Spam von meiner Seite

uNi

Angesehenes Mitglied
Hallo ich habe heute mitbekommen, das zur Zeit über eine meiner Domains unmengen an Spamemails rausgesendet werden. Mitbekommen habe ich das durch das Mail Delivery Subsystem !

Was kann ich machen? kann ja shclecht die Seite stilllegen. Es handelt sich um www.inselzoo.de

mfg

uNi
 
Deaktiviere erst einmal alle Mailscripte.

Und dann sieh dir diese der Reihe nach durch. Hackmöglichkeiten gibt es da ziemlich viele.

Wenn Du irgendwelche Software verwendest, dann prüfe, ob es für diese neue Patches gibt.
 
Da kann ich leider nur zustimmen... Ohne weitere Daten kann das von Fehlern im Mailformular bis zum übernommenen Server / Account gehen. Bekommst Du die Spam evtl. jeweils in Kopie?
 
Hi,

danke erstmal aber was für daten braucht ihr denn?

Ich hab hier mal den emailheader einer solchen email die ich erhalte ... ist wie gesagt nur eine von vielen! Ich hoffe das nichtmal irgend nen spamjäger bei mir aufkreuzt und ich dann irgendwie gesetzlich paar drannbekomme obwohl ich ja nix dafür kann.



CODE Received: from [213.239.241.46] (helo=server20.server-centrum.de)
by mx19.web.de with esmtp (WEB.DE 4.107 #114)
id 1IPZUq-000488-00
for unison@web.de; Mon, 27 Aug 2007 09:58:52 +0200
Received: from localhost (localhost.localdomain [127.0.0.1])
by server20.server-centrum.de (Postfix) with ESMTP id D6F416140EA
for <inselzoo@abg-info.de>; Mon, 27 Aug 2007 09:58:38 +0200 (CEST)
Received: from s531.evanzo-server.de (s23031.evanzo-server.de [62.140.23.31])
(using TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits))
(No client certificate requested)
by server20.server-centrum.de (Postfix) with ESMTP id 977B26140E8
for <inselzoo@abg-info.de>; Mon, 27 Aug 2007 09:58:10 +0200 (CEST)
Received: (qmail 30288 invoked by uid 110); 27 Aug 2007 09:39:01 +0200
Delivered-To: 1128-cokerhgkku@inselzoo.de
Received: (qmail 30267 invoked from network); 27 Aug 2007 09:39:01 +0200
Received: from mailout.pelzer.de (HELO mail.pelzer.de) (195.127.90.70)
by 4bi.de with SMTP; 27 Aug 2007 09:39:01 +0200
Received: from global.pelzer.de (unknown [172.16.0.116])
by mail.pelzer.de (Postfix) with ESMTP id 457C98E44
for <cokerhgkku@inselzoo.de>; Mon, 27 Aug 2007 09:36:16 +0200 (CEST)
From: Postmaster@pelzer.de
To: "Amira Coker" <Cokerhgkku@inselzoo.de>
Subject: DELIVERY FAILURE: Delivery time expired
Date: Sun, 26 Aug 2007 00:32:59 +0200
MIME-Version: 1.0
X-Priority: 3 (Normal)
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook, Build 10.0.6626
Importance: Normal
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2962
X-MailScanner: Found to be clean
X-MailScanner-SpamCheck: spam, SpamAssassin (not cached, score=32.103,
required 6, autolearn=spam, BAYES_99 3.50, HELO_DYNAMIC_IPADDR2 3.82,
HELO_DYNAMIC_SPLIT_IP 2.19, RCVD_IN_BL_SPAMCOP_NET 1.56,
RCVD_IN_NJABL_DUL 1.95, RCVD_IN_SORBS_DUL 2.05, URIBL_AB_SURBL 3.81,
URIBL_JP_SURBL 4.09, URIBL_OB_SURBL 3.01, URIBL_SBL 1.64,
URIBL_SC_SURBL 4.50)
X-MailScanner-SpamScore: ssssssssssssssssssssssssssssssss
X-MIMETrack: Itemize by SMTP Server on GlobalServer/Hpwitten(Release 7.0.1|January 17, 2006) at
26.08.2007 00:35:38,
Serialize by Router on GlobalServer/Hpwitten(Release 7.0.1|January 17, 2006) at
27.08.2007 09:38:44,
Serialize complete at 27.08.2007 09:38:44
Message-ID: <OF8AEF5E13.9DA1A660-ONC1257342.007C1CAD-C1257343.007C44FA@pelzer.de>
Content-Type: multipart/report; report-type=delivery-status; boundary="==IFJRGLKFGIR9451182UHRUHIHD"
X-Virus-Scanned: by amavisd-new at server20.server-centrum.de
Sender:



Your message

Subject: {Spam?} canaklar

was not delivered to:

azbi@pelzer.de

because:

Delivery time expired


<hr>
Hello j.bae
Take a last look at your penis, it will never be that small again want to get all the girls?
http://wigirl.net/



*********** HP-Pelzer Group ******************
This message has been scanned for viruses and
dangerous content by the HP-Pelzer MailScanner
and is believed to be clean.
For questions please contact ZBI


So soweit zu Email...

mfg

uNi
 
Ich würde fix die Seite ganz abschalten, dein RZ Betreiber wird das sonst tun.
Kann sogar ein fristloser sein, je nach RZ Betreiber...

Gruss Marc

PS: Oder fahr zumindest Qmail und Sendmail runter...
 
Ganz klar! DU bsit für den SPAM verantwortlich! Egal ob er von Dir verschickt wird oder nicht!

Fernmeldegesetz (FMG) 784.10; Art. 45a
Verordnung über Fernmeldedienste (FDV) 784.101.1; Art. 82 und Art. 83
Bundesgesetz vom 19. Dezember 1986 gegen den unlauteren Wettbewerb SR 241 Art. 3 o.

Und wie es Marc schon sagt, wenn Du die Seite nicht abschaltest, macht es dein Anbieter.
 
naja ich hab jetzt erstmal die weiterleitung rausgenommen da die domain bei evanzo gehostet wird! und werd mal einen Tag abwarten!

Ich finde da aber das Gesetz wenn es so sein sollte ja echt schädigend gegenüber den normalen Betreibern, was kann der dafür wenn es irgendwelche Idioten gibt die sich reinhacken und Emails versenden?

Na malschaun was dann ab Mittwoch wird wenn ich die Seite wieder on schalte. Sollte das dann noch immer so sein könnt ich mich ja mit meinen Hoster in Verbindung setzen oder sollte ich lieber gleich Anzeige gegen unbekannt machen, so würd ich mich ja eigentlich irgendwie aus der Schusslinie bringen, denn ich bins ja nicht der den mist da verzapft.

mfg uNi
 
Es bringt Dich nur bedingt aus der Schusslinie.

Ich will es mit eine KRASSEN Beispiel verdeutlichen.
Du hast einen Mitarbeiter in der Firma. Der Mitarbeiter ist nicht nur gut, sondern auch noch unersetzlich. Wenn der geht, ist die Firma tot.

Was, was machst Du nun, wenn dieser Mitarbeiter die Sekretärin vergewaltigt?

DU MUSST DAS PROBLEM LÖSEN UND BEHEBEN, auch wenn Du NIX dafür kannst...
 
Na ja, etwas krasses Beispiel.

Der Punkt ist einfach das du für die Absicherung deiner Systeme zuständig bist.
Wenn die nicht „ausreichend“ gegen Fremdnutzung gesichert sind hast du fahrlässig gehandelt und trägst eine Mitschuld.

Wobei „ausreichend“ hier immer ein recht schwammiger Begriff ist. Zur Zeit neigen die Gerichte dazu zu sagen: „Wenn es hackbar war, war die Sicherheit offensichtlich nicht ausreichend.“ Ich denke es ist auch relativ schwer hier Grenzen zu ziehen.

