Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Exchange Server (http://forum.oszone.net/forumdisplay.php?f=76)
-   -   исходящий спам (http://forum.oszone.net/showthread.php?t=114792)

exo 19-08-2008 16:30 878792

исходящий спам
 
Доброго дня. Одна надежда на мой любимый форум.
Windows Server 2003 + Exchange 2003 + OWA
шлюз в интернет через ISA 2004
вот логи с ISЫ:

вот netstat -b c почтового сервера

читать дальше »
Код:

  TCP    exch:27493            DC1.domain.local:1025  ESTABLISHED    20904
  [mad.exe]

  TCP    exch:29949            DC1.domain.local:3268  ESTABLISHED    23872
  [store.exe]

  TCP    exch:30087            DC1.domain.local:ldap  ESTABLISHED    20904
  [mad.exe]

  TCP    exch:30094            DC1.domain.local:3268  ESTABLISHED    3832
  [wmiprvse.exe]

  TCP    exch:30101            DC1.domain.local:3268  ESTABLISHED    24572
  [emsmta.exe]

  TCP    exch:30240            DC1.domain.local:ldap  ESTABLISHED    20904
  [mad.exe]

  TCP    exch:31263            DC1.domain.local:3268  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:31390            exch.domain.local:691  ESTABLISHED    23872
  [store.exe]

  TCP    exch:31391            exch.domain.local:691  ESTABLISHED    3832
  [wmiprvse.exe]

  TCP    exch:31396            exch.domain.local:691  ESTABLISHED    24572
  [emsmta.exe]

  TCP    exch:32535            exch.domain.local:691  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:32538            DC2.domain.local:ldap  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:32540            DC2.domain.local:ldap  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:32541            DC1.domain.local:3268  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:32543            DC2.domain.local:ldap  ESTABLISHED    41080
  [inetinfo.exe]

  TCP    exch:32545            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32546            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32547            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32553            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32554            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32703            DC2.domain.local:ldap  CLOSE_WAIT      20904
  [mad.exe]

  TCP    exch:smtp            dsl-243-111-25.telkomadsl.co.za:59645  TIME_WAIT
      0
  TCP    exch:smtp            58.146.223.37:20966    TIME_WAIT      0
  TCP    exch:smtp            62.118.175.6:52866    TIME_WAIT      0
  TCP    exch:smtp            static-68-162-86-174.phil.east.verizon.net:2445
 TIME_WAIT      0
  TCP    exch:smtp            mail.TERRACOMPANY.com:50334  TIME_WAIT      0
  TCP    exch:smtp            pool-72-92-89-212.phlapa.fios.verizon.net:52760
 TIME_WAIT      0
  TCP    exch:smtp            ppp78-37-151-209.pppoe.avangarddsl.ru:54963  TIM
E_WAIT      0
  TCP    exch:smtp            adsl-dyn60.78-99-126.t-com.sk:48049  TIME_WAIT
    0
  TCP    exch:smtp            adsl-dyn140.78-99-144.t-com.sk:52751  TIME_WAIT
      0
  TCP    exch:smtp            g64148.upc-g.chello.nl:3476  TIME_WAIT      0
  TCP    exch:smtp            82-138-50-82.amigos.ncp.ru:3043  TIME_WAIT
 0
  TCP    exch:smtp            Univer-neft.Moscow.access.comstar.ru:59394  TIME
_WAIT      0
  TCP    exch:smtp            87-205-69-171.adsl.inetia.pl:56249  TIME_WAIT
    0
  TCP    exch:smtp            88.235.40.77:28745    TIME_WAIT      0
  TCP    exch:smtp            88.252.148.55:52326    TIME_WAIT      0
  TCP    exch:smtp            92.83.78.92:12029      TIME_WAIT      0
  TCP    exch:smtp            shpd-92-101-147-162.vologda.ru:59163  TIME_WAIT
      0
  TCP    exch:smtp            5-128-113-92.pool.ukrtel.net:2233  TIME_WAIT
  0



и вот нашёл в почтовом сервере:

Релей разрешён только на один IP - факс - отправляющий письма.
Но я думаю, его врятли можно использовать для отправки спама.
Помогите побороть исходящий спам.

