[Exchange 2k] illegal forwarding

Pagina: 1
Acties:

  • xantos
  • Registratie: Juni 1999
  • Niet online
Kreeg net een telefoontje van onze provider dat we (bedrijf waar ik werkzaam ben) spam aan het versturen zouden zijn.

Het vreemde is dat we helemaal geen poorten van de mailserver hebben openstaan. Er wordt namelijk behalve interne mail geen mail direct afgeleverd. Alle mail van buiten wordt binnengehaald via een pop-account bij xs4all.

Is het mogelijk dat emails op een of andere manier stiekem geforward worden?

Ik zie namelijk wel iets vreemds in de message tracking center van exchange. Er wordt spam verstuurd naar accounts van xs4all. Normaal gesproken als er mail wordt afgeleverd via pop3 staat er in de log:

SMTP: Message submitted to advanced queuing
SMTP: Started message submission to advanced queue
SMTP: Message submitted to categorizer
SMTP: Message deliverd locally to xantos@bedrijf.nl
SMTP: Store driver: message deliverd locally to xantos@bedrijf.nl

Bij de spam staat er het volgende in de log:
SMTP: Started message submission to advanced queue
SMTP: Message submitted to categorizer
SMTP: Message deliverd locally to xantos@bedrijf.nl
SMTP: Store driver: message deliverd locally to xantos@bedrijf.nl
SMTP: Started Outbound Transfer of Message
Message transferred to smtp-out1.xs4all.nl through SMTP

:? :?

Zie je het verschil? Opeens gaat ie de mail nog eens forwarden naar xs4all. Verder staat er geen informatie bij!

  • xantos
  • Registratie: Juni 1999
  • Niet online
Overigens weet ik niet zeker of het versie 5.0 is. Dit versienummer zie ik namelijk als ik een telnet doe naar deze server op poort 25. Ik zie dan 'Microsoft ESMTP MAIL Service, Version 5.0.2195.6713' staan. De exchange system manager zegt dat het versie 6.0 is (build 6249.4 sp3).

Zoals je ziet ben ik geen exchange expert. Iemand anders misschien?

  • McMiGHtY
  • Registratie: December 1999
  • Laatst online: 18-02 10:48

McMiGHtY

- burp -

Heb je nog events in je eventvwr staan?

NEW - Het Grote - 2026 Tweakers Social Ride- Topic!


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:55
xantos schreef op 07 januari 2004 @ 14:18:
Kreeg net een telefoontje van onze provider dat we (bedrijf waar ik werkzaam ben) spam aan het versturen zouden zijn.
Je weet zeker dat er geen 25 open staat ? Dan heb je ergens een trojan draaien.

[ Voor 68% gewijzigd door StevenK op 07-01-2004 15:08 ]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

Er zijn voldoende virussen die tegenwoordig puur voor het verzenden van spam gemaakt worden. Als ze geinstalleerd zijn zoeken ze (niet via mail, maar gewone web of chat) contact met hun baasje om de mail en de verzend-lijsten op te halen, en gaan dan vrolijk aan de gang.
Je bent dus in dit geval helemaal geen open relay.
Overigens kan het ook nog zijn dat iemand "van binnen" tegen betaling jullie systeem gebruikt voor spammen, ik zie dat bij mijn dagelijks werk wel gebeuren binnen bijv. universiteiten en studenten-huisvesting.

The number of things that Arthur couldn't believe he was seeing was fairly large


Verwijderd

Versienummer geëdit :)

  • xantos
  • Registratie: Juni 1999
  • Niet online
thnx..


We hebben vandaag alle updates en fixes die er nog niet opstonden, geinstalleerd. Nu even afwachten of het probleem zich nog voordoet.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

Het kan ook zijn dat het vanaf een client komt waar een mailtrojan op draait(zelf gehad hier en dankzij F_J_K opgelost.

telnet commands to check ur mailserver

  • xantos
  • Registratie: Juni 1999
  • Niet online
Ik heb het probleem gevonden. Het schijnt een nare 'eigenschap' van Exchange te zijn waar niemand momenteel een oplossing voor heeft.

Zie voor meer informatie: http://groups.google.com/...vince%40mid.spamtraps.org :'( :'(

Ik ga toch maar eens mijn baas praten...

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:55
xantos schreef op 08 januari 2004 @ 13:28:
Ik heb het probleem gevonden. Het schijnt een nare 'eigenschap' van Exchange te zijn waar niemand momenteel een oplossing voor heeft.

Zie voor meer informatie: http://groups.google.com/...vince%40mid.spamtraps.org :'( :'(

Ik ga toch maar eens mijn baas praten...
De oplossing is dus duidelijk: geen POP3 connector gebruiken, maar (b)SMTP.

Trouwens, welke POP3 connector gebruik je eigenlijk ? Die van SBS of een 3rd party ?

Je zou misschien ook een andere 3rd party POP3 connector kunnen gebruiken ?

[ Voor 20% gewijzigd door StevenK op 08-01-2004 13:48 ]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • xantos
  • Registratie: Juni 1999
  • Niet online
die van SBS.. Voorlopig even geen pop3 connectors meer voor mij. We gaan over op SMTP hadden we zowieso al moeten doen. Bij deze dus een waarschuwing voor alle gebruikers van SBS die de standaard pop3-connector gebruiken!
Pagina: 1