Jemand spamt von meinem Server? und Auth Problem!

pepper82

New Member
Jemand spamt von meinem Server?

Hallo,

ich habe in der mail.log sehr viele solcher Einträge:

Jan 16 16:35:18 srv postfix/qmgr[21681]: DA19C239976D: from=<angeline_ortiz@EMAILHIDDEN.de>, size=727, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DC6F41992C35: from=<marie_greene@EMAILHIDDEN.de>, size=752, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D3C101992BAC: from=<vivian_kerr@EMAILHIDDEN.de>, size=744, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D9C042152905: from=<beatriz_puckett@EMAILHIDDEN.de>, size=893, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D65D62153F90: from=<rosalyn_levy@EMAILHIDDEN.de>, size=751, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DF06C1B52B45: from=<nina_mccormick@EMAILHIDDEN.de>, size=721, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D596B1992C46: from=<marie_greene@EMAILHIDDEN.de>, size=759, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DA50A19D23AA: from=<bianca_nicholson@EMAILHIDDEN.de>, size=1035, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DD1B119631C5: from=<fay_harris@EMAILHIDDEN.de>, size=689, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DAFFB1A5283A: from=<aurora_russo@EMAILHIDDEN.de>, size=701, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D35551973F5F: from=<fern_love@EMAILHIDDEN.de>, size=915, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D73701992506: from=<noreen_bright@EMAILHIDDEN.de>, size=807, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D68EE1B52AD4: from=<rose_hale@EMAILHIDDEN.de>, size=705, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DE6651956F40: from=<andrea_snider@EMAILHIDDEN.de>, size=750, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: DC7421972752: from=<sheena_mcclure@EMAILHIDDEN.de>, size=765, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D9B3A1963DF3: from=<goldie_byers@EMAILHIDDEN.de>, size=692, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D94AE1D53443: from=<lorna_christian@EMAILHIDDEN.de>, size=763, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D253A19726DA: from=<ruthie_taylor@EMAILHIDDEN.de>, size=1028, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/qmgr[21681]: D68D719570DF: from=<christi_atkinson@EMAILHIDDEN.de>, size=788, nrcpt=1 (queue active)
Jan 16 16:35:18 srv postfix/smtp[23772]: A1E8C1B526AA: host gmail-smtp-in.l.google.com[74.125.136.27] said: 421-4.7.0 [188.40.57.189 15] Our system has detected an unusual rate of 421-4.7.0 unsolicited mail originating from your IP address. To protect our 421-4.7.0 users from spam, mail sent from your IP address has been temporarily 421-4.7.0 rate limited. Please visit 421-4.7.0 http://www.google.com/mail/help/bulk_mail.html to review our Bulk 421 4.7.0 Email Senders Guidelines. r3si4777508wix.30 - gsmtp (in reply to end of DATA command)

Ich bekomme auch hin und wieder Abuse-Emails von meinem Serveranbieter weitergeleitet.
(Ich habe die richtige eMail mit EMAILHIDDEN.de ausgetauscht, also bitte nicht wundern.)

Und meine zweite Frage:

Wenn ich eMails versenden möchte kommt immer eine Fehlermeldung vom Server:

> 17/01/2015, 09:38:12: SEND - authenticating (software CRAM-MD5)...
> 17/01/2015, 09:38:14: SEND - Server reports error. The response is: 5.7.8 Error: authentication failed:
> 17/01/2015, 09:38:16: SEND - Server reports error. The response is: 5.7.8 Error: authentication failed:
> 17/01/2015, 09:38:16: SEND - authenticating (login)...

Einstellungen im eMail Programm sind alle korrekt, habe ich durch den Hersteller prüfen lassen. Muss ein Server-Fehler sein. Was genau muss ich denn fixen?
 
Checking 188.40.57.130 against 89 known blacklists...
Listed 0 times with 4 timeouts

---

Also würde ich sagen nein.

Aber irgendwas stimmt da nicht. Wie kann ich weiter vorgehen?
 
Poste mal bitte ein paar komplette Durchäufe von Mails durch den Postfix. (Log nach einer oder mehreren Queue-IDs greppen.)
 
Scheint ja sehr dringend zu sein, wenn überall gepostet wird.

Daher unterstütze ich einfach mal den Rat aus der WHL: Bezahle jemanden dafür dein Problem zu lösen.
 
danke für die hilfe. ich habe den betreffenden kundenaccount deaktiviert. ich vermute mittlerweile eine sicherheitslücke in einem script.
 
Scheint ja sehr dringend zu sein, wenn überall gepostet wird.

Daher unterstütze ich einfach mal den Rat aus der WHL: Bezahle jemanden dafür dein Problem zu lösen.

würde ich liebend gerne, weiß aber nicht wo ich jemanden finden kann, der sich auch wirklich damit auskennt und dazu noch einen fairen preis bietet.
 
Back
Top