Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > de.comm.software.mailserver > #6288 > unrolled thread
| Started by | Anton Blau <tony.blue@gmx.de> |
|---|---|
| First post | 2020-09-14 12:15 +0200 |
| Last post | 2020-09-25 10:58 +0200 |
| Articles | 14 — 7 participants |
Back to article view | Back to de.comm.software.mailserver
Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-14 12:15 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Arno Welzel <usenet@arnowelzel.de> - 2020-09-14 20:17 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Thomas Hochstein <thh@thh.name> - 2020-09-19 20:58 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-20 08:08 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Andreas Kohlbach <ank@spamfence.net> - 2020-09-20 06:01 -0400
Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-22 19:19 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-23 08:50 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Thomas Hochstein" <thh@thh.name> - 2020-09-23 09:23 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-23 23:29 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Thomas Hochstein" <thh@thh.name> - 2020-09-24 00:26 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? "Peter J. Holzer" <hjp-usenet3@hjp.at> - 2020-09-24 19:01 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-25 11:02 +0200
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Juergen Ilse <news@usenet-verwaltung.de> - 2020-09-24 17:29 +0000
Re: Ist das ein Angriff - wie wehrt man sich dagegen? Anton Blau <tony.blue@gmx.de> - 2020-09-25 10:58 +0200
| From | Anton Blau <tony.blue@gmx.de> |
|---|---|
| Date | 2020-09-14 12:15 +0200 |
| Subject | Ist das ein Angriff - wie wehrt man sich dagegen? |
| Message-ID | <rjnfsj$573$1@gioia.aioe.org> |
Hallo, ich habe heute auf meinem Mailserver innerhalb von 5 Minuten 84 solcher Nachrichten erhalten: -------- Weitergeleitete Nachricht -------- Betreff: Postfix SMTP server: errors from f17.immuniweb.com[64.15.129.116] Datum: Mon, 14 Sep 2020 10:45:40 +0200 (CEST) Von: Mail Delivery System <MAILER-DAEMON@meinmailserver.localdomain> An: Postmaster <postmaster@meinmailserver.duck> Transcript of session follows. Out: 220 meinmailserver.localdomain ESMTP Postfix (Debian/GNU) In: EHLO f01.immuniweb.com Out: 250-meinmailserver.localdomain Out: 250-PIPELINING Out: 250-SIZE Out: 250-VRFY Out: 250-ETRN Out: 250-STARTTLS Out: 250-ENHANCEDSTATUSCODES Out: 250-8BITMIME Out: 250 DSN In: STARTTLS Out: 220 2.0.0 Ready to start TLS In: Out: 500 5.5.2 Error: bad syntax Session aborted, reason: lost connection For other details, see the local mail logfile Die Aktivitäten kommen immer von unterschiedlichen IPs, z. B. f02.immuniweb.com[192.175.111.229] f04.immuniweb.com[64.15.129.106] ... deshalb hat fail2ban vermutlich auch nicht reagiert. Ein erfolgreicher Login hat - soweit ich das erkennen kann - nicht stattgefunden. Ich frage mich nun: 1. War das ein Angriff? 2. Wie kann man sich dagegen wehren? Vielen Dank! Tony
[toc] | [next] | [standalone]
| From | Arno Welzel <usenet@arnowelzel.de> |
|---|---|
| Date | 2020-09-14 20:17 +0200 |
| Message-ID | <hs9qdvF6b7fU1@mid.individual.net> |
| In reply to | #6288 |
Anton Blau: > Hallo, > > ich habe heute auf meinem Mailserver innerhalb von 5 Minuten 84 solcher > Nachrichten erhalten: > > > > > -------- Weitergeleitete Nachricht -------- > Betreff: Postfix SMTP server: errors from f17.immuniweb.com[64.15.129.116] > Datum: Mon, 14 Sep 2020 10:45:40 +0200 (CEST) > Von: Mail Delivery System <MAILER-DAEMON@meinmailserver.localdomain> > An: Postmaster <postmaster@meinmailserver.duck> > > > Transcript of session follows. > > Out: 220 meinmailserver.localdomain ESMTP Postfix (Debian/GNU) > In: EHLO f01.immuniweb.com [...] > For other details, see