Butunin Klim 19-08-2008 16:45 878815

в нутри сети зараженная машина или сам почтарь заражен

exo 19-08-2008 16:52 878830

Цитата:

Цитата Butunin Klim
в нутри сети зараженная машина »

это врядли, netstat не показывает обращения к серверу от других машин.
Цитата:

Цитата Butunin Klim
сам почтарь заражен »

возможно. прошёл Каспером 6 для серверов - 0.
Есть подозрения на процесс inetinfo.exe. Он нужен для IIS, для OWA. Никак не могу найти, где одну OWA остановить.
Остановка сервиса SMTP - и нет спама... Но нам то почта нужна...

Severny 19-08-2008 17:10 878845

exo, Хотя программы исследования предназначены для ХР, но все ж логи желательно.

exo 19-08-2008 18:26 878892

странно, отключил World Wide Web Publishing Service и почта перестала ходить... Как они связанны? кроме OWA.
Цитата:

Цитата Severny
но все ж логи желательно. »

попробую.
и так - сервер перезагружать нет возможности - с ним работают круглосуточно (из разных регионов).
А все утилиты требуют перезагрузки.
А что, виндовых логов не достаточно? Нет виндовых инструментов поиска сетевой активности?

exo 19-08-2008 19:47 878933

Вложений: 1
вот логи, гляньте, пожалуйтса.
virusinfo_cure.zip - пустой.

Severny 19-08-2008 20:16 878958

[44616] \??\c:\windows\system32\winlogon.exe
Вроде бы не должен он порт открывать? Хотя на сервере...
Сейчас посмотрим.
А ты уверен, что траф идет от сервера, а не сквозь?
Ты CureIt можешь запустить просканировать?

exo 19-08-2008 20:36 878978

Цитата:

Цитата Severny
А ты уверен, что траф идет от сервера, а не сквозь? »

уверен, netstat -a не показывает соеденения с другими компами.

exo 19-08-2008 21:03 878990

вот какие логи SMTP:
читать дальше »
Код:

2008-08-19 17:04:19 70.77.142.65 S01060050ba4fbd7a.ca.shawcable.net SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +From:<contamaribel@infasa.net> 454 0 74 35 0 SMTP - - - -
2008-08-19 17:04:19 70.77.142.65 S01060050ba4fbd7a.ca.shawcable.net SMTPSVC2 INFO4 192.168.0.223 0 QUIT - S01060050ba4fbd7a.ca.shawcable.net 240 500 74 35 0 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 EHLO - +[78.145.42.240] 250 0 309 20 2282 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +FROM:<Sanford-handener@shadyneighbor.com> 454 0 74 56 0 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 QUIT - [78.145.42.240] 240 2468 74 56 0 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 EHLO - +71-85-119-003.dhcp.spbg.sc.charter.com 250 0 307 43 172 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +FROM:<lucho-rehef@ifn.nl> 454 0 74 40 0 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 QUIT - 71-85-119-003.dhcp.spbg.sc.charter.com 240 516 74 40 0 SMTP - - - -


явно Релей работает!!! но он отключён!!!

Delirium 20-08-2008 02:18 879228

exo, выложите скрины свойства default smtp server - access - relay. Так, чтобы уже быть твердо уверенными.
Что за IP 192.168.0.223 ? и 85.21.99.202 ?

exo 20-08-2008 11:28 879432

Цитата:

Цитата Severny
Ты CureIt можешь запустить просканировать »

сейчас проверяю.
Цитата:

Цитата Delirium
192.168.0.223 »

внутренний IP сервера.
Цитата:

Цитата Delirium
85.21.99.202 »

IP при публикации сервера.

скачал прогу Malwarebytes' Anti-Malware - показала заражённый реестр - удалил - не помогло...
упс... где-то накасячил - почта не приходит...
вопрос: если два SMTP сервера виртуальных - должны ли быть у них разные IP настройки?

exo 20-08-2008 17:20 879671

вопрос: можно ли средствами Exchangе блокировать письма содержащие текст "http" ? как входящие, так и исходящие.

Severny 20-08-2008 18:00 879697

Цитата:

Цитата exo
показала заражённый реестр - удалил - не помогло.. »

Ну это естественно.. какой еще зараженный реестр. Как ты себе это представляешь?
Больше не качай разные antimalware, которые сами malware те еще.. Убьешь сервер.
По поводу сервака ничего не могу подсказать, потому как нульс..

exo 20-08-2008 18:12 879711

Цитата:

Цитата Severny
Ну это естественно.. какой еще зараженный реестр. Как ты себе это представляешь? »

там был параметр - 0, а на форумах на всяких написанно должен 1 .

Вопрос, стоит GFI спам фильтр, там есть фишка рубить письма если они содержат в заголовке\тексте определённые слова (KeyWord Checking). Но вот беда, пишу туда русскими буквами - а перезахожу - там кракозябры.

:(
я уже писал о ситуации когда мне приходит письмо:


в параметрах письма вот что:
читать дальше »
Код:

Microsoft Mail Internet Headers Version 2.0
Received: from ip45.net893185.rev.numericable.fr ([89.3.185.45]) by info4.domain.local with Microsoft SMTPSVC(6.0.3790.1830);
        Wed, 20 Aug 2008 19:11:15 +0400
From: "=?koi8-r?B?dmVudGVybg==?=" <pxhps@gogo.ru>
Subject: =?koi8-r?B?8+nz9OXt+SD35e706ezx4+npLCDr7+7k6ePp7+7p8u/34e7p8S4=?=
Date: Wed, 20 Aug 2008 19:09:21 +0400
MIME-Version: 1.0
Content-Type: multipart/alternative;
        boundary="----=_NextPart_000_07BD_01C901E8.7CC0A450"
X-Priority: 3
X-MSMail-Priority: Normal
X-Unsent: 1
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.3198
Message-ID: <34fd01c902d6$b937f980$e443a8c0@ip45.net893185.rev.numericable.fr>
X-Mailer: Microsoft Outlook Express 6.00.2900.3138
To: sales@domain.local.ru
Return-Path: pxhps@gogo.ru
X-OriginalArrivalTime: 20 Aug 2008 15:11:15.0557 (UTC) FILETIME=[FD78A950:01C902D6]

------=_NextPart_000_07BD_01C901E8.7CC0A450
Content-Type: text/plain;
        charset="koi8-r"
Content-Transfer-Encoding: quoted-printable

------=_NextPart_000_07BD_01C901E8.7CC0A450
Content-Type: text/html;
        charset="koi8-r"
Content-Transfer-Encoding: quoted-printable


------=_NextPart_000_07BD_01C901E8.7CC0A450--


Но! Мой ящик не sales !!! У нас в домене вообще нет ящика sales !!! я уже три месяца не могу запретить такие письма... Пожалуйста, помогите, или мой мозг этого не вынесет...
и ещё вопрос:
есть значит в SMTP sender фильтр - туда прописываются домены, с которых не принимать почту.
А можно ли прописать наоборот? Запретить всё, но разрешить определённые?
К примеру разрешить gmail.com, но запретить все остальные *.com ?

Delirium 21-08-2008 01:14 879998

exo, по поводу GFI - удалять письма, адресатов которых нет в AD - это фильтр Directory Harvesting. Настраиваешь его на свой AD, и в свойствах ACtion - delete.
Цитата:

Цитата exo
опрос, стоит GFI спам фильтр, там есть фишка рубить письма если они содержат в заголовке\тексте определённые слова (KeyWord Checking). Но вот беда, пишу туда русскими буквами - а перезахожу - там кракозябры. »

GFI не работает с русскими словами в фильтрах *Checking.


Цитата:

Цитата exo
К примеру разрешить gmail.com, но запретить все остальные *.com ? »

добавить в Whitelist маску *@gmail.com, а в custom blacklist - *@*.com. Причем сначала должна идти обработка Whitelist (выше приоритет должен быть).
А вообще по поводу спама и GFI -
P.S. Если нужна помощь по GFI, пиши в личку, я у себя его разобрал по полочкам, отстроил.

Цитата:

Цитата exo
внутренний IP сервера. »

А данные то прут от него.... Давай скрины :)

exo 21-08-2008 01:48 880023

Цитата:

Цитата Delirium
Directory Harvesting »

нашёл - настроенно уже. Проверял тестом - работает. Отсутствующие ящики пишет - нот фаунд, а те, которые есть - фаунд. Т.е. должно работать, но не работает.
Цитата:

Цитата Delirium
GFI не работает с русскими словами в фильтрах *Checking »

:(
Цитата:

Цитата Delirium
добавить в Whitelist маску *@gmail.com, а в custom blacklist - *@*.com. Причем сначала должна идти обработка Whitelist (выше приоритет должен быть). »

попробую.
Цитата:

Цитата Delirium
пиши в личку »

:)

Delirium 21-08-2008 01:56 880030

я стукнулся в аську... жду ответа...

exo 24-08-2008 17:54 882672

хм...
Установил ТМетер - смотрю трафик SMTP - он появляется если отправлять письма на внешнюю почту, а если внутри домена - то трафика нет. Т.к. ТМетер постоянно молчит (за выходные реально никто не пишет), то значит исходящего спама нет. Можно ли сделать такой вывод?
Вопрос два: сейчас приходит спам от ANY_MANE@MY_DOMAIN.RU. Т.е. от нашего же сервера от несуществующих ящиков. Как такое побороть?

А кто-нибудь работает с Касперским Секьюрити для 2003 сервера?

Delirium 27-08-2008 02:48 884699

Цитата:

Цитата exo
Вопрос два: сейчас приходит спам от ANY_MANE@MY_DOMAIN.RU. Т.е. от нашего же сервера от несуществующих ящиков. Как такое побороть? »

http://www.exchangerus.ru/2008/08/15...v-ad/#more-693

exo 27-08-2008 11:02 884838

Цитата:

Цитата Delirium
http://www.exchangerus.ru/2008/08/15...v-ad/#more-693 »

>rcpt to:nonexistentuser@exchangerus.ru
<550 5.1.1 User unknown
значит всё работает.
Но читал, что при отсылке писем внутри домена - SMTP сервер не используется. (поэтому и TMeter не регит трафик)
Т.е. письмо уходит из Аутлука в Аутлук. Нужно искать вирусы на клиентах.

Delirium 28-08-2008 01:13 885500

Цитата:

Цитата exo
Но читал, что при отсылке писем внутри домена - SMTP сервер не используется »

Совершенно верно. Мочи клиентов :)

exo 28-08-2008 11:25 885702

:ok: :nhl_fight :vampire: :threaten: :butcher: :dwarf: :nhl_check :bad: :moderator :maniac:
такс... нашёл у одного пользователя кучу троянов mail.

Butunin Klim 28-08-2008 13:28 885781

Цитата:

Цитата Butunin Klim
в нутри сети зараженная машина или сам почтарь заражен »

можно было неделю назад решить проблемы ;)

exo 28-08-2008 13:50 885802

Цитата:

Цитата Butunin Klim
можно было неделю назад решить проблемы »

так я до конца не верил в это... :(

Oleg Krylov 28-08-2008 22:34 886141

Еще один довод в пользу того, что пользователи - наша головная боль! :D Шутка конечно же.

Severny 28-08-2008 23:02 886159

Цитата:

Цитата Severny
А ты уверен, что траф идет от сервера, а не сквозь? »

Спрашал жешь.

Delirium 29-08-2008 01:00 886232

Severny, Butunin Klim, у exo было множество других проблем с Exchange, которые удалось решить путем переписки со мной и Oleg Krylov по ICQ :) Так что обнаружение клиентов стало лишь завершающим шагом :)

exo 29-08-2008 11:02 886443

Цитата:

Цитата Delirium
Так что обнаружение клиентов стало лишь завершающим шагом »

осталось обнаружить! компов около 100... потихоньку буду, жаль не у всех компы хорошие. Не везде каспера могу поставить.

Butunin Klim 29-08-2008 14:02 886556

Delirium,
Ну можно было бы и тут общатся тогда бы новые другие пользователи у которых такие же проблемы есть решили бы,
а то они чейчас читаю что вы там все решили, и думают а как же нам рещать ...

exo 29-08-2008 16:03 886639

Butunin Klim, мне Delirium, про GFI объяснил что-там к чему-там.
Только странно GFI не работает у меня. :( пришлось временно другой антиспам ставить...

