FOK!forum / Digital Corner / [Help!][Exchange Server] Spam! (130K in 6 d.)
DRMSmaandag 13 oktober 2003 @ 19:24
Beste Fokkers,

Zoals jullie in de titel al kunnen lezen, krijgen wij ontzettend veel SPAM. Ik werk in een bedrijf, en wij krijgen op een of andere manier ongelooflijk veel e-mail. Onze e-mail server (Exchange) kan dit niet verwerken, waardoor wij problemen krijgen met het (extern) uitgaande mail. Ook raakt de bandbreedte hieraan op. We hebben een SpamFilter gebruikt, aleen krijgen we op een of andere manier deze niet aan de praat. De SpamFilter is van VamSoft en heeft Open Relay Filter.
Naar aanleiding van bovenstaand probleem heb ik een aantal vragen:

Weet iemand wat de oorzaak kan zijn van de Spam?
Heeft iemand ervaring met ORF van VamSoft?
Een oplossing??????????

Alvast bedankt!!!

EdSchoutenmaandag 13 oktober 2003 @ 19:27
je mailserver is dus dik open relay. that's the point
Sandermaandag 13 oktober 2003 @ 19:28
Ondanks dat er veel topics over spam zijn, en een centraal topic, én er een Google is, laat ik deze open.

Dit is toch wat serieuzer dan het standaard "help ik heb spam op mijn hotmail " geneuzel.

Jernau.Morat.Gurgehmaandag 13 oktober 2003 @ 19:28
  1. Zorg er voor dat je zeker weet dat je eigen serve geen open relay is. Het klinkt namelujk verdacht veel alsof iemand probeert zijn spam via jullie server te relayen
  2. Als de spam van een (aantal) vaste IP adres(sen) komt, blokkeer die adressen dan al bij de router.
  3. Licht je provider in. Die kan veel beter dan wij hier precies nagaan wat er gebeurt, en je helpen bij verdere acties.

Skinkiemaandag 13 oktober 2003 @ 19:30
quote:
Op maandag 13 oktober 2003 19:28 schreef Slarioux het volgende:
Ondanks dat er veel topics over spam zijn, en een centraal topic, én er een Google is, laat ik deze open.

Dit is toch wat serieuzer dan het standaard "help ik heb spam op mijn hotmail " geneuzel.


vind je?

ik vind dit meer een hoog "Ik ben een kutmcse'er en ik kan m'n server niet beheren topic"

iig probeer is een Linux sendmail server te installeren die vervolgens alles naar je NT bak toe stuurt, grote kans dat dat wel out of the box goed werkt

Sandermaandag 13 oktober 2003 @ 19:31
Titel aangepast.
EdSchoutenmaandag 13 oktober 2003 @ 19:32
-edit: niet gelezen-

[Dit bericht is gewijzigd door EdSchouten op 13-10-2003 19:32]

Sandermaandag 13 oktober 2003 @ 19:32
quote:
Op maandag 13 oktober 2003 19:30 schreef Skinkie het volgende:

[..]

vind je?

ik vind dit meer een hoog "Ik ben een kutmcse'er en ik kan m'n server niet beheren topic"

iig probeer is een Linux sendmail server te installeren die vervolgens alles naar je NT bak toe stuurt, grote kans dat dat wel out of the box goed werkt


[Mededeling] Format c: en andere lompe posts.

D-Devilmaandag 13 oktober 2003 @ 19:32
quote:
Op maandag 13 oktober 2003 19:24 schreef DRMS het volgende:
Weet iemand wat de oorzaak kan zijn van de Spam?
Heeft iemand ervaring met ORF van VamSoft?
Een oplossing??????????
1. Je server wod door anderen gebruikt om vandaan te spammen, daarom heb je nu een pakketje open relay gekocht. Dit zou de functie waar anderen gebruik van maken moeten kunnen blokkeren.

Licht je provider eens in, als je een bedrijfje hebt zul je een redelijk mooie lijn hebben liggen en mag je ook wel wat support verwachten.

Blokker inderdaad de IP adressen van de zenders op jullie router.

Aaargh!maandag 13 oktober 2003 @ 19:33
Alleen filteren op open relays lijkt me niet voldoende (en idd, weet je zeker dat je zelf geen open relay bent ? )

Probeer SpamAssassin eens (werkt dat onder Wintendo ?)

Skinkiemaandag 13 oktober 2003 @ 19:35
quote:
Op maandag 13 oktober 2003 19:32 schreef Slarioux het volgende:

[..]

[Mededeling] Format c: en andere lompe posts.


heeft volgens mij daar niets mee te maken... aangezien Exchange server, al dan niet met Sendmail kernel, standaard niet lokaal is geconfigureerd en dit topic heeft toch duidelijk als doel om de topic starter van z'n spam af te helpen.
Sandermaandag 13 oktober 2003 @ 19:35
quote:
Op maandag 13 oktober 2003 19:35 schreef Skinkie het volgende:

[..]

heeft volgens mij daar niets mee te maken... aangezien Exchange server, al dan niet met Sendmail kernel, standaard niet lokaal is geconfigureerd en dit topic heeft toch duidelijk als doel om de topic starter van z'n spam af te helpen.


Ik doelde meer op "ik vind dit meer een hoog "Ik ben een kutmcse'er en ik kan m'n server niet beheren topic"".

hoewel je stiekum een beetje gelijk hebt.

[Dit bericht is gewijzigd door Slarioux op 13-10-2003 19:38]

EdSchoutenmaandag 13 oktober 2003 @ 19:36
Zit er in Exchange standaard geen Open Relay filter?
Lawinemaandag 13 oktober 2003 @ 19:37
quote:
Op maandag 13 oktober 2003 19:24 schreef DRMS het volgende:
Weet iemand wat de oorzaak kan zijn van de Spam?
Is het allemaal mail dat aan adressen binnen je bedrijf word gestuurd (hoewel deze aantallen me een beetje veel lijken) of is het mail dat alleen _via_ je mailserver gaat? In dit laatste geval heb je een probleem want dan ben je waarschijnljk zelf een open relay en zou het me niks verbazen als je binnenkort klachten krijgt van je ISP.

Check het IP van je mailserver eens op http://mail-abuse.org/cgi-bin/lookup

Skinkiemaandag 13 oktober 2003 @ 19:38
quote:
Op maandag 13 oktober 2003 19:35 schreef Slarioux het volgende:

[..]

Ik doelde meer op "ik vind dit meer een hoog "Ik ben een kutmcse'er en ik kan m'n server niet beheren topic"".


kut in de zin van kutnewbie
mcse'er in de zien van anders mag hij van microsoft niet eens aan die server komen (als ie ooit nog support wil)

maar ontopic, google werkt hier wel (voor linux gebruikers zit dat standaard in Mozilla Firebird geintergreerd )
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/prodtech/mailexch/excrelay.asp

Aaargh!maandag 13 oktober 2003 @ 19:38
quote:
Op maandag 13 oktober 2003 19:35 schreef Slarioux het volgende:

[..]

Ik doelde meer op "ik vind dit meer een hoog "Ik ben een kutmcse'er en ik kan m'n server niet beheren topic"".


tja, d'r zit wel een kern van waarheid in.

En met dat mededeling topic ben ik 't ook niet helemaal eens, je kan niet verwachten dat 'we' mensen gaan helpen die zelf geen clue hebben en/of te lui zijn om het zelf uit te zoeken.

Sandermaandag 13 oktober 2003 @ 19:40
quote:
Op maandag 13 oktober 2003 19:38 schreef Aaargh! het volgende:

[..]

tja, d'r zit wel een kern van waarheid in.

En met dat mededeling topic ben ik 't ook niet helemaal eens, je kan niet verwachten dat 'we' mensen gaan helpen die zelf geen clue hebben en/of te lui zijn om het zelf uit te zoeken.


Zie mijn edit

Ik verwacht van 'jullie' niks, al helemaal niet bij de UTFS vragen. Ben het met je eens hoor. Maar laten we in die mededeling verder kletsen , voor we weer offtopic gaan.

Aaargh!maandag 13 oktober 2003 @ 19:41
quote:
Op maandag 13 oktober 2003 19:40 schreef Slarioux het volgende:
Maar laten we in die mededeling verder kletsen , voor we weer offtopic gaan.
Hoe ? ik kan daar nl. niet op reageren.
Sandermaandag 13 oktober 2003 @ 19:43
quote:
Op maandag 13 oktober 2003 19:41 schreef Aaargh! het volgende:

[..]

Hoe ? ik kan daar nl. niet op reageren.


[Mededeling] Voordat je een topic opent...
is gewoon open hoor .
Aaargh!maandag 13 oktober 2003 @ 19:44
quote:
Op maandag 13 oktober 2003 19:43 schreef Slarioux het volgende:

[..]

[Mededeling] Voordat je een topic opent...
is gewoon open hoor .


Ah, ik wilde eigenlijk reageren op [Mededeling] Format c: en andere lompe posts.
EdSchoutenmaandag 13 oktober 2003 @ 19:48
Zit er in Exchange niet 1 leip vinkje waarmee je open relay kan inperken? Met IP ranges?
DRMSmaandag 13 oktober 2003 @ 19:48
quote:
Op maandag 13 oktober 2003 19:37 schreef Lawine het volgende:

[..]

Is het allemaal mail dat aan adressen binnen je bedrijf word gestuurd (hoewel deze aantallen me een beetje veel lijken) of is het mail dat alleen _via_ je mailserver gaat? In dit laatste geval heb je een probleem want dan ben je waarschijnljk zelf een open relay en zou het me niks verbazen als je binnenkort klachten krijgt van je ISP.


Ik geloof dat dit het geval is. WIj hebben een autmatiseringsbedrijf ingeschakeld (Advisie) en deze hebben naar het probleem gekeken, maar ik moet eerlijk zeggen dat we er geen F**K mee opgeschoten zijn.
quote:
Check het IP van je mailserver eens op http://mail-abuse.org/cgi-bin/lookup
Wij hebben op www.spamcop.net gekeken en daar onze ip-adres ingevuld. We staan op een of andere lijst, dan we spam versturen. Al is dit natuurlijk niet het geval.

Het lijkt me dus dat er gebruik wordt gemaakt van onze mailserver!!!

EdSchoutenmaandag 13 oktober 2003 @ 19:57
quote:
Op maandag 13 oktober 2003 19:48 schreef DRMS het volgende:
Het lijkt me dus dat er gebruik wordt gemaakt van onze mailserver!!!
Skinkiemaandag 13 oktober 2003 @ 19:57
quote:
Op maandag 13 oktober 2003 19:48 schreef DRMS het volgende:
Wij hebben op www.spamcop.net gekeken en daar onze ip-adres ingevuld. We staan op een of andere lijst, dan we spam versturen. Al is dit natuurlijk niet het geval.

Het lijkt me dus dat er gebruik wordt gemaakt van onze mailserver!!!


heb je logs waar die spam vandaan komt?
Lawinemaandag 13 oktober 2003 @ 20:08
quote:
Op maandag 13 oktober 2003 19:48 schreef DRMS het volgende:
Ik geloof dat dit het geval is. WIj hebben een autmatiseringsbedrijf ingeschakeld (Advisie) en deze hebben naar het probleem gekeken, maar ik moet eerlijk zeggen dat we er geen F**K mee opgeschoten zijn.
En wat was hun conclusie? Als je zin de arm hebt genomen om het probleem op te lossen mag je wel wat harder tegen ze schoppen om het te fixen.
quote:
Wij hebben op www.spamcop.net gekeken en daar onze ip-adres ingevuld. We staan op een of andere lijst, dan we spam versturen. Al is dit natuurlijk niet het geval.

Het lijkt me dus dat er gebruik wordt gemaakt van onze mailserver!!!


Tja, misbruik lijkt me meer het woord Weet je trouwens zeker dat het geen Outlook virus is dat vanaf de werkplekken binnen het bedrijf lopen te mailen? Die Spamcop-listing is foute boel, er zijn vast nu mailservers (bijv. van potentiele klanten) die mail van jullie gaan weigeren omdat je op die lijst voorkomt. Ik zou iig ASAP die Technet link hierboven genoemd helemaal doorpluizen en de config van de Exchange server nalopen.

Overigens, in het kader van nutteloze statistiek: 130000 mail in 6 dagen -> 130000 / 6 / 24 / 60 = 15 mailtjes per minuut oftewel 0.25 mailtjes per seconde.

Aaargh!maandag 13 oktober 2003 @ 20:13
quote:
Op maandag 13 oktober 2003 19:48 schreef DRMS het volgende:
Wij hebben op www.spamcop.net gekeken en daar onze ip-adres ingevuld. We staan op een of andere lijst, dan we spam versturen. Al is dit natuurlijk niet het geval.

Het lijkt me dus dat er gebruik wordt gemaakt van onze mailserver!!!


Niet om lullig te doen, maar als je geen kennis hebt van mailservers (ik weet niet of jij 't ding geinstellerd hebt, zo nee: relay *pun fully intended) deze opmerking maar), waarom installeer je er dan een ?

Op het moment is die server jullie, en veel erger: andere mensen, tot last, alleen maar omdat niemand de moeite genomen heeft om zich ff in de materie te verdiepen voordat ie op 'next' knopjes in wizards begon te klikken.

Aaargh!maandag 13 oktober 2003 @ 20:16
quote:
Op maandag 13 oktober 2003 20:08 schreef Lawine het volgende:
Tja, misbruik lijkt me meer het woord
Hoezo misbruik ?
Ze bieden een open dienst aan op een publiek netwerk.
Lawinemaandag 13 oktober 2003 @ 20:30
quote:
Op maandag 13 oktober 2003 20:16 schreef Aaargh! het volgende:

[..]

Hoezo misbruik ?
Ze bieden een open dienst aan op een publiek netwerk.


ROFL

Mag ik dan het IP van die bak om als smarthost in te stellen ter ontlasting van mijn (Postfix) mailservers ?

#ANONIEMmaandag 13 oktober 2003 @ 21:30
welke versie van exchange heb je draaien 5.5, 2000 of 2003 ?
zo moeilijk is het niet om dat ding dicht te zetten.
terror623dinsdag 14 oktober 2003 @ 13:11
lijkt me handig dat je oa instelt dat mensen zich moeten authoriseren om mail te senden, dat e-mail alleen van lokaal nw binnen bedrijf mag worden verzonden (evt. tenzij authorised) dat zal je al een HOOP schelen
Skinkiedinsdag 14 oktober 2003 @ 13:22
quote:
Op dinsdag 14 oktober 2003 13:11 schreef terror623 het volgende:
lijkt me handig dat je oa instelt dat mensen zich moeten authoriseren om mail te senden, dat e-mail alleen van lokaal nw binnen bedrijf mag worden verzonden (evt. tenzij authorised) dat zal je al een HOOP schelen
ik zie personen er zelfs vooraan dat ze het voor elkaar krijgen om intern alle personen te laten authenticeren en externe personen openlijk toegang blijven houden worst case scenario
EdSchoutendinsdag 14 oktober 2003 @ 14:57
Bestaat er voor Windows niet iets als POP-before-SMTP?
von_mansteindinsdag 14 oktober 2003 @ 15:21
check of de mail niet van binnen uit wordt verstuurd.
Spamfilter helpt denk niet tegen het bandbreedte probleem. Mails komen wel aan maar worden meteen verwijderd dus maken gewoon gebruik van jullie bandbreedte.

Check het adres waar na ze gezonden worden. Is het een en het dezelfde e-mail adres of zijn het er meerdere.

Wat al gezegt is: Kijk naar een Virus en de security van de server. Check evt. met netstat welke Ip adressen aan je server hangen en blokkeer deze indien ze van een niet achterhaalbaar IP adres zijn in de firewall.

PS je hoeft volgens mij niet perse Microsoft Excange als module te pakken op een MCSE traject.

weerdodinsdag 14 oktober 2003 @ 15:38
Neem allereerst een ander automatiseringsbedrijf in de arm. Als de huidige jullie niet konden helpen.. (Ik leid eruit af dat TS die server niet zelf geďnstaleerd heeft maar met een probleem zit waar het automatiseringsbedrijf ook geen kaas van gegeten heeft.)

Met een google-opdracht ("exchange open relay") kwam ik een paar linkjes tegen welke wel interessant voor TS kunnen zijn:
Security Resources for Exchange 2000
Controlling SMTP Relaying with Microsoft Exchange

En wat linkjes naar fora waar ongeveer dezelfde vragen gesteld werden. Haal er je voordeel uit:
http://www.tek-tips.com/gviewthread.cfm/lev2/3/lev3/15/pid/858/qid/619763+http://www.tek-tips.com/gfaqs.cfm/lev2/3/lev3/15/pid/858/fid/1592

Jernau.Morat.Gurgehdinsdag 14 oktober 2003 @ 16:01
Er wordt op dit moment ook veel melding gemaakt van servers waarbij accounts gehacked worden om te relayen.

In exchange is dit te voorkomen door uit te zetten dat "authenticated clients are allowed to relay". Dit doe je in de properties van de SMTP virtual server.

Zet ook logging op de SMTP interface volledig aan, en kijk of er gepoogd wordt te authenticeren door onbekende machines. Meestal wordt hiervoor het administrator account gebruikt.

Is dat het geval, dan kun je aangifte doen, aangezien het dan een duidelijk geval van ongeoorloofd gebruik is.

EdSchoutendinsdag 14 oktober 2003 @ 16:01
quote:
Op dinsdag 14 oktober 2003 15:38 schreef weerdo het volgende:
Controlling SMTP Relaying with Microsoft Exchange
Tadaaa Daar staat het 100% in uitgelegd
Skinkiedinsdag 14 oktober 2003 @ 17:25
quote:
Op dinsdag 14 oktober 2003 16:01 schreef EdSchouten het volgende:

[..]

Tadaaa Daar staat het 100% in uitgelegd


[Help!][Exchange Server] Spam! (130K in 6 d.)

notabene de 14e reactie ik houd het toch op mijn eerdere uitspraken over de topicstarter