Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 5.5/2000/2003 - исходящий спам

Ответить
Настройки темы
V. 5.5/2000/2003 - исходящий спам
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442


Конфигурация

Профиль | Отправить PM | Цитировать


Доброго дня. Одна надежда на мой любимый форум.
Windows Server 2003 + Exchange 2003 + OWA
шлюз в интернет через ISA 2004
вот логи с ISЫ:

вот netstat -b c почтового сервера

читать дальше »
Код: Выделить весь код
  TCP    exch:27493            DC1.domain.local:1025  ESTABLISHED     20904
  [mad.exe]

  TCP    exch:29949            DC1.domain.local:3268  ESTABLISHED     23872
  [store.exe]

  TCP    exch:30087            DC1.domain.local:ldap  ESTABLISHED     20904
  [mad.exe]

  TCP    exch:30094            DC1.domain.local:3268  ESTABLISHED     3832
  [wmiprvse.exe]

  TCP    exch:30101            DC1.domain.local:3268  ESTABLISHED     24572
  [emsmta.exe]

  TCP    exch:30240            DC1.domain.local:ldap  ESTABLISHED     20904
  [mad.exe]

  TCP    exch:31263            DC1.domain.local:3268  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:31390            exch.domain.local:691  ESTABLISHED     23872
  [store.exe]

  TCP    exch:31391            exch.domain.local:691  ESTABLISHED     3832
  [wmiprvse.exe]

  TCP    exch:31396            exch.domain.local:691  ESTABLISHED     24572
  [emsmta.exe]

  TCP    exch:32535            exch.domain.local:691  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:32538            DC2.domain.local:ldap  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:32540            DC2.domain.local:ldap  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:32541            DC1.domain.local:3268  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:32543            DC2.domain.local:ldap  ESTABLISHED     41080
  [inetinfo.exe]

  TCP    exch:32545            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32546            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32547            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32553            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32554            DC1.domain.local:3268  CLOSE_WAIT      41080
  [inetinfo.exe]

  TCP    exch:32703            DC2.domain.local:ldap  CLOSE_WAIT      20904
  [mad.exe]

  TCP    exch:smtp             dsl-243-111-25.telkomadsl.co.za:59645  TIME_WAIT
       0
  TCP    exch:smtp             58.146.223.37:20966    TIME_WAIT       0
  TCP    exch:smtp             62.118.175.6:52866     TIME_WAIT       0
  TCP    exch:smtp             static-68-162-86-174.phil.east.verizon.net:2445
 TIME_WAIT       0
  TCP    exch:smtp             mail.TERRACOMPANY.com:50334  TIME_WAIT       0
  TCP    exch:smtp             pool-72-92-89-212.phlapa.fios.verizon.net:52760
 TIME_WAIT       0
  TCP    exch:smtp             ppp78-37-151-209.pppoe.avangarddsl.ru:54963  TIM
E_WAIT       0
  TCP    exch:smtp             adsl-dyn60.78-99-126.t-com.sk:48049  TIME_WAIT
     0
  TCP    exch:smtp             adsl-dyn140.78-99-144.t-com.sk:52751  TIME_WAIT
      0
  TCP    exch:smtp             g64148.upc-g.chello.nl:3476  TIME_WAIT       0
  TCP    exch:smtp             82-138-50-82.amigos.ncp.ru:3043  TIME_WAIT
 0
  TCP    exch:smtp             Univer-neft.Moscow.access.comstar.ru:59394  TIME
_WAIT       0
  TCP    exch:smtp             87-205-69-171.adsl.inetia.pl:56249  TIME_WAIT
    0
  TCP    exch:smtp             88.235.40.77:28745     TIME_WAIT       0
  TCP    exch:smtp             88.252.148.55:52326    TIME_WAIT       0
  TCP    exch:smtp             92.83.78.92:12029      TIME_WAIT       0
  TCP    exch:smtp             shpd-92-101-147-162.vologda.ru:59163  TIME_WAIT
      0
  TCP    exch:smtp             5-128-113-92.pool.ukrtel.net:2233  TIME_WAIT
   0


и вот нашёл в почтовом сервере:

Релей разрешён только на один IP - факс - отправляющий письма.
Но я думаю, его врятли можно использовать для отправки спама.
Помогите побороть исходящий спам.

-------
Вежливый клиент всегда прав!


Отправлено: 16:30, 19-08-2008

 

Аватара для Butunin Klim

Ветеран


Сообщения: 1482
Благодарности: 117

Профиль | Отправить PM | Цитировать


в нутри сети зараженная машина или сам почтарь заражен

-------
Сообщение помогло? В знак благодарности НАЖМИТЕ ПОЛЕЗНОЕ СООБЩЕНИЕ

Мы зрим не то, что есть вокруг,
А то, что можем видеть зримо.
А то, что зреть не достижимо
Нам не узреть во век веков.

Мой веб-магазин товары Amway http://butunina.ru


Отправлено: 16:45, 19-08-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Butunin Klim:
в нутри сети зараженная машина »
это врядли, netstat не показывает обращения к серверу от других машин.
Цитата Butunin Klim:
сам почтарь заражен »
возможно. прошёл Каспером 6 для серверов - 0.
Есть подозрения на процесс inetinfo.exe. Он нужен для IIS, для OWA. Никак не могу найти, где одну OWA остановить.
Остановка сервиса SMTP - и нет спама... Но нам то почта нужна...

-------
Вежливый клиент всегда прав!


Отправлено: 16:52, 19-08-2008 | #3


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


exo, Хотя программы исследования предназначены для ХР, но все ж логи желательно.

-------
Просьба обращаться на "ты".


Отправлено: 17:10, 19-08-2008 | #4

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


странно, отключил World Wide Web Publishing Service и почта перестала ходить... Как они связанны? кроме OWA.
Цитата Severny:
но все ж логи желательно. »
попробую.
и так - сервер перезагружать нет возможности - с ним работают круглосуточно (из разных регионов).
А все утилиты требуют перезагрузки.
А что, виндовых логов не достаточно? Нет виндовых инструментов поиска сетевой активности?

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 19-08-2008 в 19:06.


Отправлено: 18:26, 19-08-2008 | #5

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip virusinfo_cure.zip
(22 байт, 2 просмотров)

вот логи, гляньте, пожалуйтса.
virusinfo_cure.zip - пустой.

-------
Вежливый клиент всегда прав!


Последний раз редактировалось exo, 19-08-2008 в 20:05.


Отправлено: 19:47, 19-08-2008 | #6


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


[44616] \??\c:\windows\system32\winlogon.exe
Вроде бы не должен он порт открывать? Хотя на сервере...
Сейчас посмотрим.
А ты уверен, что траф идет от сервера, а не сквозь?
Ты CureIt можешь запустить просканировать?

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 19-08-2008 в 20:38.


Отправлено: 20:16, 19-08-2008 | #7

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Severny:
А ты уверен, что траф идет от сервера, а не сквозь? »
уверен, netstat -a не показывает соеденения с другими компами.

-------
Вежливый клиент всегда прав!


Отправлено: 20:36, 19-08-2008 | #8

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


вот какие логи SMTP:
читать дальше »
Код: Выделить весь код
2008-08-19 17:04:19 70.77.142.65 S01060050ba4fbd7a.ca.shawcable.net SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +From:<contamaribel@infasa.net> 454 0 74 35 0 SMTP - - - -
2008-08-19 17:04:19 70.77.142.65 S01060050ba4fbd7a.ca.shawcable.net SMTPSVC2 INFO4 192.168.0.223 0 QUIT - S01060050ba4fbd7a.ca.shawcable.net 240 500 74 35 0 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 EHLO - +[78.145.42.240] 250 0 309 20 2282 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +FROM:<Sanford-handener@shadyneighbor.com> 454 0 74 56 0 SMTP - - - -
2008-08-19 17:04:21 78.145.42.240 [78.145.42.240] SMTPSVC2 INFO4 192.168.0.223 0 QUIT - [78.145.42.240] 240 2468 74 56 0 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 EHLO - +71-85-119-003.dhcp.spbg.sc.charter.com 250 0 307 43 172 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 MAIL - +FROM:<lucho-rehef@ifn.nl> 454 0 74 40 0 SMTP - - - -
2008-08-19 17:04:23 71.85.119.3 71-85-119-003.dhcp.spbg.sc.charter.com SMTPSVC2 INFO4 192.168.0.223 0 QUIT - 71-85-119-003.dhcp.spbg.sc.charter.com 240 516 74 40 0 SMTP - - - -

явно Релей работает!!! но он отключён!!!

-------
Вежливый клиент всегда прав!


Отправлено: 21:03, 19-08-2008 | #9


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


exo, выложите скрины свойства default smtp server - access - relay. Так, чтобы уже быть твердо уверенными.
Что за IP 192.168.0.223 ? и 85.21.99.202 ?

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 02:18, 20-08-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 5.5/2000/2003 - исходящий спам

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочее - Исходящий трафик к входящему 1:3 Andji Лечение систем от вредоносных программ 18 20-02-2008 18:17
Интернет - Входящий по одному, исходящий по другому FR1ON Microsoft Windows 2000/XP 2 12-11-2007 17:53
Исходящий трафик большой... igoren032 Защита компьютерных систем 2 09-07-2007 17:07
Исходящий через локалку Author Сетевые технологии 10 16-04-2007 06:40




 
Переход