vuurmuur, waardoor access naar de smtp-server in mijn ogen niet kan, maar dat moet ik na gaan kijken. (of laten kijken).

Ik vermoed dat er iemand in wereld ons domein gekopieerd heeft en van daar uit willekeurig spam zit te versturen. Waarna wij de rotzooi terug krijgen.

Ben heleaas wat dit soort problemen betreft niet al te technisch onderlegd vandaar dat ik hier om hulp vraag.
Als die vuurmuur toevallig poortje 25 doorlaat naar de mailserver, en de mailserver als open relay geconfigureerd staat hoeft iemand geen xs te hebben tot de smtp server.

Een open relay stuurt email berichten door voor mensen waar hij het eigenlijk niet voor mag. (onbekende ip-adressen, ongeauthenticeerde gebruikers, enz)

Test de server eens op http://www.abuse.net/relay.html zou ik zeggen.. :)

[ Voor 5% gewijzigd door Leon op 07-10-2003 14:57 ]

Eeuwige n00b


  • Ralphie
  • Registratie: Oktober 2000
  • Laatst online: 31-08 20:13
Gebruik je Exchange 2000? Zo ja, lees dan dit even door:

http://www.msexchange.org/tutorials/MF005.html

HODL


  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Bedankt Leon en Ralphie voor de links. Zal ze eens doornemen.

Linux is free, when time is no money...but still I try


  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
bakkerl schreef op 07 October 2003 @ 14:55:
Om dat voor spam en bedrijf gaat het, misschien dat ik nog wat in mijn spam collectie heb staan.
Het gaat onder anderen over een database die zogenaamd Cheating wives met single men aan elkaar verbind

Linux is free, when time is no money...but still I try


Verwijderd

is t niet dat wormpje waar ik ook continue last van heb
effe slapen 30 mailtjes rijker :X
gelukkig herkend mozilla ze als junk

als t van die microsoft update announcements zijn
is waarschijnlijk een klant/werknemer zn systeem besmet
de worm gebruikt de klant zijn adresboek waar jullie waarschijnlijk in staan

en kun je er weinig aan doen ;(

  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Ralphie schreef op 07 October 2003 @ 15:00:
Gebruik je Exchange 2000? Zo ja, lees dan dit even door:

http://www.msexchange.org/tutorials/MF005.html
Exchange 5.5, maar heb op die site het artikel ervoor gevonden. Relay staat dus uit bij ons :)

Evengoed bedankt voor de tip

Linux is free, when time is no money...but still I try


  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Tja, was er al bang voor

Niemand die dit probleem ooit zelf meegemaakt heeft en opgelost heeft????

Linux is free, when time is no money...but still I try


  • blackd
  • Registratie: Februari 2001
  • Niet online
Heb je toegang tot de headers van de spamberichten, kun je kijken van welke mailservers die mail komt?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Het enige wat ik kan terugvinden is vanwaar ik de gebounce'te mail terug krijg.
Zou eigenlijk het originele bericht moeten hebben.

Ik heb gezien dat die er bij sommige is bijgesloten, zal kijken.

Maar stel ik achterhaal dat het bijvoorbeeld uit Timboektoe komt.....wat kan ik daarna daar aan doen?

Linux is free, when time is no money...but still I try


  • ericding
  • Registratie: Augustus 2002
  • Laatst online: 04-09 12:55

ericding

Altijd de eerste.

Het kan natuurlijk goed zijn dat iemand via een willekeurige SMTP-server mailtjes verstuurt, en in het veld "from" gewoon jullie adres invult. Op het eerste gezicht lijken de mailtjes dan bij jullie vandaan te komen. Dit is een erg simpele methode.
Als je zo'n origineel mailtje (incl. header) hebt, dan kan je kijken van welk IP-adres het af komt. Dan moet je dat even traceren naar de betreffende ISP, en een mailtje (met originele spam-mailtje) sturen naar de abuse@ van die ISP. En dan maar hopen dat die ISP de abusemelding serieus neemt...

  • kamerplant
  • Registratie: Juli 2001
  • Niet online
Soms wordt inderdaad de orginele mail inclusief headers meegezonden. Daar moet je inderdaad naar zoeken.

