Undelivered Mail Returned to Sender

Alle technisch orientierten Fragen und Diskussionen zum Thema Mail- und NNTP (Newsgroup), sowie Domains und Webhost - unabhängig davon, ob diese Dienste ein Add-On eines Internet-Zugangsproduktes, oder ein Standalone-Produkt eines Anbieters sind.
Forumsregeln
Alle technisch orientierten Fragen und Diskussionen zum Thema Mail- und NNTP (Newsgroup), sowie Domains und Webhost - unabhängig davon, ob diese Dienste ein Add-On eines Internet-Zugangsproduktes, oder ein Standalone-Produkt eines Anbieters sind.

Alle nicht-technischen Diskussionen werden im Bereich PROVIDER gefĂĽhrt.

Undelivered Mail Returned to Sender

Beitragvon 4ss4ss1n » Mi 09 Jul, 2014 09:33

Hallo,
da ich jetzt arbeitstechnisch auch mit mailservern zutun habe, bräuchte ich mal bitte hilfe.
Ein User bekommt täglich 100 - 200 Mails von [email protected] (irgendwer wo er keine email hinschickt), mit dem Betreff Undelivered Mail Returned to Sender.

Meine erste Annahme war, das sein Email Account gehackt wurde, bzw. ein Virus auf seinem PC ist, kann das stimmen?
Wie ĂĽberprĂĽfe ich das ganze am besten? Die Maillog habe ich durch ge grept, aber nicht wirklich was gefunden.

LG
Dateianhänge
screenie.png
screenie.png (169.94 KiB) 64244-mal betrachtet
4ss4ss1n
Junior Board-Mitglied
Junior Board-Mitglied
 
Beiträge: 91
Registriert: Di 11 Sep, 2007 19:39

Re: Undelivered Mail Returned to Sender

Beitragvon derFlo » Mi 09 Jul, 2014 09:58

Was steht denn in der angehängten Mail drinnen bzw. wie sieht dort der Mail-Header aus?
derFlo
Board-User Level 3
Board-User Level 3
 
Beiträge: 1481
Registriert: Mo 14 Jul, 2008 11:35
Wohnort: Graz

Re: Undelivered Mail Returned to Sender

Beitragvon jutta » Mi 09 Jul, 2014 10:06

> Meine erste Annahme war, das sein Email Account gehackt wurde, bzw. ein Virus auf seinem PC ist, kann das stimmen?

kann beides sein, muss aber nicht. der wahrscheinlichste grund ist imo, dass irgendein spammer die e-mail adresse deines users verwendet und die antworten deshalb bei deinem user landen.


> Wie ĂĽberprĂĽfe ich das ganze am besten? Die Maillog habe ich durch ge grept, aber nicht wirklich was gefunden.

ob das e-mail account gehackt wurde, koennte man am ehesten durch logins von ungewoehnlichen ip adressen feststellen. virus - mit den ueblichen virenscan-programmen oder auch, indem der rechner abgeschaltet / vom netz genommen / wird und dann geschaut wird, ob die mailer-daemons trotzdem weiter eintrudeln.
auffaelligen datenverkehr kann man auch mit einem netzwerksniffer entdecken. damit bin ich schon manchen virenaktivitaeten auf die spur gekommen.

vorsicht allerdings: da das ganze nicht deine privaten pcs sind, sondern im beruflichen umfeld, solltest du im eigenen interesse die betreffenden anwender, geschaeftsleitung oder vorgesetzte und betriebsrat informieren, bevor du den mailverkehr oder das netzwerk mit einem sniffer ueberwachst.

eventuell koenntest du auch die admins von dem mailserver um hilfe bitten, von denen die mailer-daemons kommen. die sollten in ihren logfiles ja sehen, durch welche mails die meldungen provoziert werden.

//ps: 2 minuten google zeigt, dass es die empfaengeradresse vor rund 10 jahren noch gegeben hat und dass sie in wissenschaftlichen texten online auffindbar ist http://www.google.at/search?q=orlandi%4 ... e-AT&gbv=1
diese adresse wird also in allen nur denkbaren spam-listen enthalten sein.
jutta
Administrator
Administrator
 
Beiträge: 30485
Registriert: Do 15 Apr, 2004 10:48
Wohnort: wien

Re: Undelivered Mail Returned to Sender

Beitragvon 4ss4ss1n » Mi 09 Jul, 2014 10:11

Ein Beispiel von einer Aktuellen Email:

This message was created automatically by mail delivery software.

