Wir verwenden das Smarter Mail-System. Kürzlich stellten wir fest, dass Hacker einige Benutzerkonten gehackt und viele Spam-Mails verschickt hatten. Wir haben eine Firewall, um den Absender einzuschränken, aber für die folgende E-Mail konnte die Firewall dies aufgrund der leeren FROM-Adresse nicht tun. Warum gilt eine leere FROM-Adresse als OK? Tatsächlich können wir in unserem MTA (Surgemail) den Absender im E-Mail-Header sehen. Irgendeine Idee?
11:17:06 [xx.xx.xx.xx][15459629] rsp: 220 mail30.server.com
11:17:06 [xx.xx.xx.xx][15459629] connected at 6/16/2010 11:17:06 AM
11:17:06 [xx.xx.xx.xx][15459629] cmd: EHLO ulix.geo.auth.gr
11:17:06 [xx.xx.xx.xx][15459629] rsp: 250-mail30.server.com Hello [xx.xx.xx.xx] 250-SIZE 31457280 250-AUTH LOGIN CRAM-MD5 250 OK
11:17:06 [xx.xx.xx.xx][15459629] cmd: AUTH LOGIN
11:17:06 [xx.xx.xx.xx][15459629] rsp: 334 VXNlcm5hbWU6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 334 UGFzc3dvcmQ6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 235 Authentication successful
11:17:07 [xx.xx.xx.xx][15459629] Authenticated as [email protected]
11:17:07 [xx.xx.xx.xx][15459629] cmd: MAIL FROM:
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <> Sender ok
11:17:07 [xx.xx.xx.xx][15459629] cmd: RCPT TO:[email protected]
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <[email protected]> Recipient ok
11:17:08 [xx.xx.xx.xx][15459629] cmd: DATA
Sie können nach Ihrem Mailserver suchen, um MAIL FROM auf authentifizierte Benutzer-E-Mails zu beschränken. Viele Mailsysteme wenden diese Einschränkung an.
Erzwingen Sie daher, dass gehackte Benutzer das Kennwort ändern.
quelle