Als het blijkt dat het van je eigen netwerk/bedrijf komt kun je het zelf oplossen > Zoeken waar het vandaan komt en dat afsluiten.
Blijkt het iemand te zijn die het van buiten je bedrijf verzend kun je helaas er niet veel meer aan doen dan naar de desbetreffende ISP een abuse-mail te sturen en hopen dat het daar wordt aangepakt.

Afzenderadressen worden niet gecontroleerd en zijn vrij te faken, helaas.

🌞🍃


  • blackd
  • Registratie: Februari 2001
  • Niet online
Pjosch schreef op 09 October 2003 @ 10:09:
Maar stel ik achterhaal dat het bijvoorbeeld uit Timboektoe komt.....wat kan ik daarna daar aan doen?
Het gaat er allereerst om na te gaan of jij niet verantwoordelijk bent voor die spam, dat lijkt me de hoofdreden om te onderzoeken waar de spam vandaan komt.

Daarna kun je gaan kijken waar de spam dan wel vandaan komt, als de spam niet uit jouw netwerk komt. Je kunt mailservers laten controleren op open relay, en als deze inderdaad open relay zijn, kun je ze op blacklists laten zetten (denk aan ordb.org). Veel mailservers met antispam maatregelen kijken of de mailserver, waar ze een mailbericht van krijgen, op zo'n blacklist staat. Zodoende wordt mail van de open relay server zoveel mogelijk geweerd.

Daarnaast kun je een abuse mail sturen naar de beheerder van de IP range (kun je opzoeken in de RIPE en ARIN (e.a.) databases) of naar de provider van de host. Deze zullen hopelijk maatregelen treffen.

De kans is aanwezig dat de mail verstuurd wordt met een gespoofed From header, dat betekent dat het lijkt alsof de mail verstuurd is door jouw systemen, maar in feite geven de spamservers een foutief From: adres op, namelijk een van jouw mailboxen. Dit is overigens ook vaak het geval met bepaalde virussen.

Dit zou er zelfs toe kunnen leiden dat jij een aanklacht kan indienen tegen diegene die de spam verstuurd, aangezien ze jouw bedrijfsnaam in een slecht daglicht zetten. Maar of dat haalbaar is, weet ik niet precies. Het kan wellicht helpen om de problemen sneller / beter op te laten lossen door de admins dmv de abuse mails (abuse meldingen willen nog wel eens blijven liggen..).

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • igmar
  • Registratie: April 2000
  • Laatst online: 23-08 16:57

igmar

ISO20022

Pjosch schreef op 07 October 2003 @ 14:40:
Iets of iemand verstuurd namens het bedrijf waar ik werk spam de wereld in met niet-bestaande mailadressen uit ons domein.

Hoe kan ik achterhalen wie de spam "namens ons" verstuurd en wat kan ik er tegen doen?
Welkom in de wereld van de Direct Marketeers. Het probleem is een bekende (wij hebben d'r ook al een jaar last van), maar er is erg weinig aan te doen. Hier gebruiken de spammers niet-bestaande adressen, dus de bounces zelf komen gelukkig niet aan.

De meeste mail wordt verstuurd door US spammers, dus tenzij je d'r achter komt wie er echt achterzit is er niks aan te doen.

  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Bedankt Blackd,

Ik zal eens aan de slag gaan

Linux is free, when time is no money...but still I try


  • Pjosch
  • Registratie: November 2000
  • Laatst online: 02-06-2016

Pjosch

Moo Fighter (BVD)

Topicstarter
Ben al wat verder.

Via de tests bij http://trusontechnologies.com/services/spam_tester.php

erachter gekomen dat de relay niet helemaal dicht staat bij ons.
Wordt aan getimmerd nu....


Verder de headers van de originele berichten bekeken en daaruit bleek dat de originele spam niet vanaf onze exchange kwam.
Bijgevoegd een Message IDvan zo'n bericht.

70fd01c38e29$907d8818$7fa01068@kgbibvc

Helaas is KGBIBVC net zo' variable als hetgeen voor de @ staat :(

Linux is free, when time is no money...but still I try

Pagina: 1