A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:

[email protected]
SMTP error from remote mail server after end of data:
host mta6.am0.yahoodns.net [66.196.118.36]: 554 delivery error:
dd This user doesn't have a yahoo.com account ([email protected]) [0] - mta1292.mail.bf1.yahoo.com

------ This is a copy of the message, including all the headers. ------

Return-path: <HIER STEHT DIE EMAILADRESSE DES BETROFFENEN ACCOUNTS>
Received: from ip-151-224-238-178.static.contabo.net ([178.238.224.151]:58894 helo=localhost)
by capacityresources.webserversystems.com with esmtpa (Exim 4.82)
(envelope-from <HIER STEHT DIE EMAILADRESSE DES BETROFFENEN ACCOUNTS>)
id 1X4nYF-0008Tx-KV
for [email protected]; Wed, 09 Jul 2014 03:48:32 -0500
Message-ID: <748EC3B6FB2F01F22E2B62DFDB733353@ylnkmvp>
Reply-To: "Marina" <[email protected]>
From: "Marina" <HIER STEHT DIE EMAILADRESSE DES BETROFFENEN ACCOUNTS>
To: <[email protected]>
Subject: Good morning!
Date: Wed, 9 Jul 2014 09:48:31 +0100
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----=_NextPart_000_0CF7_01CF9B5A.F10F08D0"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Windows Live Mail 16.4.3528.331
X-MimeOLE: Produced By Microsoft MimeOLE V16.4.3528.331

This is a multi-part message in MIME format.

------=_NextPart_000_0CF7_01CF9B5A.F10F08D0
Content-Type: text/plain;
charset="windows-1251"
Content-Transfer-Encoding: quoted-printable

I am glad, that the case was gave to me to write to you the letter! Whet=
her we can get=20
acquainted with you more close? I am not assured in true relations while =
people=20
do not investigate each other more close. Today I shall not speak about m=
e directly=20
in details. I wish to receive your answer then we can investigate each ot=
her more close.=20
pls reply to
I send you my photo. Marina

------=_NextPart_000_0CF7_01CF9B5A.F10F08D0
Content-Type: image/jpeg;
name="DSC_6481.jpg"
Content-Transfer-Encoding: base64
Content-Disposition: attachment;
filename="DSC_6481.jpg"
< HIER FOLGT EIN JPG>


EDIT:
@Jutta: Es sind leider immer komplett unterschiedliche Email Accounts + MX Server an die gesendet wird, für mich siehts nach PW änderung + virenscan aus (hoffentlich nicht deine annahme das spammer die email adresse nehmen, wie könnte ich das denn dann unterbinden?)
4ss4ss1n
Junior Board-Mitglied
Junior Board-Mitglied
 
Beiträge: 91
Registriert: Di 11 Sep, 2007 19:39

Re: Undelivered Mail Returned to Sender

Beitragvon Starvirus » Mi 09 Jul, 2014 10:17

Es gibt fĂĽr dein Problem nur 2 Ursachen:

Trojaner,Virus auf deinem Rechner oder jemand hat deine Emailadresse missbraucht. Das kann man mit einem SPF Eintrag auf der Domain groĂźteils unterbinden.
Bild
Starvirus
Profi-User
Profi-User
 
Beiträge: 1893
Registriert: Do 31 Jan, 2008 23:49
Wohnort: wollt ihr wieder wissen :P

Re: Undelivered Mail Returned to Sender

Beitragvon jutta » Mi 09 Jul, 2014 10:27

1. immer unterschiedliche adressen und trotzdem kommt der mailer-daemon immer vom selben server? oder war deine aussage "Ein User bekommt täglich 100 - 200 Mails von [email protected] (irgendwer wo er keine email hinschickt), mit dem Betreff Undelivered Mail Returned to Sender." anders gemeint als ich sie verstanden habe?

2. zugangsdaten des accounts aendern ist als sofortmaĂźnahme sicher nicht schlecht. falls dies das problem loest, war das account wahrscheinlich wirklich gehackt. dann bleibt noch das problem, rauszufinden, wie das passiert ist. siehe zb viewtopic.php?f=41&t=54757

3. dagegen, dass jemand fremder deine e-mail adresse verwendet, bist du leider machtlos. weniger wichtige adressen kann man von zeit zu zeit aufgeben, aber bei office@ und aehnlichen gibts diese moeglichkeit nicht.

4. virus auf dem rechner: wenn ein virus oder trajaner auf dem betreffenden rechner spam versendet, kann er das entweder ueber den firmen-smtp machen: dann muesstest du was im logfile finden. wahrscheinlicher versendet er aber direkt und das sollte man ueber die firewall unterbinden koennen. (dh keine outgoing smtp-verbindungen erlauben, ausser an euren eigenen server)
jutta
Administrator
Administrator
 
Beiträge: 30485
Registriert: Do 15 Apr, 2004 10:48
Wohnort: wien

Re: Undelivered Mail Returned to Sender

Beitragvon 4ss4ss1n » Mi 09 Jul, 2014 10:34

jutta hat geschrieben:1. immer unterschiedliche adressen und trotzdem kommt der mailer-daemon immer vom selben server? oder war deine aussage "Ein User bekommt täglich 100 - 200 Mails von [email protected] (irgendwer wo er keine email hinschickt), mit dem Betreff Undelivered Mail Returned to Sender." anders gemeint als ich sie verstanden habe?

War eine falsch Information, ist immer ein anderer Absender - sorry

2. zugangsdaten des accounts aendern ist als sofortmaĂźnahme sicher nicht schlecht. falls dies das problem loest, war das account wahrscheinlich wirklich gehackt. dann bleibt noch das problem, rauszufinden, wie das passiert ist. siehe zb viewtopic.php?f=41&t=54757

3. dagegen, dass jemand fremder deine e-mail adresse verwendet, bist du leider machtlos. weniger wichtige adressen kann man von zeit zu zeit aufgeben, aber bei office@ und aehnlichen gibts diese moeglichkeit nicht.

