gelöst Exchange 2003 (SBS) versendet SPAM

Mitglied: optimist2003

optimist2003 (Level 1) - Jetzt verbinden

01.02.2010 um 16:15 Uhr, 7737 Aufrufe, 4 Kommentare

Mein Exchange versendet imme wieder SpamMails.

Wie gesagt.
Ein SBS mit Exchange2003.
Plötzlich werden in regelmäßigen Abständen, alle 1-2 Tage tausende Spam Mails versendet.
Als Relais werde ich nicht Mißbraucht. Habe ich von 2 Seiten getestet. Außerdem hole ich nicht per POP ab sondern es kommt alles direkt per SMTP rein.
Scheinbar liegt das Problem intern und zwar vom Server selbst.


So sieht das Server-Log aus:

01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20reda###e@cinemagay.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20reda###e@capitanata.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20ravlin@freenet.de 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20r@515.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20provveditorato@aslvco.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20psaviolo@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20quipos@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it


Und so das SMTP-Log:


#Software: Microsoft Internet Information Services 6.0
#Version: 1.0
#Date: 2010-02-01 12:03:03
#Fields: date time c-ip cs-username s-sitename s-computername s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status sc-win32-status sc-bytes cs-bytes cs-host cs(User-Agent) cs(Cookie) cs(Referer)
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 220+Server+ready. 0 0 17 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 EHLO - sbs.###meinedomain.local### 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250-thunder.webmonic.net 0 0 24 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 AUTH - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 334+UGFzc3dvcmQ6 0 0 16 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 235+2.0.0+Authentication+successful 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 MAIL - FROM:<servizi@bprbari.it>+SIZE=1705 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.0+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 RCPT - TO:<raule1@libero.it> 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.5+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 DATA - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 354+End+data+with+<CR><LF>.<CR><LF> 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.0.0+Ok:+queued+as+4745E850006 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 QUIT - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 221+2.0.0+Bye 0 0 13 0 - - - -
2010-02-01 12:03:09 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 EHLO - +User 250 0 311 9 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 MAIL - +FROM:<servizi@bprbari.it> 250 0 43 30 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciaap@provincia.ap.it> 250 0 42 39 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciale@partitodemocraticolecce.it> 250 0 53 50 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciatarantoeuropa@virgilio.it> 250 0 49 46 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provveditorato@aslvco.it> 250 0 39 36 - - - -
2010-02-01 12:03:12 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20psaviolo@tin.it> 250 0 30 27 - - - -

und dann geht das so weiter

Fast nur an ital. Adressen

Hijackthis hat nicht gefunden.

Nun bin ich nicht gerade der Exchange Guru und bitte um einen Tip wo ich ansetzen kann.
Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?


Vielen Dank für die Hilfe!
Mitglied: nic7575
01.02.2010 um 19:39 Uhr
Hast Du keine Firewall davor ? Sieht ein bischen so aus als ob da jemand nen Benutzernamen und Kennwort rausbekommen hat und sich nun am Server authentifiziert und versenden kann.

Kennwörter ändern ! Und nimm komplexe !
Bitte warten ..
Mitglied: GuentherH
01.02.2010 um 21:00 Uhr
Hallo.

Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?

Netzwerkverbindung zum Internet trennen

Wie es ausschaut, hast du ein offenes Relay - teste das einmal -> verwende diese Seite, und lass dich nicht von der 1. Seite täuschen, es geht dann in englischer Sprache weiter - http://www.rbl.jp/svcheck.php

LG Günther
Bitte warten ..
Mitglied: optimist2003
01.02.2010 um 21:49 Uhr
Danke für die Antwort.

Nein ich habe kein offenes Relail.
Diese Seite habe ich schon verwendet.
Gerade nochmal getestet. Alles negativ.


Ich werde gleich morgen Früh alle Kenwörter neu setzten.

Grüße
Bitte warten ..
Mitglied: optimist2003
04.02.2010 um 07:54 Uhr
Scheint gelöst zu sein.
Seit ein paar Tagen ist Ruhe.
war ein fatales Eigentoor.
Ich habe vor einiger Zeit einen Testuser angelegt.
Mit einfachem Benutzernamen und Passwort.
Danach habe ich vergessen diesen wieder zu löschen.
So schnell gaht das.