the local mail logfile > > > > Die Aktivitäten kommen immer von unterschiedlichen IPs, z. B. > > f02.immuniweb.com[192.175.111.229] > f04.immuniweb.com[64.15.129.106] > ... > > deshalb hat fail2ban vermutlich auch nicht reagiert. > > Ein erfolgreicher Login hat - soweit ich das erkennen kann - nicht > stattgefunden. Dann ist ja alles gut. > Ich frage mich nun: > > 1. War das ein Angriff? Möglich. > 2. Wie kann man sich dagegen wehren? Eventuell mit smtpd_helo_restrictions. Siehe auch <http://www.postfix.org/postconf.5.html#smtpd_helo_restrictions>. Ich würde mir aber keinen Kopf darum machen. Dass es auf einen öffentlich erreichbaren Mailserver auch alle möglichen Zugriffsversuche gibt, ist erstmal nichts ungewöhnliches. fail2ban halte ich auch für problematisch, weil es nur da hilft, wo ein Angreifer von der selben Adresse aus mehrere Zugriffsversuche ausführt. Gegen ein DDoS hilft das aber exakt gar nicht. Dafür hat man aber gelegentlich Probleme, wenn legitime User eine instabile Netzanbindung haben und dann rausfliegen, weil fail2ban die Verbindungsabbrüche und Neuaufbau der Verbindung als vermeintlichen "Angriff" ansieht - BTDT. -- Arno Welzel https://arnowelzel.de
[toc] | [prev] | [next] | [standalone]
| From | Thomas Hochstein <thh@thh.name> |
|---|---|
| Date | 2020-09-19 20:58 +0200 |
| Message-ID | <dcsm.2009192058.202@meneldor.ancalagon.de> |
| In reply to | #6288 |
Anton Blau schrieb: > Ein erfolgreicher Login hat - soweit ich das erkennen kann - nicht > stattgefunden. Was für ein Login auch? Da wird versucht, mit STARTTLS auf eine verschlüsselte Verbindung umzustellen, bevor eine E-Mail eingeliefert wird, und das schlägt fehl. > Ich frage mich nun: > > 1. War das ein Angriff? Viel schlimmer: da versucht jemand eine E-Mail einzuliefern. > 2. Wie kann man sich dagegen wehren? Externe Zugriffe auf Port 25 blockieren. -thh -- Informationen rund um E-Mail und Mailserver: <https://th-h.de/net/mail/>
[toc] | [prev] | [next] | [standalone]
| From | Anton Blau <tony.blue@gmx.de> |
|---|---|
| Date | 2020-09-20 08:08 +0200 |
| Message-ID | <rk6rks$1gfm$1@gioia.aioe.org> |
| In reply to | #6290 |
Am 19.09.2020 um 20:58 schrieb Thomas Hochstein: > Anton Blau schrieb: >> 1. War das ein Angriff? > > Viel schlimmer: da versucht jemand eine E-Mail einzuliefern. > Wie kann ich denn das "Viel schlimmer" interpretieren. Ein erfolgreiches Login hat doch nicht stattgefunden und somit sind keine E-Mails eingeliefert worden - oder? >> 2. Wie kann man sich dagegen wehren? > > Externe Zugriffe auf Port 25 blockieren. Port 25 ist extern in der Firewall zu. Trotzdem gibt es diese Dinge. Habe ich da irgend etwas übersehen? Vielen Dank! Tony
[toc] | [prev] | [next] | [standalone]
| From | Andreas Kohlbach <ank@spamfence.net> |
|---|---|
| Date | 2020-09-20 06:01 -0400 |
| Message-ID | <87bli0lqax.fsf@usenet.ankman.de> |
| In reply to | #6291 |
On Sun, 20 Sep 2020 08:08:27 +0200, Anton Blau wrote: > > Am 19.09.2020 um 20:58 schrieb Thomas Hochstein: > >>> 2. Wie kann man sich dagegen wehren? >> >> Externe Zugriffe auf Port 25 blockieren. > > Port 25 ist extern in der Firewall zu. Trotzdem gibt es diese Dinge. > > Habe ich da irgend etwas übersehen? Hast Du Zugriff auf einen Computer außerhalb? Dann würde ich einen Scann auf Port 25 machen, ob der wirklich zu ist. Wenn nicht, maile mir die IP oder auflösbaren Namen Deines Servers, dass ich das mache. -- Andreas PGP fingerprint 952B0A9F12C2FD6C9F7E68DAA9C2EA89D1A370E0
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2020-09-22 19:19 +0200 |
| Message-ID | <slrnrmkcga.80a.hjp-usenet3@trintignant.hjp.at> |
| In reply to | #6291 |
On 2020-09-20 06:08, Anton Blau <tony.blue@gmx.de> wrote:
> Am 19.09.2020 um 20:58 schrieb Thomas Hochstein:
>> Anton Blau schrieb:
>
>>> 1. War das ein Angriff?
