Exchange 2003 (SBS) versendet SPAM
Mein Exchange versendet imme wieder SpamMails.
Wie gesagt.
Ein SBS mit Exchange2003.
Plötzlich werden in regelmäßigen Abständen, alle 1-2 Tage tausende Spam Mails versendet.
Als Relais werde ich nicht Mißbraucht. Habe ich von 2 Seiten getestet. Außerdem hole ich nicht per POP ab sondern es kommt alles direkt per SMTP rein.
Scheinbar liegt das Problem intern und zwar vom Server selbst.
So sieht das Server-Log aus:
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@cinemagay.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@capitanata.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20ravlin@freenet.de 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20r@515.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20provveditorato@aslvco.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20psaviolo@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20quipos@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
Und so das SMTP-Log:
#Software: Microsoft Internet Information Services 6.0
#Version: 1.0
#Date: 2010-02-01 12:03:03
#Fields: date time c-ip cs-username s-sitename s-computername s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status sc-win32-status sc-bytes cs-bytes cs-host cs(User-Agent) cs(Cookie) cs(Referer)
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 220+Server+ready. 0 0 17 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 EHLO - sbs.###meinedomain.local### 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250-thunder.webmonic.net 0 0 24 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 AUTH - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 334+UGFzc3dvcmQ6 0 0 16 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 235+2.0.0+Authentication+successful 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 MAIL - FROM:<servizi@bprbari.it>+SIZE=1705 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.0+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 RCPT - TO:<raule1@libero.it> 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.5+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 DATA - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 354+End+data+with+<CR><LF>.<CR><LF> 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.0.0+Ok:+queued+as+4745E850006 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 QUIT - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 221+2.0.0+Bye 0 0 13 0 - - - -
2010-02-01 12:03:09 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 EHLO - +User 250 0 311 9 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 MAIL - +FROM:<servizi@bprbari.it> 250 0 43 30 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciaap@provincia.ap.it> 250 0 42 39 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciale@partitodemocraticolecce.it> 250 0 53 50 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciatarantoeuropa@virgilio.it> 250 0 49 46 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provveditorato@aslvco.it> 250 0 39 36 - - - -
2010-02-01 12:03:12 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20psaviolo@tin.it> 250 0 30 27 - - - -
und dann geht das so weiter
Fast nur an ital. Adressen
Hijackthis hat nicht gefunden.
Nun bin ich nicht gerade der Exchange Guru und bitte um einen Tip wo ich ansetzen kann.
Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?
Vielen Dank für die Hilfe!
Wie gesagt.
Ein SBS mit Exchange2003.
Plötzlich werden in regelmäßigen Abständen, alle 1-2 Tage tausende Spam Mails versendet.
Als Relais werde ich nicht Mißbraucht. Habe ich von 2 Seiten getestet. Außerdem hole ich nicht per POP ab sondern es kommt alles direkt per SMTP rein.
Scheinbar liegt das Problem intern und zwar vom Server selbst.
So sieht das Server-Log aus:
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@cinemagay.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@capitanata.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20ravlin@freenet.de 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20r@515.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20provveditorato@aslvco.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20psaviolo@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20quipos@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
Und so das SMTP-Log:
#Software: Microsoft Internet Information Services 6.0
#Version: 1.0
#Date: 2010-02-01 12:03:03
#Fields: date time c-ip cs-username s-sitename s-computername s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status sc-win32-status sc-bytes cs-bytes cs-host cs(User-Agent) cs(Cookie) cs(Referer)
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 220+Server+ready. 0 0 17 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 EHLO - sbs.###meinedomain.local### 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250-thunder.webmonic.net 0 0 24 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 AUTH - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 334+UGFzc3dvcmQ6 0 0 16 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 235+2.0.0+Authentication+successful 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 MAIL - FROM:<servizi@bprbari.it>+SIZE=1705 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.0+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 RCPT - TO:<raule1@libero.it> 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.5+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 DATA - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 354+End+data+with+<CR><LF>.<CR><LF> 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.0.0+Ok:+queued+as+4745E850006 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 QUIT - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 221+2.0.0+Bye 0 0 13 0 - - - -
2010-02-01 12:03:09 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 EHLO - +User 250 0 311 9 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 MAIL - +FROM:<servizi@bprbari.it> 250 0 43 30 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciaap@provincia.ap.it> 250 0 42 39 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciale@partitodemocraticolecce.it> 250 0 53 50 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciatarantoeuropa@virgilio.it> 250 0 49 46 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provveditorato@aslvco.it> 250 0 39 36 - - - -
2010-02-01 12:03:12 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20psaviolo@tin.it> 250 0 30 27 - - - -
und dann geht das so weiter
Fast nur an ital. Adressen
Hijackthis hat nicht gefunden.
Nun bin ich nicht gerade der Exchange Guru und bitte um einen Tip wo ich ansetzen kann.
Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?
Vielen Dank für die Hilfe!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 134869
Url: https://administrator.de/contentid/134869
Ausgedruckt am: 25.11.2024 um 21:11 Uhr
4 Kommentare
Neuester Kommentar
Hallo.
Netzwerkverbindung zum Internet trennen
Wie es ausschaut, hast du ein offenes Relay - teste das einmal -> verwende diese Seite, und lass dich nicht von der 1. Seite täuschen, es geht dann in englischer Sprache weiter - http://www.rbl.jp/svcheck.php
LG Günther
Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?
Netzwerkverbindung zum Internet trennen
Wie es ausschaut, hast du ein offenes Relay - teste das einmal -> verwende diese Seite, und lass dich nicht von der 1. Seite täuschen, es geht dann in englischer Sprache weiter - http://www.rbl.jp/svcheck.php
LG Günther