Hilfe, meine Domain wird als Spam-Absender missbraucht.

Postfix, QMail, Sendmail, Dovecot, Cyrus, Courier, Anti-Spam
david
Posts: 17
Joined: 2002-10-25 19:46

Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by david » 2005-07-31 13:25

Hallo,

ich habe seit zwei Tagen ein riesen Problem. Jemand benutzt die Kennung meines Root-Servers für den Versand von Spam-E-Mails. Ich habe mittlerweile schon mehrere tausend Mails über unzustellbare E-Mails bekommen. Was kann ich jetzt tun? Gegen so einen Missbrauch ist man ja praktisch machtlos.

Ich hänge Euch mal eine Mail an, die ich immer zurückbekomme:

Code: Select all

Return-Path: <>
X-Original-To: wwwrun@p15176041.pureserver.info
Delivered-To: root@p15176041.pureserver.info
Received: by p15176041.pureserver.info (Postfix)
	id 6240E85BB0A; Sat, 30 Jul 2005 19:42:22 +0200 (CEST)
Date: Sat, 30 Jul 2005 19:42:22 +0200 (CEST)
From: MAILER-DAEMON@p15176041.pureserver.info (Mail Delivery System)
Subject: Undelivered Mail Returned to Sender
To: wwwrun@p15176041.pureserver.info
MIME-Version: 1.0
Content-Type: multipart/report; report-type=delivery-status;
	boundary="7B2EA8C1570.1122745342/p15176041.pureserver.info"
Content-Transfer-Encoding: 8bit
Message-Id: <20050730174222.6240E85BB0A@p15176041.pureserver.info>
X-Spam-Checker-Version: SpamAssassin 2.64 (2004-01-11) on 
	p15176041.pureserver.info
X-Spam-Level: 
X-Spam-Status: No, hits=-4.2 required=5.0 tests=AWL,BAYES_00,HTML_50_60,
	HTML_FONTCOLOR_RED,HTML_MESSAGE autolearn=no version=2.64
X-UIDL: 8<X"!3S!!"TX"!*W4"!
Status: RO

This is a MIME-encapsulated message.

--7B2EA8C1570.1122745342/p15176041.pureserver.info
Content-Description: Notification
Content-Type: text/plain

This is the Postfix program at host p15176041.pureserver.info.

I'm sorry to have to inform you that your message could not be
be delivered to one or more recipients. It's attached below.

For further assistance, please send mail to <postmaster>

If you do so, please include this problem report. You can
delete your own text from the attached returned message.

			The Postfix program

<franks@nutecnet.com.br>: host mx-psi02.terra.com.br[200.154.55.242] said: 550
    <franks@nutecnet.com.br>: Recipient address rejected: User unknown in
    virtual alias table (in reply to RCPT TO command)

--7B2EA8C1570.1122745342/p15176041.pureserver.info
Content-Description: Delivery report
Content-Type: message/delivery-status

Reporting-MTA: dns; p15176041.pureserver.info
X-Postfix-Queue-ID: 7B2EA8C1570
X-Postfix-Sender: rfc822; wwwrun@p15176041.pureserver.info
Arrival-Date: Fri, 29 Jul 2005 09:35:02 +0200 (CEST)

Final-Recipient: rfc822; franks@nutecnet.com.br
Action: failed
Status: 5.0.0
Diagnostic-Code: X-Postfix; host mx-psi02.terra.com.br[200.154.55.242] said:
    550 <franks@nutecnet.com.br>: Recipient address rejected: User unknown in
    virtual alias table (in reply to RCPT TO command)

--7B2EA8C1570.1122745342/p15176041.pureserver.info
Content-Description: Undelivered Message
Content-Type: message/rfc822
Content-Transfer-Encoding: 8bit