>>
>> Viel schlimmer: da versucht jemand eine E-Mail einzuliefern.
>>
>
> Wie kann ich denn das "Viel schlimmer" interpretieren.
Als Sarkasmus.
> Ein erfolgreiches Login hat doch nicht stattgefunden und somit sind
> keine E-Mails eingeliefert worden - oder?
Zum Einliefern einer Mail braucht man kein Login. Nur eine gültige
Empfängeradresse. (Es wäre ja irgendwie unpraktisch, wenn ich ein Login
auf Deinem Server bräuchte, um Dir eine Mail schicken zu können.)
Der Domainname des Client-Systems lässt allerdings vermuten, dass das
kein Versuch war, Dir eine Mail zu schicken, sondern ein Security-Scan.
>>> 2. Wie kann man sich dagegen wehren?
>>
>> Externe Zugriffe auf Port 25 blockieren.
>
> Port 25 ist extern in der Firewall zu.
Das ist offensichtlich nicht der Fall. Wäre Port 25 (und 587) zu, gäbe
es keine Connections und daher könnte der Client auch keine EHLO und
STARTTLS-Kommandos schicken.
hp
[toc] | [prev] | [next] | [standalone]
| From | Anton Blau <tony.blue@gmx.de> |
|---|---|
| Date | 2020-09-23 08:50 +0200 |
| Message-ID | <rker7i$1ftc$1@gioia.aioe.org> |
| In reply to | #6293 |
Am 22.09.2020 um 19:19 schrieb Peter J. Holzer: > Das ist offensichtlich nicht der Fall. Wäre Port 25 (und 587) zu, gäbe > es keine Connections und daher könnte der Client auch keine EHLO und > STARTTLS-Kommandos schicken. Port 25 ist geschlossen. Port 587 ist aber offen. Den brauche ich zum Versand meiner eigenen E-Mails. Dumme Frage: Weshalb macht jemand einen Security-Scan auf meinem Rechner, um den ich nicht gebeten habe?
[toc] | [prev] | [next] | [standalone]
| From | "Thomas Hochstein" <thh@thh.name> |
|---|---|
| Date | 2020-09-23 09:23 +0200 |
| Message-ID | <dcsm.20200923092329.435@scatha.ancalagon.de> |
| In reply to | #6294 |
Anton Blau schrieb am 23.09.2020: > Am 22.09.2020 um 19:19 schrieb Peter J. Holzer: > > Das ist offensichtlich nicht der Fall. Wäre Port 25 (und 587) zu, > > gäbe es keine Connections und daher könnte der Client auch keine > > EHLO und STARTTLS-Kommandos schicken. > > Port 25 ist geschlossen. Port 587 ist aber offen. Den brauche ich zum > Versand meiner eigenen E-Mails. Und darüber kann dann auch jeder andere versuchen (!), Mails zu verschicken. Wie jeder andere versuchen (!) kann, Mails abzurufen, sich über SSH einzuloggen oder was auch immer. Solange das nicht funktioniert, ist das kein Problem. Solche Versuche, Mail zu versenden (usw.), ggf. mit Versuchen, Benutzerkennungen und Passworte zu raten, gehören zum normalen Hintergrundrauschen. > Dumme Frage: Weshalb macht jemand einen Security-Scan auf meinem > Rechner, um den ich nicht gebeten habe? Weil er es kann? Weil unsichere Rechner ein Problem auch für unbeteiligte Dritte sind und es daher für wichtig gehalten wird, sie zu erkennen und die Verantwortlichen darauf hinzuweisen und zur Abhilfe aufzufordern? Das einzige, was ich nicht verstehe, ist, warum man sich solche Meldungen mailen lassen sollte. Es sei denn, man bekommt gerne Post. :)
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2020-09-23 23:29 +0200 |
| Message-ID | <slrnrmnfhg.9m2.hjp-usenet3@trintignant.hjp.at> |
| In reply to | #6295 |
On 2020-09-23 07:23, Thomas Hochstein <thh@thh.name> wrote:
> Anton Blau schrieb am 23.09.2020:
>> Dumme Frage: Weshalb macht jemand einen Security-Scan auf meinem
>> Rechner, um den ich nicht gebeten habe?
