Angeblich tonnenweise unzustellbare Mails! Wo steckt der Bot?

  • Seit heute Nacht kriege ich tonnenweise (bisher ca. 300) Mails von z.B. postmaster@hotmail.com, MAILER-DAEMON@yahoo.com usw. mit 'Delivery failure', 'Unzustellbar' u.ä. zu Mails, die ich nie verschickt habe. Ein Grossteil davon ist ursprünglich angeblich über meine privaten Mailadressen (eigene Domain) versand worden, wird aber direkt an meine berufliche Mail-Adresse (völlig andere Domain meines Arbeitgebers) als unzustellbar gemeldet. Dabei (und zur Zeit) laufen zuhause nur zwei 'Rechner': Die FritzBox und meine Heizungssteuerung (Ubuntu-Konsolen-Kiste ohne Internet/Mail-Software, via LAN an Fritze angebunden).
    Ich kann erst heute Abend vor Ort nach dem Rechten sehen. Wie gehe ich dabei am besten vor? Für den aktuellen Bot für Router sind FritzBoxen ja angeblich nicht anfällig. Und die Linux-Kiste hat keinerlei direkten Internetzugang. Aber wer/was ist es dann? ;(

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Wie gehe ich dabei am besten vor?


    Alle Passwörter bei den betroffenen Accounts austauschen und schauen was bei der eigenen Domain und den Mail-Servern, die dafür laufen los ist.

    yaVDR-Dokumentation (Ceterum censeo enchiridia esse lectitanda.)

  • Zitat von »habichthugo« Wie gehe ich dabei am besten vor?
    Alle Passwörter bei den betroffenen Accounts austauschen und schauen was bei der eigenen Domain und den Mail-Servern, die dafür laufen los ist.


    Ich habe keine eigenen Mail-Server, nur die Domain. Alles Weitere läuft über 1&1.

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Ein E-Mail ist so geduldig wie ein Briefumschlag. Ich kann da beliebige Absender- und Empfängeradressen drauf schreiben.
    Wenn der Empfänger nicht existiert, dann schickt die Post den Brief zurück an den Absender. So ist es mit E-Mails. Dein Account usw. muss nicht zwingend kompromittiert sein (kann aber trotzdem, wer weiß). Einfach mal in den Header der Mails gucken, welche Mailserver da so drin stehen.


    Lars.

  • Deine private Email-Adresse ist in dem Zusammenhang doch völlig uninteressant. Jeder, der deine Email-Adresse kennt, kann Mails versenden und behaupten sie kämen von dir.
    Spam-Versender nehmen gerne solche Email-Adressen, weil Mails mit Fake-Adressen gerne von den Mail-Servern der Empfänger rausgefiltert werden.


    Wichtiger ist die IP-Adresse des sendenden Mail-Servers. Ist die Absender-IP-Adresse in den Antworten noch zu erkennen?


    Gerald


    HP Proliant MicroServer Gen8, Xeon E3-1230, 12 GB RAM, 3xWD red 2TB im RAID 5, 2xSundtek MediaTV Home DVB-C/T, L4M TWIN-C/T, Ubuntu Server 14.04.1, Plex Media Server
    Samsung UE55H6470

  • Ein E-Mail ist so geduldig wie ein Briefumschlag. Ich kann da beliebige Absender- und Empfängeradressen drauf schreiben.
    Wenn der Empfänger nicht existiert, dann schickt die Post den Brief zurück an den Absender. So ist es mit E-Mails. Dein Account usw. muss nicht zwingend kompromittiert sein (kann aber trotzdem, wer weiß). Einfach mal in den Header der Mails gucken, welche Mailserver da so drin stehen.


    Das ist mir im Prinzip schon klar. Mich beunruhigt aber der Zusammenhang zwischen privater Absender-Adresse und Meldung der Fehlsendung an die berufliche Adresse...

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Das ist mir im Prinzip schon klar. Mich beunruhigt aber der Zusammenhang zwischen privater Absender-Adresse und Meldung der Fehlsendung an die berufliche Adresse...


    Vielleicht steht die berufliche Adresse als "reply to" in der Mail. Die Frage ist eher, wer kennt sowohl deine berufliche als auch deine private Adresse. Derjenige könnt gehackt worden sein.


    Gerald


    HP Proliant MicroServer Gen8, Xeon E3-1230, 12 GB RAM, 3xWD red 2TB im RAID 5, 2xSundtek MediaTV Home DVB-C/T, L4M TWIN-C/T, Ubuntu Server 14.04.1, Plex Media Server
    Samsung UE55H6470

  • So, habe jetzt Mail direkt von 1&1, dass mein E-Mail-Ausgang gesperrt wurde, weil ich zu viele Mails an tote Adressen versand habe. Da muss dann also jemand meine Zugriffsdaten gehackt haben (zwanzig automatisch generierte, cryptische Stellen)?

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Wenn die unverschlüsselt übertragen werden (TLS usw. in allen Mailprogrammen aktiv?) hilft das cryptischste Passwort nichts.


    Lars.

  • Wenn die unverschlüsselt übertragen werden (TLS usw. in allen Mailprogrammen aktiv?) hilft das cryptischste Passwort nichts.


    Ist sicher so eingestellt, wie 1&1 das vorgegeben hat. Kann ich aber erst feststellen, wenn ich zuhause bin...

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Zitat von »habichthugo« Wie gehe ich dabei am besten vor?
    Alle Passwörter bei den betroffenen Accounts austauschen und schauen was bei der eigenen Domain und den Mail-Servern, die dafür laufen los ist.


    So, Passwörter (via https-Verbindung) geändert. Aber den Versand hat 1&1 ja jetzt eh erst mal gesperrt...

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • zwanzig automatisch generierte, cryptische Stellen


    Wer hat die generiert? Eine böse Methode Crypto zu knacken ist den "Zufalls"generator zu kennen...[Blockierte Grafik: http://imgs.xkcd.com/comics/random_number.png]
    Bei Linux auf MIPS hat das ja auch geklappt: https://lists.openwrt.org/pipe…013-September/021318.html

    yaVDR-Dokumentation (Ceterum censeo enchiridia esse lectitanda.)

  • Zitat von »habichthugo« zwanzig automatisch generierte, cryptische Stellen
    Wer hat die generiert? Eine böse Methode Crypto zu knacken ist den "Zufalls"generator zu kennen...


    KeePass (Win 1.4)!?

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Wichtiger ist die IP-Adresse des sendenden Mail-Servers. Ist die Absender-IP-Adresse in den Antworten noch zu erkennen?


    Naja, in den Rücksendungen steht z.B. 'Received: from <meine Domain>.de ([158.46.189.5])', aber die IP scheint jedes mal eine andere zu sein.

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Wie kriege ich denn nun raus, was das Zeugs tatsächlich versendet hat? Im 1&1-Webmailer-Postausgang liegt nix.
    Ja, und das das Zeugs z.T. direkt an meine berufliche Adresse reflektiert wird kapier ich gar nicht. Ich habe zwar bei 1&1 eine Weiterleitung geschaltet, in solchen Mails steht aber dann normaler Weise meine private Adresse als Ziel, nicht meine berufliche.

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Das scheint eine russische IP-Adresse zu sein...
    Siehe hier


    Weitere Stichproben ergaben russisch oder weißrussisch. Warum sperrt mir 1&1 dann meinen Mailausgang, wenn das Zeugs gar nicht darüber versendet wurde?

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Das musst du die fragen...
    Es muss ja auch nicht der einzige Mailserver im Header sein. Meistens stehen da mehrere. Kannst ja mal einen ganzen Header posten, vorher aber deine E-Mail-Adressen anonymisieren, wenn du möchtest.


    Lars.

  • Ok, so sieht sowas aus:

    yaVDR 0.6.2; H61M/U3S3 / G530 / 4GB / GT 520 (passiv) / Cine S2 (Rev. V5.5) + DuoFlex S2 / 120GB SSD (System; SATA>USB) + 3TB SATA 6Gb/s; LCD-TV Toshiba 42VL863G; AVR Yamaha RX-S600...

  • Ich habe keine eigenen Mail-Server, nur die Domain. Alles Weitere läuft über 1&1.


    Was ist das für ein Hosting-Paket? Reine Webseite, virtueller Server oder echter Server?


    Womit wird die Domain verwaltet? Wenn das mit einem der typischen Tools (z.B. Plesk) erfolgt, kannst du sicher sein dass die Seite durch eine Schwachstelle gehackt wurde. Seiten die auf Rootservern bei 1&1 gehostet werden sind ein beliebtes Angriffsziel.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!