Resultaten 1 tot 12 van de 12
  1. #1
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    16 Berichten
    Ingeschreven
    07/08/15

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Bram

    Thread Starter

    Honderden spam mails per minuut verstuurd vanaf VPS

    Hallo,

    Een aantal dagen geleden heb ik een test e-mailadres aangemaakt om wat dingen te testen omdat de mail niet meer goed werkte. Hier heb ik toen een vraag over gesteld op het TransIP forum. Dat probleem is inmiddels opgelost, maar sindsdien wordt dit e-mailadres gebruikt om te spammen. Ik heb dit e-mailadres wel al verwijderd, maar toch blijven onderstaande meldingen komen. Het lijkt of er mail verstuurd wordt vanaf mijn VPS. Maar hoe kan dat terwijl het mail adres niet meer bestaat? Hebben hackers toegang tot mijn server?
    In de exim mainlog van mijn VPS zie ik de volgende meldingen verschijnen (honderden per minuut, de hele dag door):

    -------------------
    2015-08-07 19:24:20 1ZN1PB-00028s-03 == a.bre2013@yahoo.com R=lookuphost T=remote_smtp defer (-45): SMTP error from remote mail server after MAIL FROM:<test@mijndomeinnaam.nl> SIZE=4420: host mta5.am0.yahoodns.net [98.138.112.38]: 421 4.7.0 [TS01] Messages from HIER-MIJN-IP-ADRES temporarily deferred due to user complaints - 4.16.55.1; see http://postmaster.yahoo.com/421-ts01.html
    2015-08-07 19:24:20 1ZN4gY-0001Ko-U4 SMTP error from remote mail server after MAIL FROM:<test@mijndomeinnaam.nl> SIZE=5005: host mta6.am0.yahoodns.net [98.136.216.25]: 421 4.7.0 [TS01] Messages from HIER-MIJN-IP-ADRES temporarily deferred due to user complaints - 4.16.55.1; see http://postmaster.yahoo.com/421-ts01.html
    2015-08-07 19:24:20 1ZN4gY-0001Ko-U4 == bbarnes02@yahoo.com R=lookuphost T=remote_smtp defer (-45): SMTP error from remote mail server after MAIL FROM:<test@mijndomeinnaam.nl> SIZE=5005: host mta6.am0.yahoodns.net [98.136.216.25]: 421 4.7.0 [TS01] Messages from HIER-MIJN-IP-ADRES temporarily deferred due to user
    -------------------

    Het IP-adres van de VPS staat inmiddels al op verschillende blacklists waardoor klanten geen mail meer kunnen versturen.
    Ook heb ik gisteren CSF en Fail2ban geïnstalleerd op mijn server, om zo de beveiliging te verbeteren. Maar de e-mail meldingen blijven komen.

    Kan iemand mij vertellen wat ik moet doen om dit tegen te gaan en te stoppen, zodat er geen spam meer verstuurd wordt en ik niet meer op meer zwarte lijsten kom te staan?

    Heel erg bedankt alvast!

  2. #2
    Honderden spam mails per minuut verstuurd vanaf VPS
    Geregistreerd Gebruiker
    4.754 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    == in exim logs betekent "delivery deferred" en het gaat dus om oude emails

    run het volgende als root om de queue leeg te maken:

    Code:
    exiqgrep -io 300 | xargs exim -Mrm
    exiqgrep -iz | xargs exim -Mrm
    Daarna moet je achterhalen of er nog steeds nieuwe emails worden aangemaakt. Dat kan ik uit die logregels niet halen.

    Een belangrijke opmerking: iedereen kan email versturen ogenschijnlijk vanuit naam van een ander. Het systeem is wat dat betreft niet waterdicht (sterker nog, het is zo lek als maar zijn kan). Systemen als SPF proberen daar wat aan te doen, maar het is nog steeds eenvoudig om emails in naam van een ander aan te maken (of ze ook bezorgd worden is vraag twee).

    Grote kans dat het bounce messages zijn, maar dat kan ik ook niet zien aan deze beperkte log. In dat geval krijgt jouw server bijvoorbeeld slechts de onbestelbaar berichten, die je dan weer als onbestelbaar terug stuurt enzovoorts.
    Laatst gewijzigd door t.bloo; 08/08/15 om 00:33.

