Undelivered Mail Returned to Sender

skydrak

Member
Hallo,

ich wurde etwas unruhig, als heute in meinem Postfach Mails vom Mail Delivery System eintrudelten mit Nachrichten, die ich selbst nicht verschickt habe.

Als Beispiel:

Code:
This is the mail system at host nsXXXXXX.ovh.net.

I'm sorry to have to inform you that your message could not
be delivered to one or more recipients. It's attached below.

For further assistance, please send mail to postmaster.

If you do so, please include this problem report. You can
delete your own text from the attached returned message.

                  The mail system

<ralf.schonz@googlemail.com>: host gmail-smtp-in.l.google.com[173.194.78.27]
   said: 552-5.7.0 Our system detected an illegal attachment on your message.
   Please 552-5.7.0 visit
   http://support.google.com/mail/bin/answer.py?answer=6590 to 552 5.7.0
   review our attachment guidelines. vx5si2745044wjc.116 - gsmtp (in reply to
   end of DATA command)
Reporting-MTA: dns; nsXXXXXX.ovh.net
X-Postfix-Queue-ID: 5D2076074C
X-Postfix-Sender: rfc822; XXX@XXX.com
Arrival-Date: Wed, 12 Jun 2013 16:09:26 +0200 (CEST)

Final-Recipient: rfc822; ralf.schonz@googlemail.com
Original-Recipient: rfc822;ralf.schonz@googlemail.com
Action: failed
Status: 5.7.0
Remote-MTA: dns; gmail-smtp-in.l.google.com
Diagnostic-Code: smtp; 552-5.7.0 Our system detected an illegal attachment on
   your message. Please 552-5.7.0 visit
   http://support.google.com/mail/bin/answer.py?answer=6590 to 552 5.7.0
   review our attachment guidelines. vx5si2745044wjc.116 - gsmtp
Return-Path: <XXX@XXX.com>
Received: from Heinrich (pD953CBXX.dip0.t-ipconnect.de [XXX])
	by nsXXXXXX.ovh.net (Postfix) with ESMTPA id 5D2076074C
	for <ralf.schonz@googlemail.com>; Wed, 12 Jun 2013 16:09:26 +0200 (CEST)
From: "=?utf-8?q?Karla K=C3=B6hler Anwaltschaft?=" <XXX@XXX.com>
To: "Ralf Schonz" <ralf.schonz@googlemail.com>
Subject: =?utf-8?q?Rechnung Anwaltschaft Mandantschaft Viking Online Store GmbH 12.06.2013 f=C3=BCr Ralf Schonz?=
Date: Wed, 12 Jun 2013 14:09:23 GMT
MIME-Version: 1.0
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
X-Priority: 3
Content-Type: multipart/mixed; boundary="=-XC9AF01E80"

Im Log finde ich dazu folgendes:

Code:
Jun 12 16:09:26 nsXXXXXX postfix/smtpd[26644]: 5D2076074C: client=pD953CBXX.dip0.t-ipconnect.de[XXX], sasl_method=LOGIN, sasl_username=XXX@XXX.com
Jun 12 16:09:26 nsXXXXXX postfix/cleanup[26647]: 5D2076074C: message-id=<>
Jun 12 16:09:28 nsXXXXXX postfix/qmgr[19497]: 5D2076074C: from=<XXX@XXX.com>, size=85830, nrcpt=1 (queue active)
Jun 12 16:09:28 nsXXXXXX postfix/smtp[26648]: 5D2076074C: to=<ralf.schonz@googlemail.com>, relay=gmail-smtp-in.l.google.com[173.194.78.27]:25, delay=2.3, delays=1.8/0/0.29/0.21, dsn=5.7.0, status=bounced (host gmail-smtp-in.l.google.com[173.194.78.27] said: 552-5.7.0 Our system detected an illegal attachment on your message. Please 552-5.7.0 visit http://support.google.com/mail/bin/answer.py?answer=6590 to 552 5.7.0 review our attachment guidelines. vx5si2745044wjc.116 - gsmtp (in reply to end of DATA command))
Jun 12 16:09:28 nsXXXXXX postfix/bounce[26649]: 5D2076074C: sender non-delivery notification: 9F3196074E
Jun 12 16:09:28 nsXXXXXX postfix/qmgr[19497]: 5D2076074C: removed

Es verwundert mich ein wenig, da der Server kein offenes Relay hat und auch nur nach Authentifizierung E-Mails verschickt werden können. Was etwas komisch ist, dass keine MessageID im Postfix-Log angegeben ist. Setzt da jemand nur den Return-Path auf meine E-Mail oder habe ich ein größeres Problem?

Beste Grüße,
Pascal
 
Die "Logins" haben aufgehört. Ich hatte vorsorglich um 16:20 das Passwort geändert, trotzdem tauchten noch "Logins" im Log auf bis 19:02. Ich habe dann SMTP nur noch über TLS erlaubt. Ich weiß nicht ob das damit zusammenhängt, dass nun die "Logins" aufgehört haben.

Was mich verwundert ist:

Code:
sasl_method=LOGIN

im Vergleich zu einem Login bei SMTP von mir ist dort PLAIN und nicht LOGIN vermerkt. Ist das irgendeine andere Art des Logins?
 
Last edited by a moderator:
Setzt da jemand nur den Return-Path

Genau das vermute ich, hatte ich auch schon mal das Spamer meine Email missbraucht haben. Das hat sich irgendwann gegeben. Mann kann da glaub auch nichts dagegen machen da die Email ja nicht von deinem Server kommen.

Gruß
Steffen
 
Setzt da jemand nur den Return-Path

Nein, der Logauszug zeigt an, daß die Mail von einem Telekom-Anschluß kam und mit Authentisierung eingeliefert wurde. Den Return-Path dürfte dein Server anhand des eingeloggten Users gesetzt haben.
 
Entweder hast Du Dir einen Trojaner eingefangen (der vielleicht diese Mails über deinen Mail-Client verschickt?), oder das Passwort wurde von irgendwem sonst wie ermittelt (z.B. einfaches Passwort per Bruteforce?).
 
Trojaner eher unwahrscheinlich, da alle Geräte die diesen Mailserver nutzen Mac OS/iOS nutzen. Ich kann ausschließen, dass diese Mails von meinem Rechner/Netzwerk kamen, da ich unmöglich eine deutsche IP haben kann, da ich in Spanien lebe.

Ich denke es war eine Bruteforce-Attacke, war zwar ein 9-stelliges Kennwort, jedoch nur aus Zahlen.

Letzten Endes ging alles nochmal gut; rechtzeitig entdeckt und es wurden "nur" 31 E-Mails verschickt.
 
Back
Top