snagless
Goto Top

Login in Yahoo WebMail nicht mehr möglich

Hallo liebe Kollegen,

ich habe bei einem Kunden folgendes Problem:

Kunde benutzt auf allen Arbeitsplätzen einen Yahoo-Mail Account auf den via Yahoo-Webmail zugegriffen wird. Seit ein paar Tagen kommt überall folgende Fehlermeldung:

"As of November 1st, 2021 Yahoo’s suite of services will no longer be accessible from mainland China. Yahoo products and services remain unaffected in all other global locations. We thank you for your support and readership."

Ausgegeben wird das von folgender URL: https://de.yahoo.com/

Das Netz besteht aus einer Fritte und einem Windows Server 2016 STD, der als DC betrieben wird. Im Netzwerk wird der WS als DNS genutzt.

Löscht man die Cookies und den DNS-Cache auf den PC kommt folgende Anzeige:

"Yahoo ist Teil der Yahoo MarkenfamilieDie Websites und Apps, die wir betreiben und verwalten, einschließlich Yahoo und AOL, sowie unser digitaler Werbedienst Yahoo Advertising.Yahoo Markenfamilie. blablabla" - da kann man dann Zustimmten und danach kommt wieder obiger Hinweis.

Der Kunde sitzt in Deutschland und hat ein ganz normalen Telekom DSL Anschluss. In der Fritte hab ich schon von Provider DNS auf 8.8.8.8 und 8.8.4.4. umgestellt, keine Änderung. An anderen Standorten tritt das Problem nicht auf, daher denke ich das muss ja irgendwas mit dem lokalen Netzwerk sein?

Irgend Jemand eine Idee?

Die 2 gängigen Lösungen will der Kunde nicht hören:

1. Yahoo meiden
2. Ein Mail Programm benutzen ???

Zum Test hab ich Yahoo mal in TB konfiguriert, läuft ohne Probleme, am gleichen Standort - mir fällt da nix mehr ein.

Content-Key: 41627774141

Url: https://administrator.de/contentid/41627774141

Printed on: April 27, 2024 at 10:04 o'clock

Member: nEmEsIs
nEmEsIs Oct 21, 2023 at 07:14:37 (UTC)
Goto Top
Hi

Hat sich der Kunde was eingefangen ? Zb ein Addon im Browser was den Verkehr umleitet?

Klingt ein wenig danach wenn es im TB geht.

Mit freundlichen Grüßen Nemesis
Member: Snagless
Snagless Oct 21, 2023 at 07:25:35 (UTC)
Goto Top
Zitat von @nEmEsIs:

Hat sich der Kunde was eingefangen ? Zb ein Addon im Browser was den Verkehr umleitet?
Klingt ein wenig danach wenn es im TB geht.

Hallo Nemesis,

ich denke eher nein - es versagt in jedem Browser (FF, Chrome und Edge) und es versagt auch wenn man das auf Geräten testet wo gar nicht gearbeitet wird. z.B. dem Server und einer Hyper-V Maschine. Wenn er sich was eingefangen hätte dann sollte ja einige Maschinen betroffen sein und nicht ausnahmslos alle.
Member: radiogugu
radiogugu Oct 21, 2023 updated at 07:29:03 (UTC)
Goto Top
Moin.

Zitat von @Snagless:
Das Netz besteht aus einer Fritte und einem Windows Server 2016 STD, der als DC betrieben wird. Im Netzwerk wird der WS als DNS genutzt.Der Kunde sitzt in Deutschland und hat ein ganz normalen Telekom DSL Anschluss.

und

In der Fritte hab ich schon von Provider DNS auf 8.8.8.8 und 8.8.4.4. umgestellt, keine Änderung. An anderen > Standorten tritt das Problem nicht auf, daher denke ich das muss ja irgendwas mit dem lokalen Netzwerk sein?

Spielen ja gegeneinander. Welche DNS Server sind denn im DC als Weiterleitung konfiguriert? Es ist durchaus empfohlen die DNS Server des Providers zu verwenden.

Edit: Tritt das Problem mit jedem Webbrowser auf? < Ich war zu spät

Der Kollege @nEmEsIs könnte recht haben, dass ein Addon in Edge beispielsweise hier das Problem verursacht.

Gruß
Marc
Member: tech-flare
tech-flare Oct 21, 2023 at 07:44:47 (UTC)
Goto Top
Zitat von @Snagless:

Zitat von @nEmEsIs:

Hat sich der Kunde was eingefangen ? Zb ein Addon im Browser was den Verkehr umleitet?
Klingt ein wenig danach wenn es im TB geht.

Hallo Nemesis,

ich denke eher nein - es versagt in jedem Browser (FF, Chrome und Edge) und es versagt auch wenn man das auf Geräten testet wo gar nicht gearbeitet wird. z.B. dem Server und einer Hyper-V Maschine. Wenn er sich was eingefangen hätte dann sollte ja einige Maschinen betroffen sein und nicht ausnahmslos alle.

So falsch ist die Theorie gar nicht. Hast du mal die Proxy Settings überprüft? Einmal in den Internetoptionen und einmal über cmd mit winhttp.

Thunderbird stellt ja eine IMAP Verbindung her und da wird der Proxy nicht ziehen, falls einer hinterlegt ist.

Was ist mit einer live Linux? Kannst du davon Booten und funktioniert es da?
Member: commodity
commodity Oct 21, 2023 updated at 10:50:14 (UTC)
Goto Top
Sieht aus, als ob das Netz des Kunden umgeleitet wird face-sad
Das kann spannend werden. "VPN"-Software ist nicht im Spiel?

Ein tracert/traceroute gibt vielleicht Aufschluss darüber, wo das langhoppelt:
Interessant ist der Bereich zwischen "heimischer" Provider-Anbindung (im Screenshot: 195.78.189.146) und yahoo.

screenshot 2023-10-21 120719

Kann aber natürlich sein, dass ein (etwaiger) Proxy(/Schädling) über die Konsole nicht anspringt. Da das aber offenbar auf mehreren Rechnern passiert, erfolgt die Umleitung aber ja offenbar an zentraler Stelle. Sollte also klappen.
Ggf. hilft wireshark aber weiter.

Viele Grüße, commodity
Member: Snagless
Snagless Oct 22, 2023 at 07:15:46 (UTC)
Goto Top
Hallo,

Zitat von @commodity:
Sieht aus, als ob das Netz des Kunden umgeleitet wird face-sad
Das kann spannend werden. "VPN"-Software ist nicht im Spiel?

Nein, kein VPN

Ein tracert/traceroute gibt vielleicht Aufschluss darüber, wo das langhoppelt:
Interessant ist der Bereich zwischen "heimischer" Provider-Anbindung (im Screenshot: 195.78.189.146) und yahoo.

Routenverfolgung zu yahoo.com [74.6.231.20]
über maximal 30 Hops:

1 <1 ms <1 ms <1 ms 192-168-100-25 [192.168.100.254]
2 16 ms 18 ms 17 ms p3e9bf203.dip0.t-ipconnect.de [62.155.242.3]
3 30 ms 29 ms 29 ms d-ed5-i.D.DE.NET.DTAG.DE [62.154.43.206]
4 33 ms 29 ms 34 ms 4.68.71.113
5 * * 138 ms ae2.3603.ear3.Chicago2.level3.net [4.69.159.186]
6 144 ms 148 ms 149 ms YAHOO-INC.ear3.Chicago2.Level3.net [4.16.38.190]
7 159 ms 160 ms 150 ms ae-7.pat1.nez.yahoo.com [209.191.64.218]
8 146 ms 168 ms 173 ms et-12-0-1.msr2.ne1.yahoo.com [209.191.65.115]
9 150 ms 149 ms 151 ms et-2-1-1.clr2-a-gdc.ne1.yahoo.com [98.138.97.43]
10 148 ms 148 ms 148 ms lo0.fab5-2-gdc.ne1.yahoo.com [98.138.51.4]
11 150 ms 150 ms 150 ms usw1-1-lbd.ne1.yahoo.com [98.138.97.156]
12 160 ms 159 ms 160 ms media-router-fp73.prod.media.vip.ne1.yahoo.com [74.6.231.20]

Ablaufverfolgung beendet.

Das sieht meiner Meinung nach relativ normal aus. Der landet bei yahoo.com - was ja auch eigentlich nicht das Problem ist. Problem ist wohl eher dass Yahoo zu erkennen scheint dass der DTAG Kunde in China sitzt und deswegen nicht den normalen Seiteninhalt ausliefert.
Mitglied: 7907292512
7907292512 Oct 22, 2023 updated at 08:00:26 (UTC)
Goto Top
Adblocker im Einsatz?
IP auf einer Blocklist der Site gelandet? Erzwungene Neueinwahl schon vollzogen?!

Btw. Yahoo?? Echt jetzt, da kann man auch gleich den Offenbarungseid leisten so wie die mit Kundendaten umgehen ... Würde dem Kunden als erstes dringend dazu raten den Anbieter zu wechseln!

Sid.
Member: Snagless
Snagless Oct 22, 2023 at 11:48:19 (UTC)
Goto Top
Hallo,

Zitat von @7907292512:
Adblocker im Einsatz?

Nein

IP auf einer Blocklist der Site gelandet? Erzwungene Neueinwahl schon vollzogen?!

Jep, Router schon mehrfach gestartet, allerdings müsste ich jetzt mal nachsehen inwieweit der Kunden eine neue IP bekommt. Kann sein dass der Anschluss auf fixer IP läuft. Ist aber ne gute Idee...

Btw. Yahoo?? Echt jetzt, da kann man auch gleich den Offenbarungseid leisten so wie die mit Kundendaten umgehen ... Würde dem Kunden als erstes dringend dazu raten den Anbieter zu wechseln!

Geraten hab ich ihm das schon mehrfach, ebenso keinen Webmailer zu benutzen. Man kann den Kunden nur schlecht dazu zwingen, den Ratschlag auch anzunehmen ;=)

Mache ich übrigens immer wenn GMX, WEB oder T-Online Adressen gewerblich genutzt werden. Wenn man schon einen eigenen HP hat dann sollte man das auch für die eigene EMail nehmen. Irgend wann sollte man dann den Schritt schon machen.

Sid.
Member: mayho33
mayho33 Oct 22, 2023 at 17:31:48 (UTC)
Goto Top
Kann nachvollzogen werden ob vielleicht eine kürzlich installierte App die Host-Datei umgebaut hat? Da lassen sich ja auch Routen hinterlegen.
Member: StefanKittel
StefanKittel Oct 22, 2023 at 19:22:48 (UTC)
Goto Top
Moin,

schau doch mal mit welches Land zu der öffentlichen IP angezeigt wird.
https://ipregistry.co/

Ich hatte schon Fälle wo die Zuordnung nicht einwandfrei war.
Eine IP eines Servers von Netcup mit Standort in Deutschland wurde als RU angezeigt.

Stefan
Member: Snagless
Snagless Oct 22, 2023 at 21:54:08 (UTC)
Goto Top
Hallo Stefan,

schau doch mal mit welches Land zu der öffentlichen IP angezeigt wird.
https://ipregistry.co/
Ich hatte schon Fälle wo die Zuordnung nicht einwandfrei war.
Eine IP eines Servers von Netcup mit Standort in Deutschland wurde als RU angezeigt.

Ne, wir leider korrekt mit DE verortet.
Member: commodity
commodity Oct 23, 2023 at 07:54:12 (UTC)
Goto Top
Zitat von @Snagless:
Routenverfolgung zu yahoo.com [74.6.231.20]
Das sieht meiner Meinung nach relativ normal aus. Der landet bei yahoo.com - was ja auch eigentlich nicht das Problem ist. Problem ist wohl eher dass Yahoo zu erkennen scheint dass der DTAG Kunde in China sitzt und deswegen nicht den normalen Seiteninhalt ausliefert.
Vielleicht solltest Du den Pfad zur Login-Seite nehmen? login.yahoo.com

Wir wissen nicht, wie Yahoo die Anfragen der Kunden identifiziert, aber es ist durchaus wahrscheinlich, dass geschaut wird, über welchen Pfad die Anfrage eingeht. Wenn auch der Weg nach login.yahoo.com sauber erscheint, wäre ein Wireshark des Login-Versuchs IMO der nächste Schritt. Wenn das auch sauber ist, wäre der Yahoo-Support dran (wenn es solchen gibt).

Viele Grüße, commodity
Member: Snagless
Snagless Oct 23, 2023 at 08:47:58 (UTC)
Goto Top
Hallo,

Zitat von @commodity:
Vielleicht solltest Du den Pfad zur Login-Seite nehmen? login.yahoo.com

schon gemacht, gespeicherte Lesezeichen sind ja ggf. etwas tricky.

egal wie man auf die Seite geht, direkt oder via Google Suche - das Ergebnis ist am Ende immer das gleiche. Das einzige was auffällt ist dass sie Seiten die ausgespielt so aussehen als wenn die CSS Formatierung fehlt. Also nur SW und die Menüstruktur quasi links am Rand.


Da kann man sich dann via Handy freischalten und statt einem Login kommt dann die Ablehnung.

Jetzt muss sich sagen dass der Kunde zwar ein Hintergrund in Richtung RU hat, die Handy Nummer aber eine deutsche ist. Und das passt auch nicht zusammen das die Yahoo Seite an sich ja schon gar nicht korrekt angezeigt wird.

Ich nehme mal diese Woche mein Laptop zum Kunden mit und teste das mal wie sich das Dingens dort im Netz verhält.
hc_001
Mitglied: 7907292512
7907292512 Oct 23, 2023 updated at 09:11:23 (UTC)
Goto Top
Mal mit F12 die Browser Developer Tools öffnen und auf dem Netzwerk-Tab und der Konsole die Fehlermeldungen/Codes zu fehlenden Ressourcen ansehen.

Jetzt muss sich sagen dass der Kunde zwar ein Hintergrund in Richtung RU hat
Aha, hat Yahoo oder Bigbrother vielleicht Wind von bekommen und die feste IP des Kunden gesperrt 😁 ?!
Member: Snagless
Snagless Oct 23, 2023 at 09:12:44 (UTC)
Goto Top
Hallo,

Zitat von @7907292512:

Mal mit F12 die Browser Developer Tools öffnen und auf dem Netzwerk-Tab und der Konsole die Fehlermeldungen/Codes zu fehlenden Ressourcen ansehen.



Also ein 403 - darf nicht ?
hc_002
Member: Snagless
Snagless Oct 23, 2023 at 09:38:17 (UTC)
Goto Top
Hallo,

Zitat von @7907292512:

Jetzt muss sich sagen dass der Kunde zwar ein Hintergrund in Richtung RU hat
Aha, hat Yahoo oder Bigbrother vielleicht Wind von bekommen und die feste IP des Kunden gesperrt 😁 ?!

Wenn ja - dann ist es ja unlogisch dass die IMAP Schnittstelle geht. Im Homeoffice geht es ja bei dem Kunden, andere Anschluss, und das spricht auch gegen die Kontosperre.
Mitglied: 7907292512
7907292512 Oct 23, 2023 updated at 09:57:59 (UTC)
Goto Top
Kannst du die URL beim Kunden erfolgreich abrufen?
https://s.yimg.com/wm/mbr/d2fa245b8213b350922d6e97c0d10d4516aeb086/yahoo ...
Bzw. allgemein auch alle anderen Ressourcen von s.yimg.com ?
Auf welche IP löst bei dir s.yimg.com auf?
Wenn ja - dann ist es ja unlogisch dass die IMAP Schnittstelle geht.
IMAP ist nicht gleich HTTP.
Im Homeoffice geht es ja bei dem Kunden, andere Anschluss, und das spricht auch gegen die Kontosperre.
Ich meine keine Kontosperre sondern eine IP-Sperre.
Member: commodity
commodity Oct 23, 2023 at 12:27:25 (UTC)
Goto Top
Zitat von @Snagless:
Zitat von @commodity:
Vielleicht solltest Du den Pfad zur Login-Seite nehmen? login.yahoo.com

schon gemacht, gespeicherte Lesezeichen sind ja ggf. etwas tricky.

Das hast Du missverstanden: Du solltest den tracert mit login.yahoo.com machen. Du hattest zuvor yahoo.com genommen. Das sagt dann nichts aus.

Viele Grüße, commodity
Member: Snagless
Snagless Oct 23, 2023 at 14:32:30 (UTC)
Goto Top
Zitat von @commodity:
Das hast Du missverstanden: Du solltest den tracert mit login.yahoo.com machen. Du hattest zuvor yahoo.com genommen. Das sagt dann nichts aus.

Viele Grüße, commodity

Routenverfolgung zu ds-ats.member.g02.yahoodns.net [212.82.100.140]
über maximal 30 Hops:

1 <1 ms <1 ms <1 ms 192-168-100-25 [192.168.100.254]
2 17 ms 17 ms 16 ms p3e9bf203.dip0.t-ipconnect.de [62.155.242.3]
3 31 ms 30 ms 31 ms d-ed5-i.D.DE.NET.DTAG.DE [217.5.71.2]
4 51 ms 31 ms 30 ms 4.68.71.113
5 * * * Zeitüberschreitung der Anforderung.
6 52 ms 57 ms 61 ms YAHOO-INC.ear1.Dublin6.Level3.net [212.73.251.86]
7 51 ms 51 ms 51 ms et-2-1-2.msr2.ir2.yahoo.com [209.191.112.137]
8 72 ms 58 ms 57 ms lo0.fab3-1-gdc.ir2.yahoo.com [77.238.190.4]
9 63 ms 54 ms 56 ms usw2-1-lba.ir2.yahoo.com [77.238.190.103]
10 56 ms 56 ms 58 ms ats2.member.vip.ir2.yahoo.com [212.82.100.140]

