optimist2003
Goto Top

Exchange 2003 (SBS) versendet SPAM

Mein Exchange versendet imme wieder SpamMails.

Wie gesagt.
Ein SBS mit Exchange2003.
Plötzlich werden in regelmäßigen Abständen, alle 1-2 Tage tausende Spam Mails versendet.
Als Relais werde ich nicht Mißbraucht. Habe ich von 2 Seiten getestet. Außerdem hole ich nicht per POP ab sondern es kommt alles direkt per SMTP rein.
Scheinbar liegt das Problem intern und zwar vom Server selbst.


So sieht das Server-Log aus:

01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@cinemagay.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20redazione@capitanata.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20ravlin@freenet.de 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20r@515.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20provveditorato@aslvco.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20psaviolo@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it
01.02.2010 12:3:23 GMT 82.106.21.138 User - SBS 192.168.0.1 20quipos@tin.it 1019 SBSVkS0gVzVIVvyVKmJ00000005@sbs.Copy-Fax.local 3 0 1542 50 2010-2-1 12:3:11 GMT 0 Version: 6.0.3790.3959 - - servizi@bprbari.it


Und so das SMTP-Log:


#Software: Microsoft Internet Information Services 6.0
#Version: 1.0
#Date: 2010-02-01 12:03:03
#Fields: date time c-ip cs-username s-sitename s-computername s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status sc-win32-status sc-bytes cs-bytes cs-host cs(User-Agent) cs(Cookie) cs(Referer)
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 220+Server+ready. 0 0 17 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 EHLO - sbs.###meinedomain.local### 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250-thunder.webmonic.net 0 0 24 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 AUTH - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 334+UGFzc3dvcmQ6 0 0 16 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 235+2.0.0+Authentication+successful 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 MAIL - FROM:<servizi@bprbari.it>+SIZE=1705 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.0+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 RCPT - TO:<raule1@libero.it> 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.1.5+Ok 0 0 12 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 DATA - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 354+End+data+with+<CR><LF>.<CR><LF> 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 250+2.0.0+Ok:+queued+as+4745E850006 0 0 35 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionCommand SMTPSVC1 SBS - 25 QUIT - - 0 0 4 0 - - - -
2010-02-01 12:03:03 86.59.107.35 OutboundConnectionResponse SMTPSVC1 SBS - 25 - - 221+2.0.0+Bye 0 0 13 0 - - - -
2010-02-01 12:03:09 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 EHLO - +User 250 0 311 9 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 MAIL - +FROM:<servizi@bprbari.it> 250 0 43 30 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciaap@provincia.ap.it> 250 0 42 39 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciale@partitodemocraticolecce.it> 250 0 53 50 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provinciatarantoeuropa@virgilio.it> 250 0 49 46 - - - -
2010-02-01 12:03:11 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20provveditorato@aslvco.it> 250 0 39 36 - - - -
2010-02-01 12:03:12 82.106.21.138 User SMTPSVC1 SBS 192.168.0.1 0 RCPT - +TO:<20psaviolo@tin.it> 250 0 30 27 - - - -

und dann geht das so weiter

Fast nur an ital. Adressen

Hijackthis hat nicht gefunden.

Nun bin ich nicht gerade der Exchange Guru und bitte um einen Tip wo ich ansetzen kann.
Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?


Vielen Dank für die Hilfe!

Content-ID: 134869

Url: https://administrator.de/contentid/134869

Ausgedruckt am: 25.11.2024 um 21:11 Uhr

nic7575
nic7575 01.02.2010 um 19:39:34 Uhr
Goto Top
Hast Du keine Firewall davor ? Sieht ein bischen so aus als ob da jemand nen Benutzernamen und Kennwort rausbekommen hat und sich nun am Server authentifiziert und versenden kann.

Kennwörter ändern ! Und nimm komplexe !
GuentherH
GuentherH 01.02.2010 um 21:00:06 Uhr
Goto Top
Hallo.

Vielleicht hat auch jemand eine Idee wie man das zumindest kurzfristig unterbinden kann?

Netzwerkverbindung zum Internet trennen

Wie es ausschaut, hast du ein offenes Relay - teste das einmal -> verwende diese Seite, und lass dich nicht von der 1. Seite täuschen, es geht dann in englischer Sprache weiter - http://www.rbl.jp/svcheck.php

LG Günther
optimist2003
optimist2003 01.02.2010 um 21:49:42 Uhr
Goto Top
Danke für die Antwort.

Nein ich habe kein offenes Relail.
Diese Seite habe ich schon verwendet.
Gerade nochmal getestet. Alles negativ.


Ich werde gleich morgen Früh alle Kenwörter neu setzten.

Grüße
optimist2003
optimist2003 04.02.2010 um 07:54:37 Uhr
Goto Top
Scheint gelöst zu sein.
Seit ein paar Tagen ist Ruhe.
war ein fatales Eigentoor.
Ich habe vor einiger Zeit einen Testuser angelegt.
Mit einfachem Benutzernamen und Passwort.
Danach habe ich vergessen diesen wieder zu löschen.
So schnell gaht das.

@nic7575 Danke für den Tip.

lg