07 NOV 2013 11:38:32 failed smtp login from IPAddresse
Hallo Kollegen und Kolleginnen ,
kurz die Problembeschreibung:
auf unseren Mailserver wird ueber smtp versucht sich Zugriff zu verschaffen, von einer IP aus Dubai, ohne Authentifizierung .
Nach 3maligen versuch blockt der Mailserver fuer 10 min die IP, danach erfolgt der naechste Versuch das geht schon seit
1/2 Tag so.
Ich hatte dann die Faxen dicke und hab die IP auf der Firewall geblockt.
Dann war ruhe .... dachte ich...
Anruf aus unserem Dubai Office " hier geht nichts mehr..."
Huch hab ich das Dubai Office ausgesperrt ? Die Dubaimitarbeiter haben alle einen Mailaccount von denen kann diese unauthentifizierte Anfrage eigentlich nicht kommen.
Jedoch benutzen Sie ein "shared office" teilen sich also ein Buerogebaeude , mit anderen Firmen.
Ein whois auf die IP ergab dann das es sich um "Emirates Telecomunication Corporate" handelt, ein nmap ergab nur das saemtliche ports filtered Status haben.
Also kein Open Relay e.t.c.
Ich hab dann die Rechner aus Dubai ueberprueft und keine Anhaltspunkte dafuer gefunden das diese in irgendeiner Form kompromittiert sein koennten.
Ergo: Irgendjemand aus dem Gebaeude / oder vielleicht der Admin hinter dem Router ?? versucht sich bei uns einzuloggen b.z.w ein Rechner dort wird missbraucht.
Hab auch in den Firewall logs gesehen das auch andere IP Adressen aus unserem Netzwerk gescannt wurden, jedoch von der Firewall verworfen.
Aber smtp ist auf , daher versucht der Penner das ueber smtp.
Hab dann an den Dubaiprovider geschrieben, aber wie man sich denken kann interessiert die das nicht wirklich.
Meine Idee waere jetzt hinter die Firewall von denen zu kommen um den Stoerenfried ausfindig zu machen, aber so ganz legal ist das dann auch nicht.
Obwohl, hier kriegt man ja keinen Kartoffelsack ueber den Kopp...
Frage : Was also tun ?
Gruss
kurz die Problembeschreibung:
auf unseren Mailserver wird ueber smtp versucht sich Zugriff zu verschaffen, von einer IP aus Dubai, ohne Authentifizierung .
Nach 3maligen versuch blockt der Mailserver fuer 10 min die IP, danach erfolgt der naechste Versuch das geht schon seit
1/2 Tag so.
Ich hatte dann die Faxen dicke und hab die IP auf der Firewall geblockt.
Dann war ruhe .... dachte ich...
Anruf aus unserem Dubai Office " hier geht nichts mehr..."
Huch hab ich das Dubai Office ausgesperrt ? Die Dubaimitarbeiter haben alle einen Mailaccount von denen kann diese unauthentifizierte Anfrage eigentlich nicht kommen.
Jedoch benutzen Sie ein "shared office" teilen sich also ein Buerogebaeude , mit anderen Firmen.
Ein whois auf die IP ergab dann das es sich um "Emirates Telecomunication Corporate" handelt, ein nmap ergab nur das saemtliche ports filtered Status haben.
Also kein Open Relay e.t.c.
Ich hab dann die Rechner aus Dubai ueberprueft und keine Anhaltspunkte dafuer gefunden das diese in irgendeiner Form kompromittiert sein koennten.
Ergo: Irgendjemand aus dem Gebaeude / oder vielleicht der Admin hinter dem Router ?? versucht sich bei uns einzuloggen b.z.w ein Rechner dort wird missbraucht.
Hab auch in den Firewall logs gesehen das auch andere IP Adressen aus unserem Netzwerk gescannt wurden, jedoch von der Firewall verworfen.
Aber smtp ist auf , daher versucht der Penner das ueber smtp.
Hab dann an den Dubaiprovider geschrieben, aber wie man sich denken kann interessiert die das nicht wirklich.
Meine Idee waere jetzt hinter die Firewall von denen zu kommen um den Stoerenfried ausfindig zu machen, aber so ganz legal ist das dann auch nicht.
Obwohl, hier kriegt man ja keinen Kartoffelsack ueber den Kopp...
Frage : Was also tun ?
Gruss
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 221423
Url: https://administrator.de/forum/07-nov-2013-11-38-32-failed-smtp-login-from-ipaddresse-221423.html
Ausgedruckt am: 22.12.2024 um 05:12 Uhr
8 Kommentare
Neuester Kommentar
Sei Dir mal da nicht so sicher.
Frage : Was also tun ?
Als erstes sicherstellen, daß da kein Dößpaddel einafch eine falsche Konfiguration auf seiner Kiste hat.
Arbeiten die Mitarbeiter in Dubai auf von euch administrierten Kisten oder fremdadministrierten Kisten? Man könnte die als "Brückenkopf" mißbrauchen, um sich da mal umzuschauen, mit der Gefahr, daß man einen ### lostreten könnte.
Für Dein Problem am sinnvollsten wäre es, die Mailabwicklung der Mitarbeiter über ein VPN abzufackeln, so daß die gar nicht von außen mit Authentifikation.
Stell außerdem die smtp-geschichte auf SSL-Zertifikate um und gut is.
lks
Zitat von @Alchimedes:
Die haben die gesamte Bueroetage abgeklemmt... < HILFE ich krieg keine Luft mehr ist das Geil.
Die haben die gesamte Bueroetage abgeklemmt... < HILFE ich krieg keine Luft mehr ist das Geil.
Und euer Office traut sich nicht euch zu sagen, daß sie "kein Internet" mehr haben? Oder sind das welche, die dann solange tatenlos im Büro rumsitzen, bis sie wieder Inetrnet bekommen.
lks