Hallo zusammen.
Vorweg...ich habe das Forum bereits mehrfach nach spoofing, bounces usw. durchsucht aber kein Thema gefunden, welches hilfreich für mich ist. Daher schildere ich nun hier mein Problem und hoffe, das mir jemand einen Tipp geben kann.
Ich betreibe nun seit 15 Jahren Server aber mit so etwas war ich noch nicht konfrontiert und suche seit 3 Tagen nach einer Lösung.
Problem:
Die Domain eines Kunden wird als gefälschte Absenderadresse für Spoofing-Mails verwendet. Nicht zustellbare Mails landen nun im Queue des Servers, ungefähr 1,2 Mio seit dem 4.11., die ich manuell mit qhandle gelöscht habe.
Frage: Was kann ich tun? qhandle kann ja jetzt kein Sauerzustand bleiben. Und den Mailaccount löschen kann auch nicht die Lösung sein, da laufen 12 aktive Postfächer.
Die Spammails werden von verschiedenen Servern aus den Ostblockländern mit den "wildesten" und unterschiedlichsten Absendernamen von selbstverständlich nicht existierenden Postfächern versandt.
Hier mal ein paar Header:
Wie man erkennen kann, wird der Spam also nicht von meinem Server versandt. Dennoch werden nicht Zustellbare an die Kundendomain zurückgesandt. Außerdem laufe ich natürlich jetzt Gefahr, mit der betroffenen IP auf Blacklisten zu landen. Gmail und t-online haben schon dicht gemacht.
Meine Server-Eckdaten:
Dedizierter Server bei 1und1 mit CentOS 5.5, Plesk, Qmail
Kein offenes Relay
Updates werden regelmäßig eingespielt
SPF und Greylisting ist aktiviert
Ich kann die Mails ja nicht verhindern aber...was kann ich überhaupt tun? Wie kann man sich gegen diesen Mist zur Wehr setzen?
Bin für jeden Hinweis und für jede Hilfe dankbar.
Vorweg...ich habe das Forum bereits mehrfach nach spoofing, bounces usw. durchsucht aber kein Thema gefunden, welches hilfreich für mich ist. Daher schildere ich nun hier mein Problem und hoffe, das mir jemand einen Tipp geben kann.
Ich betreibe nun seit 15 Jahren Server aber mit so etwas war ich noch nicht konfrontiert und suche seit 3 Tagen nach einer Lösung.
Problem:
Die Domain eines Kunden wird als gefälschte Absenderadresse für Spoofing-Mails verwendet. Nicht zustellbare Mails landen nun im Queue des Servers, ungefähr 1,2 Mio seit dem 4.11., die ich manuell mit qhandle gelöscht habe.
Frage: Was kann ich tun? qhandle kann ja jetzt kein Sauerzustand bleiben. Und den Mailaccount löschen kann auch nicht die Lösung sein, da laufen 12 aktive Postfächer.
Die Spammails werden von verschiedenen Servern aus den Ostblockländern mit den "wildesten" und unterschiedlichsten Absendernamen von selbstverständlich nicht existierenden Postfächern versandt.
Hier mal ein paar Header:
Code:
Received: (qmail 32247 invoked from network); 16 Nov 2013 20:36:48 +0100
Received: from res82-160.mediana.net.ua (HELO zencrde) (46.175.82.160)
by meinserver.de with ESMTPA; 16 Nov 2013 20:36:47 +0100
To: <kevin6028@hotmail.es>, <eldeeb830@yahoo.com>, <renegaderocka@gmail.com>, <ironhand@ntlworld.comy>, <escaper2013@hotmail.com>, <lawrence_clovis@yahoo.com>, <kmwrightstuff@aol.com>, <anthony.pegues49@gmail.com>
Subject: P OR#N PA{SS & F, O R; F^R #E!E
Date: Sat, 16 Nov 2013 11:25:01 -0700
From: "s" <le@kundendomain.de>
Mime-Version: 1.0
Content-Type: text/plain; charset=iso-8859-4
----------------------------------------------------------------------------------
Received: (qmail 18317 invoked from network); 16 Nov 2013 20:41:27 +0100
Received: from 5-248-30-203-broadband.kyivstar.net (HELO llcuxa) (5.248.30.203)
by meinserver.de with ESMTPA; 16 Nov 2013 20:41:27 +0100
Date: Sat, 16 Nov 2013 11:29:41 -0700
From: "ririp v" <kuzewo@kundendomain.de>
To: <lancemanson@hotmail.com>, <fireshick87@aol.com>, <mulrickey@comcast.net>, <matthewbaileyis@hotmail.com>, <12njylf@ameritec.com>, <angelalogan@live.com>, <ihoguapito@yahoo.com>, <w_alhag@yahoo.com>, <emmlegeng202@yahoo.com>
Subject: P -R}I .VA^T ^E{ P %O;R^N
Mime-Version: 1.0
Content-Type: text/plain; charset=us-ascii
-------------------------------------------------------------------------------
Received: (qmail 13797 invoked from network); 16 Nov 2013 20:32:05 +0100
Received: from host-77-39-72-102.stv.ru (HELO wkwkqhtywo) (77.39.72.102)
by meinserver.de with ESMTPA; 16 Nov 2013 20:32:05 +0100
From: fyhe@kundendomain.de
Subject: B E ;S%T^ P +R \I "V-A ,TE _ P/O/R *N=
Date: Sat, 16 Nov 2013 11:20:18 -0700
To: <lucifer.113@live.com>, <annalarsen301406@yahoo.au>, <dkacura6340@yahoo.com>, <pagrpilot@bol.com.br>, <admiralc@hotmail.com>, <mariatu2521@yahoo.com>
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Wie man erkennen kann, wird der Spam also nicht von meinem Server versandt. Dennoch werden nicht Zustellbare an die Kundendomain zurückgesandt. Außerdem laufe ich natürlich jetzt Gefahr, mit der betroffenen IP auf Blacklisten zu landen. Gmail und t-online haben schon dicht gemacht.
Meine Server-Eckdaten:
Dedizierter Server bei 1und1 mit CentOS 5.5, Plesk, Qmail
Kein offenes Relay
Updates werden regelmäßig eingespielt
SPF und Greylisting ist aktiviert
Ich kann die Mails ja nicht verhindern aber...was kann ich überhaupt tun? Wie kann man sich gegen diesen Mist zur Wehr setzen?
Bin für jeden Hinweis und für jede Hilfe dankbar.