Ablaufverfolgung beendet.
Member: Snagless
Snagless Oct 23, 2023 at 14:38:45 (UTC)
Goto Top
Hallo siddius,

Zitat von @7907292512:
Kannst du die URL beim Kunden erfolgreich abrufen?
https://s.yimg.com/wm/mbr/d2fa245b8213b350922d6e97c0d10d4516aeb086/yahoo ...

Nein geht nicht, da kommt die gleiche Meldung wie oben, das Mainland China gesperrt ist seit 1.Nov.2021

Von unserem Anschluss aus keine Probleme damit - da kommt Tonnenweise CSS-Code.

Bzw. allgemein auch alle anderen Ressourcen von s.yimg.com ?
Auf welche IP löst bei dir s.yimg.com auf?

auf 87.248.119.251
Mitglied: 7907292512
7907292512 Oct 23, 2023 updated at 15:03:21 (UTC)
Goto Top
Gut, ohne die Domain nämlich kein Yahoo.
Da hier eine Fritte im Spiel ist, wäre die kürzlich aufgetauchte Sicherheitslücke ein Einfallstor und für einen Angreifer eine Möglichkeit gewesen den Router zu infizieren . Zur Sicherheit die Firmware neu flashen und neu einrichten.
Sind auf der Fritte zufällig irgendwelche Kindersicherungs Zugangsprofile aktiviert?

Hat der Kunde jetzt eine fixe IP oder dynamische?

DNS-Cache sollte auch auf dem Windows Server geleert werden (Aber hier den Server-Cache nicht den Client-Cache).

Ich tippe auch immer noch vorrangig auf eine fälschlicherwiese geblacklistete IP des Kunden.
Member: commodity
commodity Oct 23, 2023 updated at 15:02:27 (UTC)
Goto Top
sieht auch gut aus, auch wenn mir nicht klar ist, was konkret Du da aufrufst:

Da kommt bei mir ein "Not Found on Accelerator". Mag aber Providerspezifisch sein.
Auch ist mir nicht klar, warum die Telekoma einen Hop nach USA macht, um am Ende in Irland anzukommen. Aber am Ende kommst Du da an, wo bei mir auch login.yahoo.com liegt und das Wichtigste: China ist nicht involviert face-big-smile

Na, mach mal erstmal den Test mit Deinem Notebook aus dem Kundennetz und wenn das auch falsch läuft, schmeiß den Kabelhai an.

Hat der Kunde feste oder dyn. IP?
Dem Ansatz des Kollegen @StefanKittel folgend. Es kann ja auch bei Yahoo die IP fehlerhaft als chinesisch geblacklistet worden sein. Seltsam, aber nicht undenkbar.

Edit: was der Kollege @7907292512 anspricht klingt - wie gewöhnlich - sehr plausibel. Unbedingt beachten.

Viele Grüße, commodity
Member: Snagless
Snagless Oct 24, 2023 at 18:48:39 (UTC)
Goto Top
Hallo Kollegen,

kleiner Zwischenstand von Heute - der Kunde hat keine fixe IP - im Frittenlog wird nach einen RE-Connect immer eine andere IP zugewiesen. Die IP war auch in den letzten Tagen mit der Störung immer wieder anders.

Firmware ganz aktuell, ist auf Automatik eingestellt gewesen. Kein unbekannten FritzBenutzer und auch keine Einschränkungen mit Kindersicherung und so.

Mit dem Notebook hab ich es heute nicht hin geschafft - als ich den Kunden deswegen informieren wollte, war sie ganz happy dass ja heute alles wieder geht.

Fazit - unklar was das Problem war - aber ich vermute mal das Yahoo da eine IP-Range wohl falsch verortet hat. Ohne Zutun geht es wieder an allen Stationen.

Ich beobachte das mal und melde mich wieder wenn das interessant Problem nochmals auftaucht.
Member: commodity
commodity Oct 24, 2023 at 21:55:23 (UTC)
Goto Top
Danke für die Info. Klingt plausibel. Und entspannend face-smile

Viele Grüße, commodity