@nic7575 Danke für den Tip.

lg
Bitte warten ..
Heiß diskutierte Inhalte
Benchmarks
M.2 SSD und RAM zu langsam
solved MarkowitschQuestionBenchmarks22 Comments

Hallo zusammen, ich habe mir folgenden PC zusammengestellt : MB: ASUS - ROG Strix Z490-E Gaming Mainboard (90MB12P0-M0EAY0) CPU: ...

Databases
SQL Null Abfrage
solved newit1QuestionDatabases18 Comments

Hallo zusammen, ich versuche eine CSV in meine Datenbank zu importieren. Das klappt auch. Die CSV hat folgendes Format: ...

Routers & Routing
OPNSense statt Endian Firewall
hannes.hutmacherQuestionRouters & Routing14 Comments

Hallo zusammen, wir setzen hinter der pfSense, die die direkt am Internet hängt, noch eine Endian Firewall ein. Dazwischen ...

Peripherals
Suchen Outdoor Wandler von LWL auf Cat 7 Kabel
solved pavelruQuestionPeripherals13 Comments

Hallo Zusammen, wir suchen einen Outdoor Konverter welcher von einem kommenden LWL Kabel auf CAT 7 Lan Kabel weiter ...

Windows 10
Amazon-Werbung im MS Edge Chromium
emeriksQuestionWindows 1012 Comments

Hi, habe hier ein Win10 Pro. Seit ca. 2-3 Wochen habe ich gelegentlich den Effekt, dass beim Suchen im ...

Routers & Routing
VPN mit zweiter Fritzbox hinter einer 7590
Eagle69QuestionRouters & Routing11 Comments

Hallo zusammen, ich habe folgendes Problem. Auf der einen Seite steht ein Router von Bintec, dass Model BI.IP+ (vergleichbar ...

Ähnliche Inhalte
Exchange Server
Exchange 2003 SMTP Connector sendet SPAM
Philbo69FrageExchange Server11 Kommentare

Hallo zusammen, ich habe ein Problem das über den SMTP Connector von einem SBS 2003 mit Exchange Spammail versendet ...

Outlook & Mail
Outlook versendet verspätet
gelöst slanskyFrageOutlook & Mail5 Kommentare

Hallo, ich habe heute einen komischen Fall gehabt mit Outlook. Hier erst mal die Umgebung Server: Win2012RS mit Exchange ...

DSL, VDSL

Telekom versendet automatische Kündigungen

VoiperErfahrungsberichtDSL, VDSL11 Kommentare

Hallo Zusammen, wer aktuell noch mit einem älteren Anlagenanschluss (Business Basic Complete Premium ö.Ä.) unterwegs ist, könnte dieser Tage ...

Exchange Server

Exchange SPAM-Schutz

padimonuFrageExchange Server11 Kommentare

Hallo Zusammen, wir sind auf der Suche nach einem neuen SPAM Schutz für den MS Exchange. Hier die Eckdaten: ...

E-Mail

Spam Mailheader Analyse

SeaStormFrageE-Mail3 Kommentare

Hallo zusammen, wir bekommen seit ein paar Tagen immer wieder Spam Mails, die interessanterweise "von unserer" Domain kommen, aber ...

E-Mail

Spam zum Freitag

Ex0r2k16InformationE-Mail2 Kommentare

Hier mal eine echte Perle: Das "All Rights Reserved" made my day :D

Neue Fragen
Administrator Magazin
11 | 2020 Virtualisierung ist aus der IT nicht mehr wegzudenken. In der November-Ausgabe des IT-Administrator Magazins dreht sich der Schwerpunkt um das Thema "Server- und Storage-Virtualisierung". Darin erfahren Sie, wie sich die Virtualisierungstechnologie entwickelt hat, welche Varianten es im Bereich Server und Speicher gibt und wie ...
Neue Beiträge
Neue Jobangebote
Server- und Storage-VirtualisierungServer- und Storage-VirtualisierungBerechtigungs- und IdentitätsmanagementBerechtigungs- und IdentitätsmanagementWebdienste und -serverWebdienste und -serverDatenbankenDatenbankenMonitoring & SupportMonitoring & SupportHybrid CloudHybrid Cloud