Spam exchange

Spam exchange - Sécurité - Systèmes & Réseaux Pro

Marsh Posté le 24-04-2013 à 11:58:18    

Salut,

 

J'aimerais votre avis sur mon problème de spam sous exchange 2007.

 

Nous avons pure message qui nous protège assez bien des spams en réception. Nous n'avons que très peu de spam ms Ui arrivent dans nos boîtes.

 

Par contre je me rend compte que notre serveur exchange envoi un paquet de message type spam vers l'extérieur.
Lorsque je regarde la file d'attente d'exchange, j'ai environ 5 message assez louche qui s'ajoute dans la file et sont expédié via mon serveur. Les sujet des mails sont assez explicite et sont bien des spams à destination d'adresse en .ru ou autre... Par contre l'expéditeur n'est pas renseigné

 


Comment est ce possible ? Et comment puis je trouver la source de ces messages ? Et surtout comment arrêter les envois ?

 

Merci de votre aide

Reply

Marsh Posté le 24-04-2013 à 11:58:18   

Reply

Marsh Posté le 24-04-2013 à 12:41:56    

Je te donne une piste :
 
Sur ton connecteur internet (qui te permet de relayer tes mails vers l'extérieur), tu as autorisé le relais d'une certaine plage d'ip ? Si oui ... Cherche pas ... :
- Soit tu as ouvert à tout le monde ... Et là bonjour l'horreur.
- Soit un des postes de ton LAN à un programme malicieux qui se sert de ton Exchange comme SMTP ... Et là c'est déjà moins grave :)
 
 
L'un comme l'autre ... Check ton connecteur Internet.


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 24-04-2013 à 13:11:07    

Merci de ta réponse. Hélas je pense que c'est ta première hypothése :
 
Est ce cela :  
 
http://tony83.free.fr/exchange.JPG
 
Que dois je indiquer comme plage d'adresse ?
 
Merci  :jap:

Reply

Marsh Posté le 24-04-2013 à 13:44:49    

Pas de panique, je me suis mal exprimé ! Cette fenêtre est normale.  
 
Vas dans :
- configuration du serveur
- transport hub
- regarde les connecteurs de réception.
 
Déjà, tu as quoi en bas de la fenêtre ?
 
Ensuite dans le connecteur incriminé, montre moi les onglets :
- Réseau
- authentification
- Groupes d'autorisation


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 24-04-2013 à 21:52:46    

Merci de ton aide, et désolé pour la réponse tardive :
 
J'ai trois connecteurs :
http://tony83.free.fr/exchange/01transporthub.JPG
 
 
Client Vexchange (Vexchange est le nom du serveur exchange)
 
http://tony83.free.fr/exchange/client_authentification.JPG
http://tony83.free.fr/exchange/client_groupe.JPG
http://tony83.free.fr/exchange/client_reseau.JPG
 
Default Exchange :
 
http://tony83.free.fr/exchange/default_authentification.JPG
http://tony83.free.fr/exchange/default_groupe.JPG
http://tony83.free.fr/exchange/default_reseau.JPG
 
Imuse :
 
http://tony83.free.fr/exchange/imuse_authentification.JPG
http://tony83.free.fr/exchange/imuse_groupe.JPG
http://tony83.free.fr/exchange/imuse_reseau.JPG
 
 
Merci de ton aide

Reply

Marsh Posté le 29-04-2013 à 12:07:05    

Si vous avez des idées

Reply

Marsh Posté le 30-04-2013 à 11:52:41    

Désolé mais j'étais en plein projet au bureau.
 
Je regarde tes screen, mais déjà, tu semble avoir un system anti spam non ? Ce imuse c'est quoi ?


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 30-04-2013 à 11:54:45    

oublies ma question j'ai relu ton post initial :)


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 30-04-2013 à 12:16:52    

Enlève les utilisateurs anonymes de tes connecteurs défaut et client (attention pas imuse).
 
Si tu as des copieurs qui n'utilisent pas l'authentification pour faire du scan to mail, essaye de créer un connecteur en utilisant les ips sources de tes copieurs et en laissant l'authentification anonyme.


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 30-04-2013 à 12:55:36    

Merci de ton aide.  
 
Ce matin encore, j'avais une centaine de mails bloqué dans la file d'attente, avec pas mal de spam. Un message a coté semblait indiqué que le service était refusé. Je pense par orange, du fait que j'envoyé trop de mails (spam)..
 