>
> Weil er es kann?
>
> Weil unsichere Rechner ein Problem auch für unbeteiligte Dritte sind
> und es daher für wichtig gehalten wird, sie zu erkennen und die
> Verantwortlichen darauf hinzuweisen und zur Abhilfe aufzufordern?
ACK. ODer einfach Blacklisten zu erstellen, die dann andere verwenden
können, um Zugriffe zu filtern. Oder Statistiken zu erstellen, Oder ...
> Das einzige, was ich nicht verstehe, ist, warum man sich solche
> Meldungen mailen lassen sollte. Es sei denn, man bekommt gerne Post. :)
Wie kommst Du darauf, dass die ihm irgendwelche Meldungen mailen? Die
(also ihr Bot) haben einen offenen Port 587 gefunden und STARTTLS
aufgerufen. Dabei ist entweder was schiefgegangen (z.B. ungültiges
Zertifikat) oder das Ziel des Scans war damit bereits erreicht und die
Verbindung wurde geschlossen. Das Ergebnis steht jetzt vermutlich
irgendwo in einer Datenbank und wartet darauf, irgendwie ausgewertet zu
werden.
hp
[toc] | [prev] | [next] | [standalone]
| From | "Thomas Hochstein" <thh@thh.name> |
|---|---|
| Date | 2020-09-24 00:26 +0200 |
| Message-ID | <dcsm.20200924002609.436@scatha.ancalagon.de> |
| In reply to | #6296 |
Peter J. Holzer schrieb am 23.09.2020: > On 2020-09-23 07:23, Thomas Hochstein <thh@thh.name> wrote: > > Das einzige, was ich nicht verstehe, ist, warum man sich solche > > Meldungen mailen lassen sollte. Es sei denn, man bekommt gerne > > Post. :) > > Wie kommst Du darauf, dass die ihm irgendwelche Meldungen mailen? Die nicht - aber er sich, mit einem Transskript des SMTP-Dialogs, siehe <rjnfsj$573$1@gioia.aioe.org>. Wenn ich mir jede Fehlermeldung eines meiner Mailserver mailen lassen würde ...
[toc] | [prev] | [next] | [standalone]
| From | "Peter J. Holzer" <hjp-usenet3@hjp.at> |
|---|---|
| Date | 2020-09-24 19:01 +0200 |
| Message-ID | <slrnrmpk6q.70f.hjp-usenet3@trintignant.hjp.at> |
| In reply to | #6297 |
On 2020-09-23 22:26, Thomas Hochstein <thh@thh.name> wrote:
> Peter J. Holzer schrieb am 23.09.2020:
>> On 2020-09-23 07:23, Thomas Hochstein <thh@thh.name> wrote:
>> > Das einzige, was ich nicht verstehe, ist, warum man sich solche
>> > Meldungen mailen lassen sollte. Es sei denn, man bekommt gerne
>> > Post. :)
>>
>> Wie kommst Du darauf, dass die ihm irgendwelche Meldungen mailen?
>
> Die nicht - aber er sich, mit einem Transskript des SMTP-Dialogs, siehe
><rjnfsj$573$1@gioia.aioe.org>.
>
> Wenn ich mir jede Fehlermeldung eines meiner Mailserver mailen lassen
> würde ...
Ach so, das meinst Du. Ja, das ist eine seltsame Konfiguration. Der
Sendmail hat mal Double-Bounces an den Postmaster geschickt. Aber das
war in den frühen 90er-Jahren und das wollte man schon damals nicht.