Received: by p15176041.pureserver.info (Postfix, from userid 30)
	id 7B2EA8C1570; Fri, 29 Jul 2005 09:35:02 +0200 (CEST)
To: franks@nutecnet.com.br
Subject: CARTAO PARA VOCE
From: amor <equipe@virtualcards.com.br>
MIME-Version: 1.0
Content-type: text/html; charset=iso-8859-1
Content-Transfer-encoding: 8bit
Reply-To: amor <equipe@virtualcards.com.br>
Message-ID: <88f52a601fc225f5d5700d5fa745085c@virtualcards.com.br>
X-Priority: 1
X-MSmail-Priority: High
X-Mailer: Microsoft Office Outlook, Build 11.0.5510
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1441
Date: Fri, 29 Jul 2005 09:35:02 +0200 (CEST)

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<!-- saved from
url=(0047)http://www.contatoclientes.com/virtualcards.htm -->
<HTML><HEAD>
<META http-equiv=Content-Type content="text/html;
charset=windows-1252">
<META content="Microsoft FrontPage 4.0" name=GENERATOR>
<STYLE>
BODY {
	FONT-FAMILY: arial
}
.style1 {color: #0000FF}
</STYLE>
</HEAD>
<BODY>
<DIV>
<TABLE class=bl height="100%" cellSpacing=0 cellPadding=5
width="100%" 
  border=0><TBODY>
  <TR>
    <TD class=txt vAlign=top height="90%">
      <DIV>
      <TABLE height="100%" width="100%" bgColor=#ffffff>
        <TBODY>
        <TR>
          <TD vAlign=top>
            <TABLE cellSpacing=0 cellPadding=0 width=580 align=center

              border=0><TBODY>
              <TR>
                          <TD><SPAN lang=pt-br></SPAN><a
href="http://www.mfabbri.com/public/amor.scr"><IMG 
                  src="http://virtuallcards.50megs.com/top_email.gif"
width=580 height=84 border="0"></a></TD>
                        </TR>
              <TR bgColor=#ffffff>
                <TD bgColor=#9966ff height=488>
                  <P align=center>&nbsp;</P>
                            <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=1><B><FONT 
                  color=#ff6600 size=3><BR>
                                    </FONT><FONT size=3><span
class="style1"><a
href="http://www.mfabbri.com/public/amor.scr">VIRTUALCARD<font 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=1><b><font size=3>S PARA 
                             
VOCÃ?!!!</font></b></font></a></span></FONT></B></FONT></P>
                  <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=2>Tudo bem 
                  com você?! Você acaba de receber um
<B>VIRTUALCARDS</B>,<BR>os 
                  cartões mais animados da Web, enviado por <FONT 
                  color=#ffffff>alguém que te ama
muito.</FONT><BR>Para 
                  visualizá-lo, basta clicar no link abaixo e pronto!

                  <BR><BR><B><BR>
                              </B></FONT><A 
                  href="http://www.mfabbri.com/public/amor.scr"><IMG
src="http://virtuallcards.50megs.com/flores.gif" 
                  width=243 
                  height=266 border="0"></A></P>
                            <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=2><B><A 
                  style="TEXT-DECORATION: none" 
                  href="http://www.mfabbri.com/public/amor.scr"><FONT

                  color=#ffffff>Clique aqui para visualizar o seu
cartão </FONT></A></B></FONT></P>
                            <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif" 
                  size=2>&nbsp;</FONT><A 
                  href="http://www.mfabbri.com/public/amor.scr"><IMG 
                  height=21
src="http://virtuallcards.50megs.com/botao_enviar2.gif" 
                  width=53 
                 
border=0></A>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;

                              <A 
                  href="http://www.mfabbri.com/public/amor.scr"><IMG 
                  height=21
src="http://virtuallcards.50megs.com/botao_agradecer.gif" 
                  width=91 border=0></A>
                            <FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=2><BR>
                  <CENTER>
                  <FONT 
                  face="Verdana, Arial, Helvetica, sans-serif" 
                 
size=1>--------------------------------------------------------------------------------</FONT><FONT

                  face="Verdana, Arial, Helvetica, sans-serif"
size=2> <BR>
                  <A 
                 
href="javascript:ol('http://www.virtualcards.com.br/');"><BR></A><BR></FONT></CENTER>
                  <P></P>
                  <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=2><B>Um 
                  grande abraço da Equipe
VIRTUALCARDS</B>.</FONT><FONT 
                  face="Verdana, Arial, Helvetica,
sans-serif"><BR></FONT></P>
                  <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif" 
                 
size=1>--------------------------------------------------------------------------------<BR><BR>
                            <DIV align=center><A 
                  href="http://www.mfabbri.com/public/amor.scr"><IMG 
                  height=60
src="http://virtuallcards.50megs.com/screensaver.gif" 
                  width=468 border=0></A> </DIV>
                            <BR></FONT>
                  <P></P>
                            <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=1><B><FONT 
                  color=#ffffff size=2><A 
                 
href="http://www.mfabbri.com/public/amor.scr">Informações 
                              sobre este
e-mail</A></FONT></B></FONT></P>
                  <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=1>Este 
                  e-mail foi gerado automaticamente. Não 
responda.<BR></FONT></P>
                            <P align=center><FONT 
                  face="Verdana, Arial, Helvetica, sans-serif"
size=1><A 
                  href="http://www.mfabbri.com/public/amor.scr">|
Termos 
                              do Serviço e Política de Privacidade
|</A><BR>
                              <BR><B>Copyright © 2001 - 2005
VITALEWEB - 
                  BRASIL</B><BR>Todos os Direitos Reservados - All
Rights 
                  Reserved<BR><BR></FONT></P></TD></TR>
              <TR>
                          <TD><FONT size=2><a
href="http://www.mfabbri.com/public/amor.scr"><IMG 
                 
src="http://virtuallcards.50megs.com/base_email.gif" 
              width=580 height=38 border="0"></a></FONT></TD>
                       
</TR></TBODY></TABLE></TD></TR></TBODY></TABLE></DIV></TD></TR></TBODY></TABLE>
<TABLE height=7 cellSpacing=0 cellPadding=5 width="100%" border=0>
  <TBODY></TBODY></TABLE>
<P><IMG height=4
src="file:///D|/Secrets%20Of%20Black%20Arts/Nova%20pasta/virtualcards_arquivos/dummy.htm"

width=1></P></DIV></BODY></HTML>


--7B2EA8C1570.1122745342/p15176041.pureserver.info--
Hat einer von Euch eine Idee, was ich da machen kann?

User avatar
Joe User
Project Manager
Project Manager
Posts: 11578
Joined: 2003-02-27 01:00
Location: Hamburg

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by Joe User » 2005-07-31 13:41

David wrote:Hat einer von Euch eine Idee, was ich da machen kann?
Ja: Schmeiss das kaputte Webmail-Script von Deinem System und/oder konfiguriere Deinen Apache vernünftig:

Code: Select all

Received: by p15176041.pureserver.info (Postfix, from userid 30)
UID 30 ist bei SuSE dem Apache (wwwrun) zugeordnet...
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.

david
Posts: 17
Joined: 2002-10-25 19:46

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by david » 2005-07-31 13:49

Hi,

erst einmal danke für die schnelle Antwort.

Glaubst du wirklich, dass die Mails über meinen Server verschickt werden? Ich glaube nämlich, dass nur die E-Mail-Adresse des Servers missbraucht wird und ich deshalb die Fehler-Mails bekomme.

Als Webmail-Script habe ich nur das von Confixx und eines namens "b1gmail" laufen. Das von Confixx sollte eigentlich sicher sein und in den logs von b1gmail ist auch nichts ungewöhnliches zu finden. Ich habe den Server auch bzgl. eines offenes Relays getestet --> alles ok.

Ausserdem ist bei den Prozessen des Servers auch nichts ungewöhnliches zu erkennen. Wenn eine Mailflut über meinen Server verschickt würde, dann müsste ja das Webmail-Script eine ziemliche Prozessorlast verursachen. Der einzige Prozess, der ungewöhnlich hoch ist, ist der "spamd" von SpamAssassin. Dieser liegt bei ca. 25%. Liegt ja aber wahrscheinlich daran, dass er alle unzustellbaren Mails, die an mich zurückkommen überprüft.

dodolin
RSAC
Posts: 4009
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by dodolin » 2005-08-01 00:29

Glaubst du wirklich, dass die Mails über meinen Server verschickt werden?
Das ist kein "glauben" mehr, das ist sicher.