Die Emailadresse ist leider so eine die man nicht so einfach wechseln kann


4. virus auf dem rechner: wenn ein virus oder trajaner auf dem betreffenden rechner spam versendet, kann er das entweder ueber den firmen-smtp machen: dann muesstest du was im logfile finden. wahrscheinlicher versendet er aber direkt und das sollte man ueber die firewall unterbinden koennen. (dh keine outgoing smtp-verbindungen erlauben, ausser an euren eigenen server)
4ss4ss1n
Junior Board-Mitglied
Junior Board-Mitglied
 
Beiträge: 91
Registriert: Di 11 Sep, 2007 19:39

Re: Undelivered Mail Returned to Sender

Beitragvon foolala » Mi 09 Jul, 2014 10:52

Anhand der Header der Mail kannst du feststellen ob es von deinen Server kommt oder nicht.
Wenn es von deinen Server kommt, Mail Server Mailversand deaktivieren und sofort jemand kommen lassen der sich damit auskennt. Kennwörter ändern, etc. aber wie geschrieben Profi holen.

Anhand der IPs die in der Nachricht stehen hat dies jedoch nichts mit deinen Netzwerk zu tun (oder seit ihr in DE?). Hier wurde lediglich die Mailadresse für einen Spamlauf verwendet. Dies liegt NICHT in deinem Einflussbereich. Nachrichten löschen und nach 1-2 Tagen ist der Spuk auch wieder vorbei.

Verbesserungsmaßnahmen kann man treffen indem für die Domain SPF, DomainKeys, etc. eingerichtet wird. Hierbei kann ein Mailserver prüfen ob der Absender diese Mailadresse überhaupt verwenden darf. Dies löst das Problem nicht zu 100% allerdings reduziert sich die Masse an Retourmails deutlich.
foolala
Neu im Board
Neu im Board
 
Beiträge: 22
Registriert: Di 03 Dez, 2013 11:11

Re: Undelivered Mail Returned to Sender

Beitragvon jutta » Mi 09 Jul, 2014 11:01

zu dem von Starvirus und foolala genannten SPF: http://de.wikipedia.org/wiki/Sender_Policy_Framework

einer der google-treffer zu SPF war uebrigens eine deutsche website, auf der es allerlei tools zur domain-verwaltung zum zum generieren von SPF-records gibt, die einem (vor allen unerfahreneren admins) also die arbeit erleichtern sollten. erstes hoppala: man soll im formular die gewuenschte *domain* eintragen. nach hoechst merkwuerdigen ergebnissen bin ich zum schluss gekommen, dass sie in wirklichkeit den hostname des mailservers (smtp-servers) meinen. is ja eh alles eins :oops:

deshalb verlinke ich die seite jetzt auch nicht.
jutta
Administrator
Administrator
 
Beiträge: 30485
Registriert: Do 15 Apr, 2004 10:48
Wohnort: wien

Re: Undelivered Mail Returned to Sender

Beitragvon lordpeng » Mi 09 Jul, 2014 16:49

ich habs jetzt nur ĂĽberflogen

welcher mailserver läuft da?
wer hat den mailserver installiert?
ist auszuschliessen, dass client oder auch der server kompromittiert wurden?
gibts vielleicht irgendwelche wie auch immer gearteten weiterleitungen im betreffenden postfach?
lordpeng
Moderator
Moderator
 
Beiträge: 10198
Registriert: Mo 23 Jun, 2003 22:45

Re: Undelivered Mail Returned to Sender

Beitragvon 4ss4ss1n » Mi 23 Jul, 2014 18:15

Habe nach dem Passwortwechsel von diesem User nichts mehr gehört, also nehme ich an der Account war gehackt. :)
4ss4ss1n
Junior Board-Mitglied
Junior Board-Mitglied
 
Beiträge: 91
Registriert: Di 11 Sep, 2007 19:39

Re: Undelivered Mail Returned to Sender

Beitragvon al » Sa 23 Aug, 2014 07:04

Eine Mail mit gefälschtem Absender (envelope from) an eine nicht existente Emailadresse erzeugt einen Bounce an diesen gefälschten Absender. Viele solche Mails erzeugen viele Bounces. Dagegen hilft nur:

* mit dem Mailserver, der die Bounces verschickt, nicht mehr reden. Das verhindert aber nicht, dass man von jedem anderen Mailserver auf dieser Welt solche Bounces bekommt.

* die Mailadresse in die Mülltonne (deaktivieren, auf was anderes ändern).

Mit Hacken oder Verseuchung hat das nix zu tun.

/al
al
Board-User Level 3
Board-User Level 3
 
Beiträge: 1091
Registriert: Sa 13 Nov, 2004 11:59
Wohnort: Hawei


ZurĂĽck zu MAIL- & NNTP-DIENSTE, DOMAINS & WEBHOSTING

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 7 Gäste