Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) mailserver (edit)
 
Reply to this topicStart new topicStart Poll
> Wird mein Mailserver als Spamschleuder verwendet?, Hab einen leisen verdacht...
sd12
Geschrieben am: Do 10.08.2006, 08:06
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Ich habe den Verdacht, dass mein Mailserver ein Sicherheitsleck hat. Warum denke ich das?

Folgende Errormails erhalte ich regelmässig:
QUOTE
Your message did not reach some or all of the intended recipients.

Sent: Thu, 10 Aug 2006 04:04:31 -0480
Subject: find that perfect timepiece

The following recipient(s) could not be reached:

nospam@orangemail.ch
Error Type: SMTP
Error Description: Error message from remote server
Message: 550 5.7.1 Rejected (k7A3vUed018915) 84.74.99.223 is blacklisted by DCC. Details http://www.hispeed.ch/dcc.



MailDaemon
hMailServer


Kann mal mer den Mailserver auf Löcher checken? mail.domain.ch

Zum guten Glück hat der Relay von cablecom DCC aktiviert, dan wird der Schund wenigstens nicht versandt...


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
 
Lexus
#2 Geschrieben am: Do 10.08.2006, 08:27 (+00:20)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 287
Mitglied seit: 6.01.2004


Hast du es schon einmal mit folgendem Link versucht?

http://www.abuse.net/relay.html

cu
Lexus
Top
PM
Top
 
jAuer
Jürgen Auer - freiberufl. Programmierer
#3 Geschrieben am: Do 10.08.2006, 08:37 (+00:09)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 2402
Mitglied seit: 4.02.2006


QUOTE (B @ Do 10.8.2006, 8:06)
Kann mal mer den Mailserver auf Löcher checken? mail.domain.ch

Ich bin zwar nicht der große Mailserver-Spezialist.

Aber mit

CODE
telnet mail.domain.ch. 25


kann ich eine Verbindung herstellen, wenn ich das richtig sehe, dann könnte ich darüber auch Mails versenden.

Meine Server sind gegen solche Dinge zunächst durch die Firewall geschützt. Aber auch innerhalb der Mailserver-Konfiguration (Win2003) kann ich explizit festlegen, welchen Servern der Zugriff und welchen die Weitergabe erlaubt ist. Wenn ein neuer interner Server dazu käme, dann müßte ich dessen IP-Nummer auf dem SMTP-Server zunächst explizit erlauben.

Bei dir scheinen zumindest alle IP-Adressen zugreifen zu dürfen.


--------------------
Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.

server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung.
Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert.
Top
PMEmail PosterUsers Website
Top
 
Irene
irene.ch
#4 Geschrieben am: Do 10.08.2006, 09:52 (+01:15)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 1113
Mitglied seit: 3.05.2004


Also ein offenes Relay hast Du schonmal nicht. Obs sonst Löcher hat, wüsste ich nicht, ich kenn den hMailserver nicht. Macht der vielleicht irgendwelche Logs, so dass Du eine bestimmte Nachricht zurückverfolgen könntest? Ansonsten wirds sehr schwierig.

Griessli
Irene


--------------------
Top
PMUsers Website
Top
 
jAuer
Jürgen Auer - freiberufl. Programmierer
#5 Geschrieben am: Do 10.08.2006, 10:06 (+00:13)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 2402
Mitglied seit: 4.02.2006


QUOTE (Irene @ Do 10.8.2006, 9:52)
Also ein offenes Relay hast Du schonmal nicht.

Aber da ich direkt darauf zugreifen kann, ist das doch viel schlimmer als ein Relay?


So, jetzt habe ich das mal bei mir getestet, meiner aktuellen IP in der Firewall den Zugriff auf Port 25 gestattet.

CODE
telnet 80.237.183.228 25

wird abgelehnt, obwohl es die Firewall für meinen Rechner zuläßt.

CODE
telnet mail.domain.ch 25


wird akzeptiert und baut eine Verbindung auf.

Wenn ich die Befehlsfolge wüßte, müßte ich Mails über mail.domain.ch direkt versenden können.


--------------------
Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.

server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung.
Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert.
Top
PMEmail PosterUsers Website
Top
 
Irene
irene.ch
#6 Geschrieben am: Do 10.08.2006, 10:18 (+00:12)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 1113
Mitglied seit: 3.05.2004


QUOTE (jAuer @ Do 10.8.2006, 11:06)
Aber da ich direkt darauf zugreifen kann, ist das doch viel schlimmer als ein Relay?