Ce matin, j'ai :
 
- activé l'authentification smtp, sur smtp.orange.fr
- virer authentification anonyme de mes connecteurs
 
Après supression des messages spams, j'ai attendu un peu, ma file d'attente s'est vidée.  
Je peux de nouveau aussi envoyer vers hotmail, gmail, sfr, et d'autres, qui était bloqués, en me disant que mon ip spammer trop..
 
Bref, cela semble bon, je vais attendre quelques jours pour voir si cela recommence.
 
Merci en tous cas

Reply

Marsh Posté le 30-04-2013 à 12:55:36   

Reply

Marsh Posté le 30-04-2013 à 13:57:25    

En fait l'authentification anonyme c'est pratique quand tu as un équipement en interne qui ne sait pas utiliser une authentification ... Ca te permet d'outre-passer certaines règles.
 
Enfin ton pb est peut être pas résolu non plus ! :)


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 30-04-2013 à 14:20:25    

oui c'est ce que je me dis aussi. Je vais suivre cela de près.
 

Reply

Marsh Posté le 02-05-2013 à 11:37:28    

Bon, le problème est toujours là.
 
J'ai du réactiver mail anonyme sur le connecteur Default Vexchange, car les mails de l'extérieur n'arrivait plus.
 
Dans la file d'attente, j'envoie toujours du spam...peut être moins qu'avant, mais toujours, du coup je suis blacklisté chez hotmail...
 

Reply

Marsh Posté le 02-05-2013 à 13:05:20    

Déjà pour moi tu as un soucis :

 

"J'ai du réactiver mail anonyme sur le connecteur Default Vexchange, car les mails de l'extérieur n'arrivait plus."
Pas normal ... Normalement ton connecteur "Mail_anonyme_imuse" dans lequel tu spécifies l'ip de ton antispam devrait faire le travail et ne pas faire passer les mails par le connecteur défaut.

 

Ton antispam ... Il est chez toi ? Tu as une boîte avec l'ip 192.168.200.3 ?

 

Es-tu sûr de l'ip ?


Message édité par ChaTTon2 le 02-05-2013 à 13:05:43

---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 02-05-2013 à 18:46:04    

J'avais contacté le serveur abuse de orange :

 

Voici leur réponse :

 

Le blocage provient des notifications (bounce) de "postmaster@mondomaine.fr", avec en pièce jointe un mail de spam.

 

Nous vous invitons à procéder à la modification de votre système de bounce de façon à ne plus faire ce renvoi (backscamming)

Reply

Marsh Posté le 03-05-2013 à 10:33:07    

Ok donc tu es semble-t-il attaqué.
 
Un tit malin spam sans cesse tes adresses et ton système lui renvoie sans cesse des notifications de non remise avec en pièce jointe le mail original.
 
L'adresse vers qui ces messages est envoyée est-elle toujours la même ?


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 03-05-2013 à 15:36:25    

Non, l'adresse change à chaque fois.
 
C'est que les message émis, était marqué DSN
 
Par contre, j'ai activé l'antispam intégré à exchange. Et spécifié un fournisseur dans la liste rouge. Je semble avoir beaucoup moins de spam dans la file d'attente, pour le pas dire aucun..

Reply

Marsh Posté le 03-05-2013 à 16:52:15    

wait and see


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 28-05-2014 à 09:26:13    

j'ai exactement le même problème ici. (spam dsn)
Je viens d'appliquer ceci:
http://technet.microsoft.com/en-us [...] 01691.aspx
avec ensuite la commande powerscript:  Set-RecipientFilterConfig -RecipientValidationEnabled:$true
ça tient depuis hier: plus de spam.
la version exchange 2010: http://technet.microsoft.com/en-us [...] .141).aspx


Message édité par celegormz le 28-05-2014 à 09:33:14
Reply

Marsh Posté le 28-05-2014 à 13:10:27    

Le problème ne vient peut-être que des remises de mails, il faudrait que tu vérifies que n'envoies pas de spam:
- vérifie les journaux de suivi de l'Exchange 2007 et regarde si une adresse n'est pas utilisée pour envoyer du spam.  
Tu peux avoir créer un compte "test" avec mot de passe "test" que tu as oublié de supprimer, c'est une entrée assez simple pour les spammeurs. Vérifie bien sur ton AD ce genre de comptes.
- Ensuite sur le pare feu, tu bloques tout les traffic sortant sur le port 25 et tu autorises juste le serveur Exchange à sortir.

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed