Toon posts:

[exchange2k] Diagnostic logging

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een exchange server in een bedrijfsnetwerk.
Sinds enkele dagen staat mijn que en badmail directory vol met mail die geen normale mail is.
Nu kan dit van een besmette clientpc komen, van een andere server, van de e2k server zelf of via een vpn zelfs van een zusterkantoor of hoofdkantoor komen.

Nu wil ik via diagnostic logging (of als jullie een beter idee hebben iets anders) erachter zien te komen wat het hostip of naam is van de server/client die deze mail naar mijn mailserver stuurd.
In de dikke echange bijbel die ik hier heb, gaan ze niet zo diep uiteraard.

Heeft iemand een tip of link, waar zoiets uitgelegd wordt?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
op je virtual smtp server even 'enable logging' aanvinken :?

system manager>>dan server>dan protocols>smtp server>properties, dan enable

dan krijg je iig alle inkomende mailtjes te zien (waar ze vandaan komen igg)

A wise man's life is based around fuck you


  • mutsje
  • Registratie: September 2000
  • Laatst online: 26-08 10:05

mutsje

Certified Prutser

mailtje openen in outlook200X dan naar View > Options > zie je bij internet headers soortgelijke informatie staan.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
Microsoft Mail Internet Headers Version 2.0
Received: from hotmail.com ([65.54.185.22]) by security.datacrash.net with Microsoft SMTPSVC(6.0.3790.0);
     Tue, 13 Jul 2004 21:09:10 +0200
Received: from mail pickup service by hotmail.com with Microsoft SMTPSVC;
     Tue, 13 Jul 2004 12:08:48 -0700
Received: from 80.56.124.10 by by15fd.bay15.hotmail.msn.com with HTTP;
    Tue, 13 Jul 2004 19:08:47 GMT
X-Originating-IP: [80.56.124.10]
X-Originating-Email: [xxxxxxxxxxx@hotmail.com]
X-Sender: xxxxxxxxxxx@hotmail.com
From: "xxxxxxxxxx data" <xxxxxxxxxxxxxx@hotmail.com>
To: xxxxxxxxxxxxxxx@datacrash.net
Bcc: 
Subject: windows 2003 roaming profiles
Date: Tue, 13 Jul 2004 21:08:47 +0200
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-1; format=flowed
Message-ID: <BAY15-F22BvL8my00Ta0000a1cb@hotmail.com>
X-OriginalArrivalTime: 13 Jul 2004 19:08:48.0117 (UTC) FILETIME=[D3717A50:01C4690C]
Return-Path: xxxxxxxxxxxxx@hotmail.com

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
mutsje schreef op 04 augustus 2004 @ 19:49:
mailtje openen in outlook200X dan naar View > Options > zie je bij internet headers soortgelijke informatie staan.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
Microsoft Mail Internet Headers Version 2.0
Received: from hotmail.com ([65.54.185.22]) by security.datacrash.net with Microsoft SMTPSVC(6.0.3790.0);
     Tue, 13 Jul 2004 21:09:10 +0200
Received: from mail pickup service by hotmail.com with Microsoft SMTPSVC;
     Tue, 13 Jul 2004 12:08:48 -0700
Received: from 80.56.124.10 by by15fd.bay15.hotmail.msn.com with HTTP;
    Tue, 13 Jul 2004 19:08:47 GMT
X-Originating-IP: [80.56.124.10]
X-Originating-Email: [xxxxxxxxxxx@hotmail.com]
X-Sender: xxxxxxxxxxx@hotmail.com
From: "xxxxxxxxxx data" <xxxxxxxxxxxxxx@hotmail.com>
To: xxxxxxxxxxxxxxx@datacrash.net
Bcc: 
Subject: windows 2003 roaming profiles
Date: Tue, 13 Jul 2004 21:08:47 +0200
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-1; format=flowed
Message-ID: <BAY15-F22BvL8my00Ta0000a1cb@hotmail.com>
X-OriginalArrivalTime: 13 Jul 2004 19:08:48.0117 (UTC) FILETIME=[D3717A50:01C4690C]
Return-Path: xxxxxxxxxxxxx@hotmail.com
ja maar hij kijkt niet in outlook :?

A wise man's life is based around fuck you


Verwijderd

Topicstarter
zwelgje schreef op 04 augustus 2004 @ 19:49:
ja maar hij kijkt niet in outlook :?
Correct. Het is of een worm op mijn lokale netwerk. of de mailserver is gehacked.
Maar een relayserver is het niet, aangezien relaychecks niks geven. (en heeft jaren goed gedraaid)
De uitgaande mailque staat dus vol (in de exchange admin tool)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 04 augustus 2004 @ 23:32:
[...]


Correct. Het is of een worm op mijn lokale netwerk. of de mailserver is gehacked.
Maar een relayserver is het niet, aangezien relaychecks niks geven. (en heeft jaren goed gedraaid)
De uitgaande mailque staat dus vol (in de exchange admin tool)
je kan ook de microsoft netwerkmonitor installleren (zit in 2000/2003 server) om te kijken wat er over de lijn gaat

A wise man's life is based around fuck you


Verwijderd

Topicstarter
zwelgje schreef op 05 augustus 2004 @ 06:39:
je kan ook de microsoft netwerkmonitor installleren (zit in 2000/2003 server) om te kijken wat er over de lijn gaat
Is een klein netwerkje hier. Het ding is dus ook een DC, file server, printserver, DNS/WINS server, DHCP server etc.
Wordt een beetje veel verkeer denk ik :'(

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

filter de zooi uit... Ethereal kan het een stuk beter als de ingebakken gecastreerde netwerkmonitor van 2k.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Verwijderd schreef op 04 augustus 2004 @ 23:32:
[...]


Correct. Het is of een worm op mijn lokale netwerk. of de mailserver is gehacked.
Maar een relayserver is het niet, aangezien relaychecks niks geven. (en heeft jaren goed gedraaid)
De uitgaande mailque staat dus vol (in de exchange admin tool)
wat ik merk is dat ze vaak spammen dmv het auth gedeelte in exchange zorg dus dat je dat heb uitstaan.
met andere woorden.. als jij het guest account hebt aanstaan kunnen ze via het internet met username passwd guest guest email versturen..

Verwijderd

Topicstarter
Verwijderd schreef op 07 augustus 2004 @ 10:21:
[...]
wat ik merk is dat ze vaak spammen dmv het auth gedeelte in exchange zorg dus dat je dat heb uitstaan.
met andere woorden.. als jij het guest account hebt aanstaan kunnen ze via het internet met username passwd guest guest email versturen..
Dat was het inderdaad. Collega had het guest account aangezet omdat dat wel makkelijk was voor een bezoeker om data naar de fileserver weg te schrijven.
Een dure les dus. (hopen dat we nog niet op blacklists staan, aangezien we geen smarthost gebruiken)
Ramon bedankt _/-\o_

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 10 augustus 2004 @ 11:35:
[...]


Dat was het inderdaad. Collega had het guest account aangezet omdat dat wel makkelijk was voor een bezoeker om data naar de fileserver weg te schrijven.
Een dure les dus. (hopen dat we nog niet op blacklists staan, aangezien we geen smarthost gebruiken)
Ramon bedankt _/-\o_
leest die collega geen MS security bulletins ofzo :? das gewoon een bekend probleem dat dit kan gebeuren

naja, case closed, en een wijze les is geleerd..

A wise man's life is based around fuck you

Pagina: 1