Mails aus einem Exchange Postfach verschwunden
Hallo,
wir betreiben einen Exchange 2010 SP2 auf einem Windows Server 2008 R2 mit neusten Updates und gestern Abend ist bei einem Benutzer der koplette Posteingang verschwunden.
Der Benutzer hatte ca. 10.000 Mails im Posteingang die gestern Abend innerhalb von ca. 20 Minuten verschwunden sind. Es ist nicht der Outlook Client, da die Mails weder auf den Mobilen Endgeräten noch auf den OWA zu sehen sind sind. Außerdem ist auch keine Autoarchivierung eingestellt oder aktiv. Per PowerShell-Befehl Mailboxstatistics wird aber die richtige Anzahl an Elementen angezeigt. Gibt es eine Möglichkeit die Mails zurückzuholen ohne die Backups wieder einzuspielen da dadurch die Mails vom 27ten verloren gehen würden?
Danke im vorraus.
WKorell
wir betreiben einen Exchange 2010 SP2 auf einem Windows Server 2008 R2 mit neusten Updates und gestern Abend ist bei einem Benutzer der koplette Posteingang verschwunden.
Der Benutzer hatte ca. 10.000 Mails im Posteingang die gestern Abend innerhalb von ca. 20 Minuten verschwunden sind. Es ist nicht der Outlook Client, da die Mails weder auf den Mobilen Endgeräten noch auf den OWA zu sehen sind sind. Außerdem ist auch keine Autoarchivierung eingestellt oder aktiv. Per PowerShell-Befehl Mailboxstatistics wird aber die richtige Anzahl an Elementen angezeigt. Gibt es eine Möglichkeit die Mails zurückzuholen ohne die Backups wieder einzuspielen da dadurch die Mails vom 27ten verloren gehen würden?
Danke im vorraus.
WKorell
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 195087
Url: https://administrator.de/forum/mails-aus-einem-exchange-postfach-verschwunden-195087.html
Ausgedruckt am: 22.12.2024 um 14:12 Uhr
7 Kommentare
Neuester Kommentar
Spontan wuerde ich drauf tippen das die Mails vieleicht in einen Ordner verschoben wurden. Kann es sein das der User sie versehentlich in einen Unterordner oder auch Kontakteordner (hatte ich letztens) verschoben hat. Tipp Ordner synchronisationsprobleme wenn du im outlook unten auf das kleine Ordnersymbol klickst zeigt Outlook erst alle echten Ordner an hier könnte sich was versctecken.
Hallo,
etwas tatsächlich _sofort_ von Exchange zu löschen ist ziemlich schwer. Normalerweise greift die "Deleted Item Retention", die auch goscho schon erwähnte. Als Tipp dazu noch der Suchbegriff "Dumpster" und der Artikel http://www.roland-ehle.de/archives/234.
Die Anzeige von get-mailboxstatistics ist trügerisch, da diese (m.W.) nur periodisch durch die Maintenance aktualisiert wird, und in sofern veraltet sein kann.
Ein Restore sollte die Mails von gestern nicht überschreiben. Wird ein "klassisches" Streamingbackup gemacht, so ist ein Restore ohnehin nur in eine Recovery Storage Group (RSG) möglich, Daten aus den Produktivdatenbanken werden dabei nicht überschrieben. Aus der RSG kann man die Daten dann extrahieren und z.B. per PST zur Verfügung stellen. Wenn du ein SnapShot-Backup verwendest sollte die Backupsoftware ein Tool zum Extrahieren mitbringen. Wenn du gar kein Exchange-Aware Backup verwendest, sondern einfach die .edb-Dateien irgendwie sicherst, machst du sowieso etwas falsch und solltest dir dringend etwas neues überlegen
Grüße
Filipp
etwas tatsächlich _sofort_ von Exchange zu löschen ist ziemlich schwer. Normalerweise greift die "Deleted Item Retention", die auch goscho schon erwähnte. Als Tipp dazu noch der Suchbegriff "Dumpster" und der Artikel http://www.roland-ehle.de/archives/234.
Die Anzeige von get-mailboxstatistics ist trügerisch, da diese (m.W.) nur periodisch durch die Maintenance aktualisiert wird, und in sofern veraltet sein kann.
Ein Restore sollte die Mails von gestern nicht überschreiben. Wird ein "klassisches" Streamingbackup gemacht, so ist ein Restore ohnehin nur in eine Recovery Storage Group (RSG) möglich, Daten aus den Produktivdatenbanken werden dabei nicht überschrieben. Aus der RSG kann man die Daten dann extrahieren und z.B. per PST zur Verfügung stellen. Wenn du ein SnapShot-Backup verwendest sollte die Backupsoftware ein Tool zum Extrahieren mitbringen. Wenn du gar kein Exchange-Aware Backup verwendest, sondern einfach die .edb-Dateien irgendwie sicherst, machst du sowieso etwas falsch und solltest dir dringend etwas neues überlegen
Grüße
Filipp
Morgen,
worum geht es denn jetzt?
Möchtest du herausbekommen, warum die Mails verschwunden sind oder sie wiederherstellen?
Bei ersterem würde ich so vorgehen:
Wer hat alles welchen Zugriff auf dieses Postfach (Outlook, Stellvertreter, OWA, mobile Geräte)?
Könnte es denn eine Regel sein, die alles gelöscht hat (die eventuell anschließend wieder gekillt wurde)?
Gibt es ein AV-System auf dem Exchange oder dem Client, das dafür verantwortlich sein könnte?
Hat der Admin mit dem Postfach "herumgespielt" (Einstellungen geändert, gelöscht und wieder erstellt)?
Hatte der Rechner in dem abgeschlossenen Raum einen aktiven Netzwerkanschluss?
Könnte man sich nicht remote auf das Gerät eingewählt haben?
Könnte der Zugriff nicht von einem anderen PC oder mobilen Gerät erfolgt sein?
worum geht es denn jetzt?
Möchtest du herausbekommen, warum die Mails verschwunden sind oder sie wiederherstellen?
Bei ersterem würde ich so vorgehen:
Wer hat alles welchen Zugriff auf dieses Postfach (Outlook, Stellvertreter, OWA, mobile Geräte)?
Könnte es denn eine Regel sein, die alles gelöscht hat (die eventuell anschließend wieder gekillt wurde)?
Gibt es ein AV-System auf dem Exchange oder dem Client, das dafür verantwortlich sein könnte?
Hat der Admin mit dem Postfach "herumgespielt" (Einstellungen geändert, gelöscht und wieder erstellt)?
Der Rechner war in einem abgeschlossenen Raum und niemand war drin. Es kan niemand ein Soft- oder Hard-Delete ausgelöst, noch ein Befehl zum Verschieben der Mails gegeben haben.
Was ist denn das für eine Aussage?Hatte der Rechner in dem abgeschlossenen Raum einen aktiven Netzwerkanschluss?
Könnte man sich nicht remote auf das Gerät eingewählt haben?
Könnte der Zugriff nicht von einem anderen PC oder mobilen Gerät erfolgt sein?
Zitat von @WKorell:
> Möchtest du herausbekommen, warum die Mails verschwunden sind oder sie wiederherstellen?
Am besten beides
Wie die Mails wiederherzustellen sind, haben wir dir ja bereits ausführlich beschrieben, oder?> Möchtest du herausbekommen, warum die Mails verschwunden sind oder sie wiederherstellen?
Am besten beides
> Wer hat alles welchen Zugriff auf dieses Postfach (Outlook, Stellvertreter, OWA, mobile Geräte)?
Nur der User hat die Berechtigungen auf dieses Postfach kein Stellvertreter oder ähnliches. Der Benutzer nutzt in der Regel
Outlook und iPad oder Smartphones über ActiveSync
Die Zugangsdaten dieses Users kennt auch ganz sicher niemand sonst?Nur der User hat die Berechtigungen auf dieses Postfach kein Stellvertreter oder ähnliches. Der Benutzer nutzt in der Regel
Outlook und iPad oder Smartphones über ActiveSync
> Gibt es ein AV-System auf dem Exchange oder dem Client, das dafür verantwortlich sein könnte?
Eigentlich setzten wir nur Microsoft Produkte ein Forefront for Exchange und Endpoint Protection
Eigentlich setzten wir nur Microsoft Produkte ein Forefront for Exchange und Endpoint Protection
Bzgl. Forefront solltet ihr euch für die Zukunft eine ALternative suchen.
Sicher, dass es kein AV-Problem war? Alle Logs der AV-Programme gecheckt?
> Der Rechner war in einem abgeschlossenen Raum und niemand war drin. Es kan niemand ein Soft- oder Hard-Delete
ausgelöst,
> noch ein Befehl zum Verschieben der Mails gegeben haben.
> Was ist denn das für eine Aussage?
> Hatte der Rechner in dem abgeschlossenen Raum einen aktiven Netzwerkanschluss?
> Könnte man sich nicht remote auf das Gerät eingewählt haben?
> Könnte der Zugriff nicht von einem anderen PC oder mobilen Gerät erfolgt sein?
Der Vorfall ist gegen 22 Uhr eingetreten und da war nur der Benutzer anwesend bzw. kurzzeitig aus dem Büro raus gegangen.
Ich würde nochmal mit dem User reden.ausgelöst,
> noch ein Befehl zum Verschieben der Mails gegeben haben.
> Was ist denn das für eine Aussage?
> Hatte der Rechner in dem abgeschlossenen Raum einen aktiven Netzwerkanschluss?
> Könnte man sich nicht remote auf das Gerät eingewählt haben?
> Könnte der Zugriff nicht von einem anderen PC oder mobilen Gerät erfolgt sein?
Der Vorfall ist gegen 22 Uhr eingetreten und da war nur der Benutzer anwesend bzw. kurzzeitig aus dem Büro raus gegangen.
Wenn es sich um einen Ordner handelt, der nicht zu den Default-Ordnern gehört, so ist es sehr einfach möglich, dass man versehentlich den ganzen Ordner an eine andere Stelle verschiebt, wo man doch nur eine Mail anfassen wollte.
Ebenso passiert es sehr häufig, dass ein User nur eine oder ein paar Mails löschen will, versehentlich aber alle killt.
Natürlich verstehe ich dass, das kein absoluter Schutz gegen Fremdeinwirkung ist aber diesen gibt es ja sowieso nicht.
Wer sagt denn, dass es Fremdeinwirkung war?Am Wahrscheinlichsten war es der User oder aber ein Fehler im Zusammenspiel vom Mailserver mit etwas, das Zugriff darauf hat
(AV, Archivierung, Anwenderprogramme wie Outlook).