Julian Hofmann: "Delivery failure" täglich über 300 mal. Was tun?

Hallo liebes Forum,

ich staunte wirklich nicht schlecht, als anfang der Woche ein normaler Mailaccount plötzlich statt der üblichen 3-10 Mail mit über 350 anbot. Gleich das Abrufen gestopt und erst mal direkt am Server geschaut (kein eigner Server) stellte ich fest, daß alles Fehlermeldungen wegen unzustellbarer Mails waren. Soweit ist ja verständlich, nur habe ich weder Mails verschickt, noch existierte die im Absender der Irrläufer genannte Adresse auf meiner Domain jemals.
Habe den starken Verdacht, daß hier jemand als Absender eine Adresse meiner Domain mißbraucht.

Wie geht man am besten vor? Bzw. wie könnte man sowas auch stoppen?

Bin für jeden Ratschlag dankbar.

Grüße aus Würzburg
Julian

  1. hallo,

    Soweit ist ja verständlich, nur habe ich weder Mails verschickt, noch existierte die im Absender der Irrläufer genannte Adresse auf meiner Domain jemals.
    Habe den starken Verdacht, daß hier jemand als Absender eine Adresse meiner Domain mißbraucht.

    das (wobei welchen sinn hätte das, wenn die antworten eh an dich kommen und nicht an dem echten absender?)
    wahrscheinlicher ist, dass nimda bei jemandem sehr fleißig arbeitet.

    Wie geht man am besten vor? Bzw. wie könnte man sowas auch stoppen?

    IP der (wirklichen) absender müsste in der mail stehen.

    Grüße
    Thomas

    1. Hallo Thomas,

      wahrscheinlicher ist, dass nimda bei jemandem sehr fleißig arbeitet.

      Danke. Jetzt, wo's mir zwei Leute so sagen, klingt das für mich durchaus auch nach einer logischen Erklärung. Schade nur, daß mich das danntrotzdem nicht von der Plage befreit.

      ...stoppen?
      IP der (wirklichen) absender müsste in der mail stehen.

      Oder so ähnlich. Zehn belieg ausgewählte hatten auch zehn verschiedene IPs drinstehen. Alle IPs sind auch (nach RIPE) kreuz und quer durch die Welt vergeben, also weder eine bestimmte Firma noch bestimmtest Rechenzentrum.

      Trotzdem aber nochmals Danke.

      Abwarten und Filtern (Danke an die Freemailer) ist wohl die einzige Lösung. *seuftz*

      Grüße aus Würzburg
      Julian

  2. Tach,

    Habe den starken Verdacht, daß hier jemand als Absender eine Adresse meiner Domain mißbraucht.

    Guten Morgen. Darf ich vorstellen? "NimdA".

    Wie geht man am besten vor? Bzw. wie könnte man sowas auch stoppen?

    Augen zu und durch.

    Jens

  3. Hallo Julian,

    ich staunte wirklich nicht schlecht, als anfang der Woche ein normaler Mailaccount plötzlich statt der üblichen 3-10 Mail mit über 350 anbot. Gleich das Abrufen gestopt und erst mal direkt am Server geschaut (kein eigner Server) stellte ich fest, daß alles Fehlermeldungen wegen unzustellbarer Mails waren. Soweit ist ja verständlich, nur habe ich weder Mails verschickt, noch existierte die im Absender der Irrläufer genannte Adresse auf meiner Domain jemals.
    Habe den starken Verdacht, daß hier jemand als Absender eine Adresse meiner Domain mißbraucht.

    im Moment sind mal wieder einige Spammer unterwegs, die mit
    gefakten Absenderdressen arbeiten. Nimda hat IMHO nichts damit
    zu tun. Poste doch mal den Header einer dieser Mails, bzw.
    wenn der Originalheader dabei ist, den.

    Tschau, Stefan

    1. Hallo Stefan,

      header des Originals wäre beispielsweise wie folgt (abizeitung.de ist meine Domain):

      --schnipp--

      Received: from SMTP32-FWD by ctw2.citeweb.net
        (SMTP32) id A00000603; Thu, 22 Nov 2001 01:39:46 +0100
      Received: from ntserver.bugye.es.kr [211.57.160.60] by ctw2.citeweb.net
        (SMTPD32-6.00) id A9466710005A; Thu, 22 Nov 2001 01:39:34 +0100
      Received: from 5k.dk (unverified [208.232.225.108]) by ntserver.bugye.es.kr
       (EMWAC SMTPRS 0.83) with SMTP id B0001101565@ntserver.bugye.es.kr;
       Thu, 22 Nov 2001 10:43:43 +0900
      Message-ID: 0000474a412d$000043b7$00004b44@aamusikk.no
      To: GryChristian664@alameda-coe.k12.ca.us
      From: jasmine995@abizeitung.de
      Subject: Be a Hero to Children
      Date: Wed, 21 Nov 2001 17:21:06 -0700
      MIME-Version: 1.0
      Content-Type: text/html;
          charset="iso-8859-1"
      Content-Transfer-Encoding: quoted-printable
      X-Priority: 3
      X-MSMail-Priority: Normal

      --schnapp--

      Konnte bislang aber kaum gemeinsamkeiten mit anderen Mails finden (habe inzwischen run 900 zur Auswahl). Gemeinsam haben sie nur den Text und die Absenderadresse jasmine995@abizeitung.de

      Grüße aus Würzburg
      Julian

      1. Hallo Julian,

        header des Originals wäre beispielsweise wie folgt (abizeitung.de ist meine Domain):

        [...]

        Received: from 5k.dk (unverified [208.232.225.108]) by ntserver.bugye.es.kr
        (EMWAC SMTPRS 0.83) with SMTP id B0001101565@ntserver.bugye.es.kr;

        Wenn die IP stimmt, wurde von 208.232.225.108 (die zu UUNet gehört)
        über Korea (IMO ein offenes Relay) gespammt. Da die Spammer sich
        gerne EMailadressen anderer Leute bedienen, haben die halt deine
        eingetragen.

        [...]

        Konnte bislang aber kaum gemeinsamkeiten mit anderen Mails finden (habe inzwischen run 900 zur Auswahl). Gemeinsam haben sie nur den Text und die Absenderadresse jasmine995@abizeitung.de

        900! Da wäre ich aber mächtig sauer. Ich würde dir vorschlagen,
        mal in der Newsgroup danam (de.admin.net-abuse.mail) vorbeizuschauen.
        Dort sitzen einige Experten für sowas. Die können dir bestimmt noch
        etwas mehr sagen. Header dort auch mitposten (evtl. 2 ganz unterschiedliche,
        da man evtl. dann mehr sagen kann)

        HTH, Stefan