cyborg19
Goto Top

Spam Bot im Netz

Hallo zusammen

Ist Situation:
Exchange Server 2013 - Mail Appliance Reddoxx


Problem:
der Spam Bot belastet unser Appliance und Netzwerk ziemlich stark. Aber dank der Appliance werden wir nicht Blacklistet. Da dieser zuerst auf Spam prüft.

Versuch
- In Reddoxx sieht Man (SMTP Out), das Mails hängen bleiben, da die Mails nicht existieren. Man sieht den Absender nicht, nur durch den Spam Bot generierten Absender.
- Auch im Exchange Log sieht man den Absender nicht, das Feld ist einfach leer. Den Empfänger sieht man.
- In der Firewall (Fortigate) sehe ich auch keine besonderen Netzlast von Clients. Traffic auf Port 25 überprüft. Man sieht nur den Traffic von Exchange zur Reddoxx. Keine sonstigen Clients die Port 25 brauchen.
- Auf Open Relay geprüft via Mxtoolbox und http://www.mailradar.com/openrelay/ => ist auch i.o.
- Alle Clients durch unser Antivirus Software gescannt aber kein Erfolg.

Was kann ich sonst noch tun, um den Virus Spam Bot zu finden.

Content-ID: 309831

Url: https://administrator.de/contentid/309831

Ausgedruckt am: 15.11.2024 um 09:11 Uhr

Vision2015
Vision2015 14.07.2016 um 17:14:20 Uhr
Goto Top
nabend

hat dein Exchange kein AV ?

klem mal die Reddox ab... und schau was der Exchange macht....

Frank
Chonta
Chonta 14.07.2016 um 17:16:36 Uhr
Goto Top
Hallo,

wireshark auf dem Exchange und alle SMTP Verbindungne chekcne wer da was sendet.
Wenn das nicht geht Portmirroring vom Exchange zu einem Rechner an dem Du scannen kannst.

Ist er Server intern ein Openrelay? also Darf da jeder ohne Anmeldung per SMTP Mails versenden?
Welche Cleintsitzungen sind auf dem Server offen?
Welche Clients im Netz sind online / gezieltes Abschalten bestimmter Netzsegmente um zu sehen ob Mails stopen.
Evtl ist der Server selber die Spamschleuder.

Gruß

Chonta
cyborg19
cyborg19 14.07.2016 um 17:35:04 Uhr
Goto Top
Auf dem Exchange Server läuft ein AV.
Das möchte ich lieber als letzte Option ausprobieren. Da ich für das auch ein Zeitfenster benötigen würde.
cyborg19
cyborg19 14.07.2016 um 17:36:58 Uhr
Goto Top
Mit dem Wireshark werde ich noch ausprobieren.
Intern ist es Openrelay
Vision2015
Vision2015 14.07.2016 um 17:58:55 Uhr
Goto Top
Zitat von @cyborg19:

Auf dem Exchange Server läuft ein AV.
Das möchte ich lieber als letzte Option ausprobieren. Da ich für das auch ein Zeitfenster benötigen würde.
Wie jetzt- verstehe ich nicht... wird dein bald EXchange nicht mit einem für Exchange geeignetem AV program geschützt... so mit Mailbox und Transport schutz etc...
und was probierst du da aus ?

Frank
Chonta
Chonta 15.07.2016 um 08:40:18 Uhr
Goto Top
Hallo,

Intern ist es Openrelay
Dann deaktivere das mal.
Der Exchange sollte SMTP nur über Anmeldung akzeptieren oder wenn andere Server über den versenden, dan gibt es für diese Server eine Freigabe per IP aber generell Releay ist keine gute Idee in der heutigen Zeit und auch nicht Default bei 2013.

Wenn Du das umgestelt hast ist es einfacher zu ermitteln wer da SPAM-Schleuder ist.

Gruß

Chonta