Dennis84
16.03.2008, 12:00
Hallo Leute,
habe ein sehr grosses Problem, da sich anscheinend ein Rechner im Netzwerk eingeschläust hat, der Spam verteilt.
Die geschichte von Anfang an:
Ein Windows PC ist bei uns aufgefallen, da dauernd eine Meldung des AV kam ala "Prüfe ausgehende Mail", obwohl keine Mail verschickt wurde...
kurze Zeit später kam die erste Abusemeldung --> Rechner neu aufgesetzt!
danach erstmal Ruhe gewesen, wieder ca 2-3 Wochen später kam dann die nächste Abusemeldung --> alle Rechner neu aufgesetzt! (ausser den Linux Router)
hier einmal die Abuse meines Anbieters bzw die Headerdaten meines Spams:
http://www.nopaste.org/p/atqAf4BRg
Nun habe ich den Traffic beobachtet mit iptraf und tcpdump, erstmal port 25, dann durch iptraf den Port 31681, der mir dann folgende Logs auswarf:
http://www.nopaste.org/p/aoiY5gDQt
da kam auch einiges durch, bis ich den dport 25 über die iptables meines Routers geschlossen habe... ich meine dort auch mal die Ip 192.168.0.1 gesehen zu haben, die aber nicht zu meinem subnet hier zuhause passt...
seitdem logge ich jeden Verkehr über smtp Standardports von meinem Router, habe aber nichts auffälliges ...
//edit: hijack this, ms proc explorer laufen lassen, keine komischen einträge...
Was kann ich tun? Mein Problem ist ja erstmal gelöst, aber nicht behoben...
Habt ihr noch andere Ratschläge für mich?
vielen Dank im Voraus!
Dennis
habe ein sehr grosses Problem, da sich anscheinend ein Rechner im Netzwerk eingeschläust hat, der Spam verteilt.
Die geschichte von Anfang an:
Ein Windows PC ist bei uns aufgefallen, da dauernd eine Meldung des AV kam ala "Prüfe ausgehende Mail", obwohl keine Mail verschickt wurde...
kurze Zeit später kam die erste Abusemeldung --> Rechner neu aufgesetzt!
danach erstmal Ruhe gewesen, wieder ca 2-3 Wochen später kam dann die nächste Abusemeldung --> alle Rechner neu aufgesetzt! (ausser den Linux Router)
hier einmal die Abuse meines Anbieters bzw die Headerdaten meines Spams:
http://www.nopaste.org/p/atqAf4BRg
Nun habe ich den Traffic beobachtet mit iptraf und tcpdump, erstmal port 25, dann durch iptraf den Port 31681, der mir dann folgende Logs auswarf:
http://www.nopaste.org/p/aoiY5gDQt
da kam auch einiges durch, bis ich den dport 25 über die iptables meines Routers geschlossen habe... ich meine dort auch mal die Ip 192.168.0.1 gesehen zu haben, die aber nicht zu meinem subnet hier zuhause passt...
seitdem logge ich jeden Verkehr über smtp Standardports von meinem Router, habe aber nichts auffälliges ...
//edit: hijack this, ms proc explorer laufen lassen, keine komischen einträge...
Was kann ich tun? Mein Problem ist ja erstmal gelöst, aber nicht behoben...
Habt ihr noch andere Ratschläge für mich?
vielen Dank im Voraus!
Dennis