邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 邮件服务器被盗用,但不像“中继” [打印本页]

作者: ciro    时间: 2004-8-26 22:10
标题: 邮件服务器被盗用,但不像“中继”
现在我的服务器的SMTP 连接器里有3000+封邮件,当我全部清楚掉后,过一会又有那么多的邮件,并且坏死的邮件也有几百封?<br>
<br>
我可以肯定,没有病毒,而且找ms的工程师测试过,他们说肯定没被中继。他们说有很大可能是ad中的帐号被盗用(密码过于简单)。<br>
<br>
<br>
我现在有什么办法解决这个问题麽? 从做服务器肯定不可能。我的ad很大。300+帐号。 现在那些广告垃圾邮件很影响我得服务器性能,而且占用网络好多带宽。<br>
<br>
我现在没有做独特的 “smtp 连接”,只是用了默认(那个属性选项下面没有东西),听说建立一个smtp 连接,调好属性,可以避免这个问题,是这样麽? 如果这样不行,有什么方法可以解决我这个问题??
作者: kevin_zhouwei    时间: 2004-8-27 08:56
标题: re:我以前出现过这种情况,后来把默认的SMT...
我以前出现过这种情况,后来把默认的SMTP禁用,重建一个以后这种情况就没有了,还有最好是装FOR EXCHANGE的防病毒软件打好微软的补丁.
作者: xgliu    时间: 2004-8-27 09:24
标题: re:“我可以肯定,没有病毒,而且找ms的工程...
“我可以肯定,没有病毒,而且找ms的工程师测试过,他们说肯定没被中继。他们说有很大可能是ad中的帐号被盗用(密码过于简单)。<br>
”<br>
如是這樣的話,那可以把所有的用戶密碼過期,讓他們重設密碼,并可以設定密碼的長度和復雜性。
作者: langzixin520    时间: 2004-8-27 09:39
标题: re:我做了Smtp连接器,但前两天也出现了和...
我做了Smtp连接器,但前两天也出现了和你一样的情况,杀毒也没有找到病毒,在我没有办法的情况下,我重新安装了系统
作者: kevin_zhouwei    时间: 2004-8-27 12:09
标题: re:我感觉重装系统不是一个解决问题的办法,如...
我感觉重装系统不是一个解决问题的办法,如果下次再出现这种情况怎么办呢?主要是找到解决问题的办法.兄弟如果搞好了,写出来我们大家一起分享一下.
作者: yinjie    时间: 2004-8-27 19:59
标题: re:设置诊断日志中的MSEXANGETRAN...
设置诊断日志中的MSEXANGETRANSPORT--SMTP PROTOCOL到最高,日志中会记录通过验证的用户名,注意分析1708和1706日志信息。
作者: ciro    时间: 2004-8-30 10:28
标题: re:yinjie不在??
yinjie不在??
作者: 钉子    时间: 2004-8-31 00:28
标题: re:解决中继的问题后续问题我想可以从以下几点...
解决中继的问题后续问题我想可以从以下几点来处理:<br>
1.先确定正在发送的邮容是否为广告邮件。以确定是否被中继。<br>
2.看一下SMTP中连接对方的IP,并限制这个IP或是段<br>
3.停止SMTP,删除所有正在发送的邮件队列。<br>
4.检查一下STMP的Open-Relay设定是否正确。<br>
5.重开SMTP服务。
作者: ciro    时间: 2004-8-31 09:21
标题: re:感谢钉子和yinjie的帮助。问题已经解...
感谢钉子和yinjie的帮助。问题已经解决。把过程说一下,希望对其他人有点帮助:<br>
<br>
<br>
1,确认了mail的内容,广告为主。可以确认,是被中继,或者帐号被盗。(一般装了诺顿+诺顿 for exchange 很少会有中毒现象)<br>
<br>
2,我没有象钉子说得,封ip。先检查的STMP的Open-Relay设定。确认没有打开relay。<br>
<br>
3,如微软技术支持所说,如果没有开relay,还有好多“广告”,可以看看是不是帐号被盗用。<br>
在exchange system manger -server-服务器-属性:diagnostics logging选择services中msexchangetransport 右面选择smtp protocol 把logging lever调成max。 然后在日志里面找关于smtp protocol 的1708日志。<br>
<br>
里面会描述谁从那个电脑发信。如果那个电脑不是你知道的,那么这个帐号就有可能被盗。<br>
<br>
<br>
自己看看罢!<br>
<br>
<br>
再次感谢钉子和yinjie<br>

作者: good2000zc    时间: 2004-9-1 22:31
标题: re:我以前也遇到这个问题,自己解决了,建议如...
我以前也遇到这个问题,自己解决了,建议如下:<br>
1:更改所有用户密码,使用复杂强密码(11位以上,字母、数字、特殊字符组和,比如:chengyuanhai#59845)。这是关键。因为你的用户密码被人破解或猜中,使用你的被破解的用户名,就可以拿你的服务器做中继。教育你的用户保护好自己的密码。密码定期更改。<br>
2:安装NORTON FOR EXCHANGE 4.0以上版本.每天自动升级病毒定义码。<br>
3:安装所有系统补丁以及EXCHANGE的补丁。<br>
4:使用安全审核,记录分析帐号登录等事件,比如半夜还在登录的可疑帐号。自动锁定多次登录失败的帐号。<br>
5:查看SMTP的日志,拒绝可疑的IP地址。......<br>
如果还不明白,或有疑问,我再写详细些。
作者: ciro    时间: 2004-9-1 22:35
标题: re:请问楼上兄弟,怎么自动锁定多次登陆失败的...
请问楼上兄弟,怎么自动锁定多次登陆失败的帐号??
作者: yinjie    时间: 2004-9-1 23:04
标题: re:锁定策略在密码策略里设置,诊断完毕请不要...
锁定策略在密码策略里设置,诊断完毕请不要忘记恢复诊断日志级别为NONE。




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2