chgr
Goto Top

Exchange - Seltsame Unzustellbar-Mails - Spamverdacht?

Hallo zusammen.

Ich betreibe zu Hause einen Exchange 03 auf W2k3 Server mit SP1 und allen Patches.
Der Exchange holt per Pop Sammler Mails von meinem Mailprovider ab und nutzt für den Versand als Smarthost ebenfalls den Mailprovider, sendet also nicht direkt.
Das funktioniert alles prima, inkl. Outlook Webaccess/ActiveSync, d.h. der Port 443 ist frei aus dem Internet, mehr nicht.

Nun erhalte ich seit heut morgen ungefähr jede Stunde eine aus meiner Sicht nicht gefälschte Mail an meinem interne Exchange Mailadresse (die von außen keine Mails empfangen kann) vom Systemadministrator mit seltsamen Unzustellbarkeits Mails, die ich natürlich selbst nie erstellt habe.

z.B.
Ihre Nachricht hat einige oder alle Empfänger nicht erreicht.

Betreff: ????? ? ??? ? ?????? ?? ???????
Gesendet am: 31.03.2008 10:47

Folgende Empfänger konnten nicht erreicht werden:

ozzy@sgaice.ru am 31.03.2008 13:21
Das E-Mail-System konnte diese Nachricht nicht übermitteln, ohne einen besonderen Grund dafür anzugeben. Überprüfen Sie die Adresse, und versuchen Sie es dann erneut. Wenn die Übermittlung nochmals fehlschlägt, wenden Sie sich an den Systemadministrator.
< sgaice.ru #5.0.0>

Absender und Betreff der Mail wechseln, Empfänger auch.
Kann mir jemand sagen, ob da mein Exchange als Spam-Server misbraucht wird?

Wo kann ich denn in welchem Log einsehen, wie viele Mails heute vom Exchange an wen schon versandt wurden?

Danke für alle Tipps!

Content-ID: 84346

Url: https://administrator.de/contentid/84346

Ausgedruckt am: 09.11.2024 um 01:11 Uhr

olli325
olli325 31.03.2008 um 15:38:05 Uhr
Goto Top
Hi,
habe heute auch ein paar seltsame Mailer-Daemons erhalten (Qmail unter Linux). Scheint wohl wieder irgend so eine Spam-Flut zu sein.... ;)

MfG

Olli
wiesi200
wiesi200 31.03.2008 um 15:42:17 Uhr
Goto Top
Bei mir ist's das selbe seit ca. 1 Woche mal mehr mal weniger.
Ich glaube da verschickt einer mit falschen Namen

Exchange 2003
olli325
olli325 31.03.2008 um 15:45:07 Uhr
Goto Top
Also mir ist erst heute Morgen aufgefallen....
43964
43964 31.03.2008 um 15:50:56 Uhr
Goto Top
Hab ich auch....zig Mails binnen weniger Stunden.
Das ganze schon seit Tagen!
olli325
olli325 31.03.2008 um 17:01:10 Uhr
Goto Top
Hi,
ganz aktuell, grad eben erhalten.... ;)
The original message was received at Mon, 31 Mar 2008 16:07:07 +0200 (CEST)
from reaktie17.xlserver.net [216.71.84.149]

   ----- The following addresses had permanent fatal errors -----
ntkcspam@xs4all.nl
    (reason: Service unavailable)
    (expanded from: ntkcspam@xs4all.nl)

   ----- Transcript of session follows -----
Can't deliver message: Error writing to ntkcspam's mailbox: Disc quota exceeded  
554 5.0.0 Service unavailable (69)

   ----- Message header follows -----

Return-Path: <xxxxxxxxxxx@xxxxxxxxx.de>
Received: from reaktie17.xlserver.net (reaktie17.xlserver.net [216.71.84.149])
        by mxdrop214.xs4all.nl (8.13.8/8.13.8) with ESMTP id m2VE75tc060641
        for <mailsvr@xs4all.nl>; Mon, 31 Mar 2008 16:07:07 +0200 (CEST)
        (envelope-from xxxxxxxxxxx@xxxxxxxxx.de)
Received: from 217.24.242.18 ([217.24.242.18])
        by reaktie17.xlserver.net (8.11.6/8.11.6) with ESMTP id m2VE6bc24346
        for <ntkc@kampeerclub.nl>; Mon, 31 Mar 2008 16:06:38 +0200
Message-ID: <000a01c89338$04daa1d6$e0486c86@wcgovy>
From: "dunstan harue" <xxxxxxxxxxx@xxxxxxxxx.de>  
To: <ntkc@kampeerclub.nl>
Subject: Rolex
Date: Mon, 31 Mar 2008 12:19:18 +0000
MIME-Version: 1.0
Content-Type: multipart/alternative;
        boundary="----=_NextPart_000_0007_01C89338.04D95D5D"  
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.3138
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.3198
X-XS4ALL-DNSBL-Checked: mxdrop214.xs4all.nl checked 216.71.84.149 against DNS blacklists
X-CNFS-Analysis: v=1.0 c=1 p=xx9FXkQOQg4DExDS0fYA:9
        p=SFuErorwcFLZp5z8Ms63pI1pwCMA:4 p=gLPq2rChAAAA:8
        p=WokMk1ThDfd2Gbly3FsA:9 p=lIpv9k8TrtOHaH6sn3sA:7
        p=lL4ElWCjn11HUBM2TQvwjdOlR5cA:4 a=m4e4BXGKRXEA:15
        a=oVr7mn2CTkGodtNmvF50Rw==:17 a=8y7tGHue6YMA:10 a=AfD3MYMu9mQA:10
X-Virus-Scanned: by XS4ALL Virus Scanner
X-XS4ALL-Spam-Score: 5.1 (*****) CMAE_1, T_CMAE_1_MD
X-XS4ALL-Spam: YES
Envelope-To: ntkcspam@xs4all.nl

   ----- Message body suppressed ----- 
51705
51705 31.03.2008 um 20:09:52 Uhr
Goto Top
Hallo chgr,

ist das ein SBS (mit POP3-Connector) oder ein Standard (mit ?)?

Grüße, Steffen
chgr
chgr 01.04.2008 um 08:43:27 Uhr
Goto Top
Hallo chgr,

ist das ein SBS (mit POP3-Connector) oder
ein Standard (mit ?)?

Grüße, Steffen

Ist ein Standard mit Native Pop3 Connector.

Was mich an den Unzustellbar Mails wundert, ist, dass sie nicht das Qmail Mailer daemon Format haben, sondern eben das Exchange Format. Die hatte ich im Sinne von Spam bisher nie bekommen.
Wen jemand meine Mailadresse als Absender benutzt, wer generiert denn dann die Unzustellbarmail? Doch der Mailserver, des Empfängers? Wenn der kein Exchange hat, warum sind dann die Mails bei mir im Systemadministator-Exchange-Format?

Noch eine grundsätzliche Frage:
In welchem Log o.ä. kann ich denn bei Exchange schauen, welche ausgehend Mails übermittelt wurden?
Ich möchte einfach mal kontrollieren, ob da massenhaft was versendet wird.
chgr
chgr 01.04.2008 um 08:47:45 Uhr
Goto Top
Also bei mir sieht der Header der Unzustellbar-Mail so aus:

Microsoft Mail Internet Headers Version 2.0
Received: from exchange ([192.168.100.4]) by meineexternedomain.de with Microsoft SMTPSVC(6.0.3790.3959);
Mon, 31 Mar 2008 21:33:49 +0200
Return-Path: <>
Delivered-To: 2-ebay@meineexternedomain.de
Received: (qmail 9914 invoked from network); 31 Mar 2008 21:33:10 +0200
Received: from mail.multitech.com (204.26.122.2)
by meineexternedomain.com with SMTP; 31 Mar 2008 21:33:10 +0200
From: postmaster@multitech.com
To: ebay@meineexternedomain.de
Date: Mon, 31 Mar 2008 14:33:09 -0500
MIME-Version: 1.0
Content-Type: multipart/report; report-type=delivery-status;
boundary="9B095B5ADSN=_01C8905A5C86691D00042431mail.multitech.c"
X-DSNContext: 335a7efd - 4460 - 00000001 - 80040546
Message-ID: <SoBJHsxPC0001a3f9@mail.multitech.com>
Subject: Delivery Status Notification (Failure)
X-Spam-Checker-Version: SpamAssassin 3.0.3 (2005-04-27) on
meineexternedomain.com
X-Spam-Level:
X-Spam-Status: No, score=0.2 required=2.5 tests=NO_REAL_NAME autolearn=no
version=3.0.3
X-OriginalArrivalTime: 31 Mar 2008 19:33:49.0015 (UTC) FILETIME=[249B1670:01C89366]

--9B095B5ADSN=_01C8905A5C86691D00042431mail.multitech.c
Content-Type: text/plain; charset=unicode-1-1-utf-7

--9B095B5ADSN=_01C8905A5C86691D00042431mail.multitech.c
Content-Type: message/delivery-status

--9B095B5ADSN=_01C8905A5C86691D00042431mail.multitech.c
Content-Type: text/rfc822-headers


--9B095B5ADSN=_01C8905A5C86691D00042431mail.multitech.c--


Sieht aus meiner Sicht so aus, als ob der SPAM per Pop3 Connector abgeholt wurde, oder?
Dann ist es also eingehender, nicht ausgehender SPAM, richtig?
51705
51705 01.04.2008 um 09:31:31 Uhr
Goto Top
Wenn du das Nachrichtentracking aktiviert hast, kannst du dort nachsehen. Einen weiter Möglichkeit wäre vorübergehend die ausgehenden Mails zu deaktivieren und dann zu prüfen, was sich so in der Warteschlage befindet.

Der SBS POP3-Connector vom SBS (so ähnlich scheint der Native POP3 Connector auch zu arbeiten) hat(te) einen Bug, wobei Mails mit mehreren Adressen im 'Send to' Feld wiederholt an die dort aufgeführten Adressen gesendet wurden.

Grüße, Steffen
chgr
chgr 01.04.2008 um 09:42:22 Uhr
Goto Top

Der SBS POP3-Connector vom SBS (so
ähnlich scheint der Native POP3
Connector auch zu arbeiten) hat(te) einen
Bug, wobei Mails mit mehreren Adressen im
'Send to' Feld wiederholt an die
dort aufgeführten Adressen gesendet
wurden.


Heißt das, dass mein PopCon als SPAM Versender fungiert hat?
Gibts da nen Fix?

Nachrichtentracking... wo kann ich das aktivieren?
Dani
Dani 08.04.2008 um 14:36:08 Uhr
Goto Top
Moin @all,
das sind klare SPAM-Mails. Denn ich denke den Relaytest für deinen Exchangeserver ist negativ ausgefallen. Bei uns laufen täglich davon 100erte davon auf. Wir haben inzwischen einen Filter im Spamprogramm auf die .ru Adressen gesetzt. Somit werden 95% davon erschlagen. face-smile

Aber bitte schnellsten testen, ob duch wirklich kein Relay bist!!
Testsite: http://www.abuse.net/relay.html


Grüße
Dani
aschinnerl
aschinnerl 29.04.2008 um 21:26:56 Uhr
Goto Top
Ich bekomme genau die gleichen Mails.

Habe auch einen SBS und hole meine Mails mit POPCon.

Seit ca. 1 Woche wird es aber weniger.
derlekker
derlekker 30.04.2008 um 07:40:23 Uhr
Goto Top
Servus,

das ist NDR-Spamming....

...Eure E-Maildomains werden zum Spammen benutzt. Und die NDR gehen zurück an die Domain und nicht an die IP-Adressen. Daher bekommt ihr diese unzustellbarkeitsnachrichten...

Für weitere Informationen besucht mal die Webseite Exchange Frank... face-smile..

Gruß