MyXoops Forum

Re: Mein Xoops ist auf einmal ne SPAM schleuder [Sicherheit von XOOPS] - myXOOPS German Support

LupusC

"myXOOPs"-Könner
Gepostet am:17.04.2008 13:57
LupusC
LupusC Offline (Show more)
"myXOOPs"-Könner
Posts: 512
Since: 13.04.2005
#12

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Als Ergänzung noch wie eine Abweisung von Spam bei mir aussieht. OUT ist mein Mailserver, IN ist der verbindende Mailserver. Die Welcomemeldung meiners Servers in der ersten Zeile habe ich deswegen geändert, dass Clients bei der Anmeldung ja nicht gleich mitbekommen müssen welcher Server dahintersteht. Es ist definitiv kein Exchange Server :) Sowas würd ich nie direkt ans Netz hängen. Immer schön brav einen Linux Server als Proxy davor. Schützt und ist günstiger in den Kosten beim Spamfiltern.

Transcript of session follows.

 
Out220 mail.meinedomain.at ESMTP The New LupemailFighting agains SPAM
 In
:  EHLO 201-41-119-145.cpece700.dsl.brasiltelecom.net.br
 Out
250-mail.wmsmt.com
 Out
250-PIPELINING
 Out
250-SIZE 10240000
 Out
250-VRFY
 Out
250-ETRN
 Out
250-AUTH PLAIN LOGIN
 Out
250-AUTH=PLAIN LOGIN
 Out
250-ENHANCEDSTATUSCODES
 Out
250-8BITMIME
 Out
250 DSN
 In
:  MAIL From:<jo-ann@tirol.com>
 
Out250 2.1.0 Ok
 In
:  RCPT To:<isdntka@meinedomain.at>
 
Out550 5.7.1 <isdntka@meinedomain.at>: Recipient address rejectedMail appeared
     to be SPAM 
or forgedAsk your Mail/DNS-Administrator to correct HELO and
     
DNS MX settings or to get removed from DNSBLsplease relay via your ISP
     
(tirol.com)
 
In:  DATA
 Out
554 5.5.1 Errorno valid recipients

Session aborted
reasonlost connection

LupusC

"myXOOPs"-Könner
Gepostet am:17.04.2008 12:11
LupusC
LupusC Offline (Show more)
"myXOOPs"-Könner
Posts: 512
Since: 13.04.2005
#11

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Also wenn ich den Mail Header richtig deute
Return-path: <kontakt@XXXXXX.de>
Receivedfrom [122.32.214.22] (helo=122.32.214.22)
by ro10528.plusserver.de with esmtp (Exim 4.50)
id 1Jm4de-0001kH-8N
for info@okay-online.netWed16 Apr 2008 12:13:15 +0200

fängt man unten zu lesen an.

1. Der Empfänger ist info@okay-online.net
2. Der empfangende Mailserver ist ro10528.plusserver.de
3. Protokoll ist esmtp
4. Software des Mailservers ist exim 4.5
5. Die IP des Servers der sich zu ro10528.plusserver.de verbunden hat ist 122.32.214.22
6. Der sendende Mailserver hat sich mit "HELO 122.32.214.22" angemeldet
7. Die Mailadresse für eine Rückantwort lautet <kontakt@XXXXXX.de>

So, da dir die IP 122.32.214.22 nicht gehört, handelt es sich mit an Sicherheit grenzender Wahrscheinlichkeit um Backscatter. Dein Mailserver ist sauber.

Kurz noch eine Erklärung zu Backscatter. Die angefügte Grafik aus meiner Diplomarbeit stellt es kurz dar ;)

Ein verseuchter Computer schickt Spams an einen Empfänger mit gefälschem FROM: (in diesem Falle deine Domain). Der empfangende Mailserver verweigert die Annahme und schickt eine Unzustellbarkeitsnachricht Mailstaatuscode (550-5.7.0 )an den vermeintlichen Absender zurück.
In der Zeile
From: =?koi8-r?B?98HMxdLJyiDtydLPzs/Xyd4=?= <kontakt@XXXXX.de>

ist aber eine gefälschte Absendeadresse und daher geht die Mail an dich.

Solange du keinen eigenen Mailserver mit Backscatter Strategie betreibst, wirst du mit solchen Mails leben müssen.

Aus meiner Erfahrung kann ich dir sagen, dass es bei meiner Domain schon schöne Backscatter Wellen gegeben hat. In drei Stunden sind da schon mal rund 2000 Zustellversuche mal gewesen.

Falls du noch Hilfe brauchst, schick mir eine PN.

Datei anhängen:



png  (0.00 KB)

Advertisement

Gepostet am:0
Advertisement (Show more)
Posts: 0
Since: 0


Hier könnten Sie Ihre Anzeige aufgeben!
Bitte kontaktieren Sie uns, um mehr darüber zu erfahren.

tuxnet

"myXOOPs"-Neuling
Gepostet am:17.04.2008 11:30
tuxnet
tuxnet Offline (Show more)
"myXOOPs"-Neuling
Posts: 14
Since: 12.12.2007
#10

Re: Mein Xoops ist auf einmal ne SPAM schleuder

RE : LupusC

Vielen Dank für die Informationen.
Es ist aber richtig, das mein Arcount E-Mails ohne ende sendet?

Der Server gehört einem Freund von mir.
Laut ihm, sind nur die Xoops Seiten betroffen.