Ich gehe davon aus, dass der Mailserver eigene Konten verwaltet. Also muss er ja erreichbar sein - wie sonst soll ein Mailserver von draussen bei ihm ein Mail abliefern können?

QUOTE (jAuer @ Do 10.8.2006, 11:06)
wird akzeptiert und baut eine Verbindung auf.
Wenn ich die Befehlsfolge wüßte, müßte ich Mails über mail.domain.ch direkt versenden können.

Ich weiss die Folge und habs ausprobiert - Beni's Server akzeptiert keine Mail an nicht-lokale Konten, wenn der Sender nicht authentifiziert ist. Also absolut sauberes Verhalten.

Griessli
Irene


--------------------
Top
PMUsers Website
Top
 
René Weber
rwx-support
#7 Geschrieben am: Do 10.08.2006, 10:25 (+00:06)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Moderatoren
Beiträge: 1168
Mitglied seit: 3.09.2004


Hallo Beni,

Ja, dein Mailserver ist offen, aber authentication ist ON.

Versuch mit SMTP:
CODE

220 mail.domain.ch ESMTP
helo speedy.gonzales.net
250 Hello.
mail from: speedy@gonzales.net
250 OK
rcpt to: rw2000@bluewin.ch
530 SMTP authentication is required.


Aha, du hast einen ESMTP Server, also dann:
CODE

220 mail.domain.ch ESMTP
ehlo shiva.jussieu.fr
250-hmailserver
250-SIZE
250 AUTH LOGIN
MAIL FROM: <jean@jussieu.fr> AUTH=jean@jussieu.fr
250 OK
rcpt rw2000@bluewin.ch
530 SMTP authentication is required.


TURN und VRFY sind disallowed, gut.
Ich habe auch noch auf AUTH rumgehämmert, bin aber nicht reingekommen wink.gif

Ich schlage dir vor, das Logfile anzusehen. Aber so wie ich es sehe, kommt man ohne Authentication nicht durch.

Meine Versuch kannst du ja anhand des oben kopierten Codes finden.

ph34r.gif Your white hat hacker ph34r.gif
Cheers, René


--------------------
Alles ist relativ.
Visayan Silent Gardens Abenteuer Philippinen
La Fouly Ab in die Berge SOLD!!!
Top
PMEmail PosterUsers WebsiteICQ
Top
 
jAuer
Jürgen Auer - freiberufl. Programmierer
#8 Geschrieben am: Do 10.08.2006, 10:36 (+00:11)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 2402
Mitglied seit: 4.02.2006


QUOTE (Irene @ Do 10.8.2006, 10:18)
Ich weiss die Folge und habs ausprobiert - Beni's Server akzeptiert keine Mail an nicht-lokale Konten, wenn der Sender nicht authentifiziert ist. Also absolut sauberes Verhalten.

Thanks für die Info - ich mußte bei mir bis jetzt nur ausgehende Mails konfigurieren, die von einem der internen Server initiiert wurden.


Wenn man allerdings so nicht reinkommt? Liegt die Ursache womöglich nicht in der Konfiguration des SMTP, sondern in einem unsicheren Script, das per Mail Header Injection für Spam genutzt werden kann?


--------------------
Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.

server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung.
Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - Ihre Datenbank funktioniert.
Top
PMEmail PosterUsers Website
Top
 
Irene
irene.ch
#9 Geschrieben am: Do 10.08.2006, 11:01 (+00:24)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 1113
Mitglied seit: 3.05.2004


QUOTE (jAuer @ Do 10.8.2006, 11:36)
Wenn man allerdings so nicht reinkommt? Liegt die Ursache womöglich nicht in der Konfiguration des SMTP, sondern in einem unsicheren Script, das per Mail Header Injection für Spam genutzt werden kann?

Es ist noch nicht gesagt, dass man so nicht reinkommt. Es kann sein, dass der Mailserver bei gewissen Befehlen heikel reagiert, dass beispielsweise ein Buffer Overflow provoziert werden kann oder sonstwas Altbekanntes.

Kann aber auch sein, dass der Server irgendwo sonst - auf einem anderen Port bezw. Dienst - ein Loch hat und darüber dann Mails initiiert werden. Wenn Mails von lokal kommen, wird wahrscheinlich keine Authentifizierung verlangt. Um das rauszufinden, wären eben die Mail-Logs nötig, aber auch andere Kenntnisse des Servers, z.B. Betriebssystem, was läuft sonst für Software/Dienste, wie ist der Schutz gegen aussen konfiguriert (Firewall-Regeln) und so weiter. Ein ziemlich komplexes Problem huh.gif

Griessli
Irene


--------------------
Top
PMUsers Website
Top
 
sd12
#10 Geschrieben am: Do 10.08.2006, 11:34 (+00:33)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Vielen Dank für die Zahlreichen Antworten.

Gem. http://www.abuse.net/relay.html scheint es Ok. zu sein.
QUOTE
Mail relay testing
Connecting to mail.domain.ch for anonymous test ...

<<< 220 mail.domain.ch ESMTP
>>> HELO www.abuse.net
<<< 250 Hello.
Relay test 1
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@abuse.net>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 2
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest>
<<< 550 The address is not valid...
Relay test 3
>>> RSET
<<< 250 OK
>>> MAIL FROM:<>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 4
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 5
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@[84.74.99.223]>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 6
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<securitytest%abuse.net@mail.domain.ch>
<<< 530 SMTP authentication is required.
Relay test 7
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<securitytest%abuse.net@[84.74.99.223]>
<<< 530 SMTP authentication is required.
Relay test 8
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<"securitytest@abuse.net">
<<< 530 SMTP authentication is required.
Relay test 9
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<"securitytest%abuse.net">
<<< 530 SMTP authentication is required.
Relay test 10
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net@mail.domain.ch>
<<< 530 SMTP authentication is required.
Relay test 11
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<"securitytest@abuse.net"@mail.domain.ch>
<<< 530 SMTP authentication is required.
Relay test 12
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<securitytest@abuse.net@[84.74.99.223]>
<<< 530 SMTP authentication is required.
Relay test 13
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<@mail.domain.ch:securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 14
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<@[84.74.99.223]:securitytest@abuse.net>
<<< 530 SMTP authentication is required.
Relay test 15
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<abuse.net!securitytest>
<<< 530 SMTP authentication is required.
Relay test 16
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<abuse.net!securitytest@mail.domain.ch>
<<< 530 SMTP authentication is required.
Relay test 17
>>> RSET
<<< 250 OK
>>> MAIL FROM:<spamtest@mail.domain.ch>
<<< 250 OK
>>> RCPT TO:<abuse.net!securitytest@[84.74.99.223]>
<<< 530 SMTP authentication is required.
Relay test result
All tests performed, no relays accepted.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
sd12
#11 Geschrieben am: Do 10.08.2006, 11:37 (+00:02)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Soeben ist mir ein Lichtlein aufgegeangen....

Es ist alles i.O. hab alles sauber dicht gemacht. Wenn ich aber eine Email bekomme, leite ich eine Kopie an meinen Handy Email-Account weiter.

Nätürlich leitet die Regel auch den Spam weiter! Und der Spam wird dann vom DCC von cablecom abgewiesen...

OT: Weiss wer wie man DCC auch einbinden kann? Scheint zuverlässig den Spam zu bekämpfen.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
Irene
irene.ch
#12 Geschrieben am: Do 10.08.2006, 14:19 (+02:42)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 1113
Mitglied seit: 3.05.2004


Tiptop wink.gif

Wie man DCC einbindet, weiss ich nicht. Allerdings wär ich vorsichtig mit dem Übernehmen von Spamfiltern von Cablecom. Die haben teilweise so harte Filter, dass auch erwünschter Traffic abgewiesen wird.

Ich benutze seit kurzem EWall, das zwischen Internet und Mailserver geschaltet wird und wo man sehr feine Regeln selber definieren kann. Ausserdem hat man mittels Javascript Zugriff auf das gesamte SMTP-Protokoll. Seitdem erhalte ich null Spam mehr, und es gab bisher kein false positive.

Griessli
Irene


--------------------
Top
PMUsers Website
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/13293

Topic Options Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
Aus XING wird CROSS bendecho 206 2 Do 20.11.2008, 10:00
Mein Anime Forum DGonline 53 4 Do 20.11.2008, 07:48
Domainbewertungs-Homepage wird verkauft mister@ 193 1 So 16.11.2008, 15:33
wandfolie.de wird versteigert - sedo er-kuh-ix 70 0 Mi 12.11.2008, 00:55
Mein Webshop Kay6079 313 6 So 21.09.2008, 18:12
Textkotze wird verkauft Tomi 605 14 Do 18.09.2008, 13:27
auch mein Domain-Portfolio wird gekürzt ... MarcoE 1692 25 Sa 23.08.2008, 15:30
Das AdSense-Empfehlungsprogramm wird eingestellt Gismo 489 7 Mo 11.08.2008, 12:59
[CronJob] wird nicht ausgeführt Coach 234 8 Fr 8.08.2008, 13:20




Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]