Natürlich kannst du deinerseits eine Anzeige gegen den Hacker aufgeben der deine Systeme widerrechtlich genutzt hat. Das spricht dich aber nicht von oben erwähnter Fahrlässigkeit frei, weswegen schnelles Handeln angesagt ist.

Wobei es natürlich auch immer darauf ankommt ob die Mails wirklich über deine Systeme verschickt wurden oder nur deine Domain als Absender eingetragen hatten.
Allerdings scheint hier ja ersteres zuzutreffen.
 
Wenn ich das richtig sehe ist die von Dir zitierte Mail ein Backscatter von mail.pelzer.de; d.h. pelzer.de beschwert sich über eine Spam-Mail, die augenscheinlich von Dir kommt. Jetzt gibt es zwei Möglichkeiten:

a) die Mail kam wirklich von Deinem System.

b) die Mail kam nicht von Deinem System, aber der Sender hat sie so gefälscht. Um das genau sehen zu können müsstest Du einen / mehrere der Absender der Backscatter darum bitten, Dir die komplette abgewiesene Mail samt Headern, und wenn möglich, mail.log-Auszug zu senden.

Task 1: bzgl. b) nachfragen.

Kurz noch zu Deiner Mailkonfiguration. Es sieht auf den ersten Blick so aus, als ob Du einen "catchall" eingerichtet hast, also einen Mail-Account, der *jede* Mail annimmt. Das solltest Du dann ggf. unbedingt abschalten.

Task 2: catchalls abschalten. Mail nur an qualifizierte Empfänger zulassen, sonst wirst Du immer mit Spam vollgebombt.
 
Hallo Danke,

das ist shconmal sehr aufschlussreich. @profo ich habe eine emailadi eingerichtet die *@inselzoo nennt um eventuell auch vertipper-emails zubekommen wenn zum beispiel jemand anstatt webmaster wemaster schreibt! wenn ich das richtig verstandne hab lösche ich am besten diese weiterleitung.

mail log bekommich sicherlich von meinen hoster-anbieter! und mit den anschreiben mmh hab ich da nen problem mit englisch, sollte vielleicht warten bis mal ne deutsche email ankommt. ich weiss ist net gut kaum englisch zu können!

vielen dank

uNi
 
Die Weiterleitung ist ok, aber Du darfst sie nicht für *@inselzoo*, sondern nur selektiv für uni@inselzoo.de, otto@inselzoo.de oder gabi@inselzoo.de einrichten.

Bzgl. Logs helfen Dir die Logs Deines Providers vermutlich nicht viel weiter. Du solltest Deinen Provider nur fragen, ob von Deinem System Spam versandt wurde!

Das wichtigste ist das Anschreiben der Backscatter-Sender. Nur damit kannst Du rausfinden, ob wirklich Du die Spamquelle bist, oder irgendein Krimineller. Als höfliches Anschreiben kannst Du einfach das folgende nehmen:

(Du entschuldigst Dich darin dafür, falls Dein System Spam versandt hat. Und bittest um ausführlichere Infos)

"Dear Sir or Madam,

I have been receiving the spam report (quoted below) from your system. I'm very sorry if this happened from my system.

For further investigations on this matter I would like to ask, if you could send me the complete spam mail (including headers), and, if possible also the data from the helo handshake for this mail.

Sorry for the inconvenience and many thanks in advance,

[Dein Name]

===

hier die Backscatter-Mail zitieren

===
"

Wenn Du eine Antwort bekommst, bitte posten.

Viele Grüße

Martin
 
Hi,

also ich hab das Log von meinen Hoster checken lassen, es war zum Glück

QUOTE b) die Mail kam nicht von Deinem System, aber der Sender hat sie so gefälscht. Um das genau sehen zu können müsstest Du einen / mehrere der Absender der Backscatter darum bitten, Dir die komplette abgewiesene Mail samt Headern, und wenn möglich, mail.log-Auszug zu senden.


Danke an alle die mir Tipps und Infos gegeben haben!

mfg

uNi
 
Zurück
Oben