Alle anderen ( Data Becker Web2Dat oder Shopsysteme ) haben diese Probleme nicht.

Die Ip 122.32.214.22 gehört nicht zu diesem Server.

Er hat zwar mehrere IP-Adressen, aber diese ist zu 100% nicht darunter.

LupusC

"myXOOPs"-Könner
Gepostet am:17.04.2008 07:27
LupusC
LupusC Offline (Show more)
"myXOOPs"-Könner
Posts: 512
Since: 13.04.2005
#9

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Die Lösung dürfte hier
Receivedfrom [122.32.214.22] (helo=122.32.214.22)
by ro10528.plusserver.de with esmtp (Exim 4.50)


zu finden sein.

Die IP 122.32.214.22 hat keinen reverse DNS Eintrag, was jeder anständige Mailserver haben MUSS. Sowas weist auch mein Mailserver zurück und ist ein Teil einer gängigen Anti Spam Policy.

Wenn du auf einem Linux System
host 122.32.214.22

eingibst, kommt zurück:
Host 22.214.32.122.in-addr.arpa not found3(NXDOMAIN)


Wenn die IP 122.32.214.22 wirklich dir gehört, dann hast du (entschuldige bitte den Ausdruck) ein "Gurkensystem" als Mailserver.

Ich würde dir auf jeden Fall empfehlen:
1. Ein ordentliches HELO
2. Entweder den rDNS Eintrag richtigstellen, oder über deinen Provider relayen

Wenn die IP nicht dir gehören sollte, dann handelt es sich um Backscatter ( aufhttp://www.postfix.org/BACKSCATTER_README.html kurz erklärt)

sato-san

"myXOOPs"-Master
Gepostet am:16.04.2008 21:51
sato-san
sato-san Offline (Show more)
"myXOOPs"-Master
Posts: 3022
Since: 05.08.2004
#8

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Im "common" Verzeichnis könnte es auch sein, insofern das Verzeichnis vorhanden ist. Möglich wäre auch in class/spaw oder class/editors/spaw.

Aber an dem Editor würde ich mich an Deiner Stele nicht unbedingt festnageln. Wie Alfred schon sagte, erfährt man deutlich mehr über die LOG.

alfred

Administrator
Gepostet am:16.04.2008 20:44
alfred
alfred Offline (Show more)
Administrator
Posts: 7619
Since: 06.12.2004
#7

Re: Mein Xoops ist auf einmal ne SPAM schleuder

/common
/modules/cjaycontent/admin/spaw
.....

am besten einfach mal alle durchsehen, ob es ein (Unter-)Verzeichnis spaw gibt.
Idealerweise wären log-Files vom Server angebracht, dann könnte man sehen, wie der Spam verschickt wird (sollte dir dein Provider sagen können !)

Alfred

tuxnet

"myXOOPs"-Neuling
Gepostet am:16.04.2008 19:52
tuxnet
tuxnet Offline (Show more)
"myXOOPs"-Neuling
Posts: 14
Since: 12.12.2007
#6

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Welche Verzeichnisse müsste ich durchsuchen ?

sato-san

"myXOOPs"-Master
Gepostet am:16.04.2008 19:22
sato-san
sato-san Offline (Show more)
"myXOOPs"-Master
Posts: 3022
Since: 05.08.2004
#5

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Es kann höchsten sein, dass ein Script über den Server eingeschleust wurde. Zum Beispiel ins Uploads Verzeichnis und von dort auch Mails verschickt werden. Dies kann passieren, wenn ein unsicheres Modul eingesetzt wird oder der Server eine Sicherheitslücke ausweist.

Das ist bei einem User in der Tat schon mal passiert, er nutzte den Spaw-Editor.

tuxnet

"myXOOPs"-Neuling
Gepostet am:16.04.2008 17:40
tuxnet
tuxnet Offline (Show more)
"myXOOPs"-Neuling
Posts: 14
Since: 12.12.2007
#4

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Es ist die aktuelle Xoops Version.

Also geht ihr nicht davon aus, das jemand mein Xoops System gehackt hat? *puh*

Ich habe alle Passwörter der E-Mail Account geändert, aber es geht trotzdem weiter ( Ich meine der Spam Versand ).

Ich hatte dieses Problem vor gut einem Jahr schonmal.
Nachdem ich xoops komplett gelöscht hatte, hörte der Spam Versand auf.

Ich komme aber einfah von Xoops nicht weg, es ist einfach genial.
Ich weigere mich einfach, es wieder zu löschen.

Also muss ich mich mit meinem Provider in Verbindung wieder in Verbindung setzen.

feichtl

Ehrenmitglied
Gepostet am:16.04.2008 13:54
feichtl
feichtl Offline (Show more)
Ehrenmitglied
Posts: 2650
Since: 11.06.2004
#3

Re: Mein Xoops ist auf einmal ne SPAM schleuder

Das frag ich mich auch, daher hab ich mal den unbrauchbaren Müll aus dem Original Posting entfernt.
Diesen Thread durchsuchen:  1 Anonyme Benutzer

Aktuell aus dem Forum

Forum Thema Antworten Views Letzter Beitrag
OffOffTopic [Wichtig] Übernahme myXOOPS 0 322 11.12.2023 18:57
alfred Gehe zum letzten Beitrag
Die Installation und Administration von XOOPS 2.5.X [Offen] Upgrade 2.5.11 3 1987 07.05.2023 07:03
Goffy Gehe zum letzten Beitrag