Oleg Krylov 29-08-2008 16:18 886646

exo, опишите в чем Ваша проблема с GFI

exo 29-08-2008 16:27 886653

Цитата:

Цитата Oleg Krylov
опишите в чем Ваша проблема с GFI »

настроен
сервисы включенны
но спам к нам приходит - не работает правило блек-листов. В других я тоже сомневаюсь.

сломалось примерно неделю назад. т.е. всё раньше работало.

Oleg Krylov 29-08-2008 16:46 886666

Фильтр Байеса включен? Версия какая?

exo 29-08-2008 16:58 886676

Цитата:

Цитата Oleg Krylov
Фильтр Байеса включен? Версия какая? »

12
Байес - включён - предпоследним правилом в порядке очереди.

Oleg Krylov 29-08-2008 17:23 886687

Номер сборки, если можно. Сколько легитимных записей в Байесе?

exo 29-08-2008 17:33 886697

Цитата:

Цитата Oleg Krylov
Сколько легитимных записей в Байесе? »

5195
спамных - 69к
Цитата:

Цитата Oleg Krylov
Номер сборки, если можно »

это где глянуть? только вижу 12.0

Oleg Krylov 29-08-2008 18:00 886722

Цитата:

Цитата exo
5195 »

Мало. Скорее всего из-за этого и встал. Вы его сразу включили? После установки? Удалите его, удалив обязательно папки в Program Files. Потом поставьте заново. Фильтр Байеса не включайте, пока число легитимных записей не достигнет хотя бы 20 тыс. Хоть производитель и рекомендует 4 тыс, но этого все равно мало. Именно так я с этим и боролся всегда.

exo 29-08-2008 18:20 886740

Oleg Krylov,
так это. GFI же работал-работал, и вот в один не прекрасный день перестал. А работал он уже давно (больше полугода точно).
Я даже не знаю где у нас инстолятор лежит :(

Delirium 01-09-2008 01:12 888122

Butunin Klim, если бы мы общались тут, вышел бы мини чат листов на 10, а результата бы не видно было. Основная проблема была в том, что у exo было 2 SMTP коннектора, на первом был открыт релей, а на втором был разрешен только через 1 IP - факс-модем сетевой. Вот через открытый релей и шли письма. КОгда их закрыли, выяснили, что спам идет от клиентов.
По поводу Exchange - у меня базы Байеса гораздо меньше указанных вами размеров, но работают неплохо. GFI версия 12.0. 20060127

exo 02-09-2008 10:14 889066

Цитата:

Цитата Delirium
факс-модем сетевой »

кстати, тебе так и не пришёл в почту факс ?

Delirium 03-09-2008 01:02 889728

Цитата:

Цитата exo
кстати, тебе так и не пришёл в почту факс ? »

нет, тишина в холодильнике...

exo 30-09-2008 10:40 912245

вопрос: как сделать бекап настроек GFI ? я буду его удалять, и переустанавливать...

Delirium 01-10-2008 01:06 912954

Экспорт каждого правила по отдельности в XML + бекап баз *.MDB из папки с GFI.

Oleg Krylov 01-10-2008 09:04 913078

Прикол хотите? Экспортировать нужно только списки белого листа. Остальное при удалении сохраняется. Условие - удалять штатным методом, через Установку\Удаление программ. И не трогайте реестр и папки в Programm Files.

Delirium 01-10-2008 09:38 913105

Oleg Krylov, это то да, есть такой прикол, но exo может на другую машину ставить будет, потому и сказал - бекапы всего что можно :)

exo 01-10-2008 12:12 913214

Цитата:

Цитата Delirium
но exo может на другую машину ставить будет »

туда же. почтовик то не буду перносить. прикол в том, с нерабочий GFI может из-за тех папок, которые не нужно удалять...

exo 12-10-2008 02:36 921573

Delirium, Oleg Krylov, вообщем у меня GFI отключился из-за того, что он был настроен на виртуальный SMTP, ну а я его по незнанию отключил... вообщем сейчас настраиваем ORF...


Время: 17:36.

Время: 17:36.
© OSzone.net 2001-