hp
[toc] | [prev] | [next] | [standalone]
| From | Anton Blau <tony.blue@gmx.de> |
|---|---|
| Date | 2020-09-25 11:02 +0200 |
| Message-ID | <rkkbml$1251$2@gioia.aioe.org> |
| In reply to | #6296 |
Am 23.09.2020 um 23:29 schrieb Peter J. Holzer: > On 2020-09-23 07:23, Thomas Hochstein <thh@thh.name> wrote: >> Anton Blau schrieb am 23.09.2020: > >> Das einzige, was ich nicht verstehe, ist, warum man sich solche >> Meldungen mailen lassen sollte. Es sei denn, man bekommt gerne Post. :) > O. K. ich verstehe den Hinweis. Ich finde es gar nich so schlecht, darüber informiert zu werden, wenn etwas außergewöhnliches passiert. Nachdem ich nicht so viel Traffic habe ist die Anzahl der Meldungen zu bewältigen. Viele Grüße Tony
[toc] | [prev] | [next] | [standalone]
| From | Juergen Ilse <news@usenet-verwaltung.de> |
|---|---|
| Date | 2020-09-24 17:29 +0000 |
| Message-ID | <5f6cd75c$0$32756$7b62cf90@news1.net.de> |
| In reply to | #6294 |
Hallo, Anton Blau <tony.blue@gmx.de> wrote: > Dumme Frage: Weshalb macht jemand einen Security-Scan auf meinem > Rechner, um den ich nicht gebeten habe? Jeder kann sich im Internet "umsehen". Nur im Internet "sieht" man nicht mit Hilfe von Lichtquanten sondern mit Hilfe von IP-Paketen ... So aehnlich hat es glaube ich einmal Lutz Donnerhacke in der Firewall-Gruppe beschrieben. Genau wie du jemandem, der dein Haus betrachtet,nicht nbedingt ansehen kann, ob er nur ein Bauwerk betrachten oder ein Objekt zur Vorberei- tung eines Einbruchs ausspionieren will, siehst du diesen Unterschied im Zweifelsfall im Netz auch nicht ... Dazu kommen Dinge wie "falsche DNS-Eintraege", Tippfehler bei IP-Adressen", tc. was dazu fuehren kann, dass versehentlich ein falscher Rechner ange- sprochen wird (da ist es dann noch nicht einmal "Neugier", was zu solchen Zugriffen fuehren kann. Massive Portscans (tausende von Zugriffsversuchen auf die selben Ports oder dergleichen) koennen ein Indiz fuer den Versuch "krimineller Aktivitaeten" sein, aber mehr als ein Indiz ist auch das nicht. Im Zweifelsfall kann man bei massiven Portscans versuchen, den zustaendigen Admin fuer das jeweilige Netz zu kontaktieren (oder falls das nicht greift, ggfs. dessen Provider), aber bei vereinzelten Zugriffen hielte ich das fuer ziemlich unangebracht. Beantwortet das deine Frage (auch wenn die Antwort vielleicht nicht so befriedigend ist, wie du vielleicht gehofft hast)? Ich habe uebrigens nach kurzem suchen die oben erwaehnte FAQ von Lutz Donnerhacke gefunden: http://altlasten.lutz.donnerhacke.de/mitarb/lutz/usenet/Firewall.html Moeglicherweise ist deren Lektuere fuer manchen sinnvoll, auch wenn es zu einigen Punkten viele gibt, die anderer Meinung sein werden ... Tschuess, Juergen Ilse (juergen@usenet-verwaltung.de)
[toc] | [prev] | [next] | [standalone]
| From | Anton Blau <tony.blue@gmx.de> |
|---|---|
| Date | 2020-09-25 10:58 +0200 |
| Message-ID | <rkkbg0$1251$1@gioia.aioe.org> |
| In reply to | #6299 |
Am 24.09.2020 um 19:29 schrieb Juergen Ilse: > Hallo, > > > Beantwortet das deine Frage (auch wenn die Antwort vielleicht nicht so > befriedigend ist, wie du vielleicht gehofft hast)? > Ich habe uebrigens nach kurzem suchen die oben erwaehnte FAQ von Lutz > Donnerhacke gefunden: > http://altlasten.lutz.donnerhacke.de/mitarb/lutz/usenet/Firewall.html > Moeglicherweise ist deren Lektuere fuer manchen sinnvoll, auch wenn es zu > einigen Punkten viele gibt, die anderer Meinung sein werden ... > > Tschuess, > Juergen Ilse (juergen@usenet-verwaltung.de) > Vielen Dank! Das beantwortet meine Frage. Viele Grüße Tony
[toc] | [prev] | [standalone]
Back to top | Article view | de.comm.software.mailserver
csiph-web