  3. #3
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    16 Berichten
    Ingeschreven
    07/08/15

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Bram

    Thread Starter
    Bedankt voor je bericht!
    Ik heb bovenstaande commando's uitgevoerd, maar dan krijg ik de volgende melding in de console:

    Line mismatch: 50h 898 1ZN5K7-0007X6-0E <root@server.bramkerstenmedia.nl>
    exim: no message ids given after -Mrm option

    Uiteindelijk heb ik de hele mail queue kunnen leegmaken met het volgende commando:
    exim -bp|grep frozen|awk '{print $3}' |xargs exim -Mrm

    Als ik daarna in de exim mainlog ging kijken, zag ik dat er nog steeds elke minuut mail verstuurd wordt:

    2015-08-08 00:59:09 1ZN4pG-0002Ue-H6 SMTP error from remote mail server after MAIL FROM:<test@bramkerstenmedia.nl> SIZE=5051: host mta7.am0.yahoodns.net [98.136.216.26]: 421 4.7.0 [TS01] Messages from 37.97.128.140 temporarily deferred due to user complaints - 4.16.55.1; see http://postmaster.yahoo.com/421-ts01.html
    2015-08-08 00:59:09 1ZN1Td-0002wf-I0 SMTP error from remote mail server after MAIL FROM:<test@bramkerstenmedia.nl> SIZE=4420: host mta5.am0.yahoodns.net [98.138.112.34]: 421 4.7.0 [TS01] Messages from 37.97.128.140 temporarily deferred due to user complaints - 4.16.55.1; see http://postmaster.yahoo.com/421-ts01.html
    2015-08-08 00:59:10 1ZN1Td-0002wf-I0 SMTP error from remote mail server after MAIL FROM:<test@bramkerstenmedia.nl> SIZE=4420: host mta7.am0.yahoodns.net [98.138.112.33]: 421 4.7.0 [TS01] Messages from 37.97.128.140 temporarily deferred due to user complaints - 4.16.55.1; see http://postmaster.yahoo.com/421-ts01.html
    Laatst gewijzigd door bramkerstenmedia; 08/08/15 om 01:02.

  4. #4
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    333 Berichten
    Ingeschreven
    25/06/08

    Locatie
    Leek

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Diederik
    Registrar SIDN: JA
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Je hebt toch niet voor je test mail account een heel simpel wachtwoord gebruikt he?

  5. #5
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    16 Berichten
    Ingeschreven
    07/08/15

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Bram

    Thread Starter
    Ik had voor mijn test account inderdaad een heel simpel wachtwoord gebruikt. Maar dit account heb ik dus wel al verwijderd.
    Wat kan ik nu het beste doen om dit te stoppen?

  6. #6
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Als tijdelijke maatregel kun je het remote IP in je firewall gooien, dan stopt het even, maar daarna moet je op zoek gaan naar de echte oorzaak.

  7. #7
    Honderden spam mails per minuut verstuurd vanaf VPS
    ICTFrameworks
    1.584 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    138 Berichten zijn liked


    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Kan je de rest van de log er omheen ook eens plakken, uit dit gedeelte kan je niet opmaken wie de email (een local user of een remote smtp) verstuurd.

  8. #8
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    16 Berichten
    Ingeschreven
    07/08/15

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Bram

    Thread Starter
    Het probleem is inmiddels opgelost. Iemand op dit forum heeft mij hierbij geholpen. De mail queue is uiteindelijk helemaal leeg gemaakt. Dit was blijkbaar nog niet goed gebeurd. Bedankt voor jullie hulp!

  9. #9
    Honderden spam mails per minuut verstuurd vanaf VPS
    Registered User
    1.610 Berichten
    Ingeschreven
    14/12/06

    Locatie
    Utrecht, Haarlem

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: MS
    Bedrijf: XSXN
    Registrar SIDN: nee
    KvK nummer: 30212937
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door bramkerstenmedia Bekijk Berichten
    Het probleem is inmiddels opgelost. Iemand op dit forum heeft mij hierbij geholpen. De mail queue is uiteindelijk helemaal leeg gemaakt. Dit was blijkbaar nog niet goed gebeurd. Bedankt voor jullie hulp!
    Enkel de mail queue legen is niet de oplossing. Heb je ook de spam source gevonden / verwijderd?

  10. #10
    Honderden spam mails per minuut verstuurd vanaf VPS
    ICTFrameworks
    1.584 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    138 Berichten zijn liked


    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Citaat Oorspronkelijk geplaatst door Serveo Bekijk Berichten
    Enkel de mail queue legen is niet de oplossing. Heb je ook de spam source gevonden / verwijderd?
    In z'n beginpost zei die dat dat als eerste was opgelost (reden: een gebruteforced wachtwoord)

  11. #11
    Honderden spam mails per minuut verstuurd vanaf VPS
    geregistreerd gebruiker
    20 Berichten
    Ingeschreven
    09/06/15

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Daphne

    Wijze les in deze is, zelfs bij een testaccountje dus wel een goed wachtwoord eraan hangen, voorkomt een hoop



  12. #12
    Honderden spam mails per minuut verstuurd vanaf VPS
    BGP, K8S and Single Malt
    1.204 Berichten
    Ingeschreven
    08/07/03

    Locatie
    Gent, België

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    15 Berichten zijn liked


    Naam: Frank
    Ondernemingsnummer: 0671852484

    Ook niet vergeten dat exim de username/password combinaties cachet. Na het aanpassen van het wachtwoord van de spammende account, best ook je exim herstarten

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics