Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - С какой машины было отправлено письмо. Или IP. Exc2010

Ответить
Настройки темы
V. 2010 - С какой машины было отправлено письмо. Или IP. Exc2010

Пользователь


Сообщения: 122
Благодарности: 1

Профиль | Отправить PM | Цитировать


Добрый день! WinSrv 2008 64 std+Exchange 2010
какая то не здоровая ситуация с одним из почтовых ящиков. В логах, с него очень много рассылается, и на него же приходит куча отлупов, якобы о неудавшихся посылках писем на какие то левые адреса.
Правда пока что только из одного аккаунта такая вот лажа.

есть ли какой нибудь способ посмотреть в логах, вот сколько и с какого IP был осуществлен логин и факт посылки сообщения?

Буду очень признателен.

Отправлено: 21:08, 15-09-2014

 
mwz mwz вне форума

Аватара для mwz

Ушел из жизни


Сообщения: 8595
Благодарности: 2127

Профиль | Сайт | Отправить PM | Цитировать


akaAmigos, трояна схлопотал владелец ящика – и ящик стал звеном бот-сети.
Даже если после этого троян был удалён – утёкшие логин и пароль могут использоваться бот-сетью без ведома владельца ящика, причём с разных адресов, и необходимо менять пароль на ящик.
Владелец его ведь известен? Даже если нет – обычно в таких случаях ящик блокируют, а администратору, управляющему ящиками, направляют соответствующее уведомление о принятых [драконовских] мерах и причинах их применения.

Цитата akaAmigos:
якобы о неудавшихся посылках писем на какие то левые адреса. »
Не "якобы". Просто – о неудавшихся посылках писем на какие то левые адреса.

-------
Mikhail Zhilin


Последний раз редактировалось mwz, 15-09-2014 в 23:23.


Отправлено: 22:59, 15-09-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 122
Благодарности: 1

Профиль | Отправить PM | Цитировать


к сожалению, тоже об этом думаю.
но проблема в том что, просто смена пароля не помогла.
более, того, на домашний комп я попасть не могу, пользователя, может оттуда все.
потому хочется найти письма, с какой сессии они, с какого айпи.

а то что это возможен взлом, спасибо за подсказку)

но хотелось бы по сути вопроса, ответ.

Отправлено: 01:11, 16-09-2014 | #3

mwz mwz вне форума

Аватара для mwz

Ушел из жизни


Сообщения: 8595
Благодарности: 2127

Профиль | Сайт | Отправить PM | Цитировать


Цитата akaAmigos:
просто смена пароля не помогла.
более, того, на домашний комп я попасть не могу, пользователя, может оттуда все.
потому хочется найти письма, с какой сессии они, с какого айпи. »
Всё же я считаю что вы не туда копаете. Посмотрите служебные заголовки отправляемых сообщений, типа:
читать дальше »
Код: Выделить весь код
Delivered-To: YYYYYYYYY@gmail.com
Received: by 10.140.146.16 with SMTP id 16csp511908qhs;
        Thu, 11 Sep 2014 01:31:04 -0700 (PDT)
X-Received: by 10.112.170.138 with SMTP id am10mr44787522lbc.74.1410424264088;
        Thu, 11 Sep 2014 01:31:04 -0700 (PDT)
Return-Path: <root@new.XXXXXXXXXX.ru>
Received: from XXXXXXXXXX.ru (XXXXXXXXXX.ru. [89.188.104.80])
        by mx.google.com with ESMTP id eg2si268723lbb.97.2014.09.11.01.31.03
        for <YYYYYYYYY@gmail.com>;
        Thu, 11 Sep 2014 01:31:04 -0700 (PDT)
Received-SPF: none (google.com: root@new.XXXXXXXXXX.ru does not designate permitted sender hosts) client-ip=89.188.104.80;
Authentication-Results: mx.google.com;
       spf=neutral (google.com: root@new.XXXXXXXXXX.ru does not designate permitted sender hosts) smtp.mail=root@new.XXXXXXXXXX.ru
Received: by XXXXXXXXXX.ru (Postfix, from userid 0)
        id 3EBBE21085E6; Thu, 11 Sep 2014 12:31:03 +0400 (MSK)
To: YYYYYYYYY@gmail.com
Subject: =?utf-8.....................==?=
X-PHP-Originating-Script: 1000:names.php
From: XXXXXXXXXX <no-reply@XXXXXXXXXX.ru>
Reply-To: no-reply@XXXXXXXXXX.ru
MIME-Version: 1.0
Content-Type: text/html; charset=utf-8
Message-Id: <20140911083103.3EBBE21085E6@XXXXXXXXXX.ru>
Date: Thu, 11 Sep 2014 12:31:03 +0400 (MSK)

где фиксируются как IP отправителя, так и все промежуточные точки (сервера), через которые прошло письмо. Ну получите вы сотню абсолютно разных IP, из Малайзии, Сингапура, Бразилии? Что вам это даст? Да и возможна подделка адреса отправителя.

А вот то, что смена пароля не помогла – это фактически прямое указание на то, что у владельца ящика на том компьютере, куда вы попасть не можете, сидит троян, и пока он не будет уничтожен – ящик будет продолжать быть частью бот-сети. И надо блокировать его ящик до принятия им мер ("Нарушение правил предоставления услуг" – у нас так провайдер один ящик, пользователь которого в другом городе, прикрыл: именно с этой формулировкой и с изложенными рекомендациями. Подключились по Тимвьюеру, нашли бяку, удалили, сообщили провайдеру, сменили пароль).

PS
И пароль на ящик вообще не должен быть таким, который подбирается за одну минуту подбором по словарям вроде вот этого – типа qwerty, 111111 и т.д.

PPS
И взгляните
http://exchangeserverpro.com/exchang...sage-tracking/
http://sysadmins.ru/topic346173.html
и вообще http://yandex.ru/yandsearch?text=%D0...xchange%202010
и http://yandex.ru/yandsearch?text=%D0...xchange%202010
– может быть там на исходный вопрос что есть.

-------
Mikhail Zhilin


Последний раз редактировалось mwz, 16-09-2014 в 11:32.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:08, 16-09-2014 | #4


Пользователь


Сообщения: 122
Благодарности: 1

Профиль | Отправить PM | Цитировать


-->>> to mwz:

Доброго дня!
я имел ввиду, что если будет внутренний IP адрес, то все понятно. если же внешний, то это тоже внесет некоторую ясность. Во всяком случае можно будет исключить внутренние машины.


Что касается, "тот компьютер, который дома", говорят что нет больше ни где не используется этот логинпароль от ящика.
остается только один внутренний компьютер. Но его проверили двумя разными антивирями, и они ничего не нашли.
Переустанавливать ради этого систему, не вариант.
Но ноги так и не найдены((
Пароль не простой, но и не мега сложный.


Покапаюсь по вашим ссылкам.

Отправлено: 21:40, 17-09-2014 | #5



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - С какой машины было отправлено письмо. Или IP. Exc2010

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2 машины из под 1 IP в Active Directory illznn Microsoft Windows NT/2000/2003 1 13-11-2009 10:08
как удалить или просмотреть письмо в почтовом ящике? talich2006 Microsoft Exchange Server 6 30-05-2008 21:33
Война выпускника, Или прощальное письмо абитуриента Callme Юмор 0 24-03-2008 01:46
DNS - сервер (хочу чтобы можно было посылать письмо при помощи Outlook 2003) RuLe Сетевые технологии 9 03-11-2006 20:26
Ктонить знает есть ли такая утилитка или еще какой способ вернуть ip клиента каким .. egor_siv Microsoft Windows NT/2000/2003 3 19-10-2006 08:40




 
Переход