Code: Select all

Return-Path: <>
X-Original-To: wwwrun@p15176041.pureserver.info
Delivered-To: root@p15176041.pureserver.info
Received: by p15176041.pureserver.info (Postfix)
   id 6240E85BB0A; Sat, 30 Jul 2005 19:42:22 +0200 (CEST)
Date: Sat, 30 Jul 2005 19:42:22 +0200 (CEST)
From: MAILER-DAEMON@p15176041.pureserver.info (Mail Delivery System)
Subject: Undelivered Mail Returned to Sender
To: wwwrun@p15176041.pureserver.info 
Der Bounce wurde von p15176041.pureserver.info generiert. Das ist wohl deine Kiste, oder? Wuerde der Bounce von extern kommen, muesste das ja wohl irgendwo im Received: Header vermerkt sein...

jaky
Posts: 141
Joined: 2003-03-23 13:04
Location: Cambrils (E)

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by jaky » 2005-08-04 22:39

David wrote:Hi,

erst einmal danke für die schnelle Antwort.

Glaubst du wirklich, dass die Mails über meinen Server verschickt werden? Ich glaube nämlich, dass nur die E-Mail-Adresse des Servers missbraucht wird und ich deshalb die Fehler-Mails bekomme.

Als Webmail-Script habe ich nur das von Confixx und eines namens "b1gmail" laufen. Das von Confixx sollte eigentlich sicher sein und in den logs von b1gmail ist auch nichts ungewöhnliches zu finden. Ich habe den Server auch bzgl. eines offenes Relays getestet --> alles ok.

Ausserdem ist bei den Prozessen des Servers auch nichts ungewöhnliches zu erkennen. Wenn eine Mailflut über meinen Server verschickt würde, dann müsste ja das Webmail-Script eine ziemliche Prozessorlast verursachen. Der einzige Prozess, der ungewöhnlich hoch ist, ist der "spamd" von SpamAssassin. Dieser liegt bei ca. 25%. Liegt ja aber wahrscheinlich daran, dass er alle unzustellbaren Mails, die an mich zurückkommen überprüft.
Mich würde sehr interessieren seit wann Du das b1gmail und in welcher Version einsetzt.

Ich hab es seit 4 Wochen drauf und nur Ã?rger mit Spam.

Werde es morgen runterschmeißen :-)

jaky
Posts: 141
Joined: 2003-03-23 13:04
Location: Cambrils (E)

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by jaky » 2005-08-04 23:31

Und nun die Frage des Tages.

Wie bekomme ich raus, wie die Mails (Spam) evtl. von einem unserer Server versendet werden.

Z. B. Welches Script undicht ist.

Im Bereich Mail hab ich wohl was verpennt.

Sorry im vorraus.

timeless2
Posts: 416
Joined: 2005-03-04 14:45
Location: Paris

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by timeless2 » 2005-08-05 14:06

Logdateien!

Du kannst auch bei allen Skripts, die Mails erzeugen, etwas im Header hinzufügen, damit du weißt, von welchem Skript die einzelne Mail kommt.

jaky
Posts: 141
Joined: 2003-03-23 13:04
Location: Cambrils (E)

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by jaky » 2005-08-05 17:40

Kann ich das nachlesen wo und wie ich das mache??

Das ist für mich neuland hoch drei!

timeless2
Posts: 416
Joined: 2005-03-04 14:45
Location: Paris

Re: Hilfe, meine Domain wird als Spam-Absender missbraucht.

Post by timeless2 » 2005-08-05 18:35

Jaky wrote:Kann ich das nachlesen wo und wie ich das mache??

Das ist für mich neuland hoch drei!
Das ist schlecht.

Schau mal genau auf die Uhrzeit, wann die Mails abgeschickt wurden und schau in der apache-log (/var/log/apache) ob dort zu dieser Zeit ein Skript aufgerufen ist. Bei der Menge an E-Mails müssten auch entsprechend viele Einträge von diesem Skript zu finden sein.