邮件服务器-邮件系统-邮件技术论坛(BBS)
标题:
在ORF快速定位被用来中继的用户
[打印本页]
作者:
钉子
时间:
2010-8-16 14:43
标题:
在ORF快速定位被用来中继的用户
在已安装ORF测试版或是正式版的环境下,如果发现大量发送队列,发件人和收件均不是本域地址时,很有可能是某用户被他人用来中继垃圾邮件。查找方法如下:
1.打开ORF LOG Viewer。
2.载入最近的或是发生大量队列是期的LOG
3.以Message字段排序
4.查找Message为“Authenticated Session”,收件人和发件人都不是本域地址的LOG,双击打开。
5.其中Message下 Authenticated Session (User\xxx)中的XXX为被中继利用的用户,禁用,删除,或是修改些用户的密码为更复杂。
最后。如果有大量队列,建议对邮件队列进行清理。
作者:
hw233
时间:
2010-8-16 20:05
实在是太感谢了。。
作者:
qiqimxy
时间:
2011-4-14 15:42
不错的好方法。
作者:
hfli0817
时间:
2011-5-10 11:51
标题:
如果被中继不是用户,是组怎样解决
用lz的方法查了一下,发现被中继的是一个组,而不是用户,那该怎样处理呢?我将组加入了Sender Balcklist,但好像还有发信,崩溃,请指教!
作者:
钉子
时间:
2011-5-10 16:10
不可能是组的。如果可以你把验证的日志给提供一下。
作者:
hfli0817
时间:
2011-5-11 12:22
钉子楼主,您好
我作了截图,因涉及单位的私隐,我把域名划了下,请不要介意
[attach]10302[/attach]
上图看到有hrd@域名.com.cn的地址,每天有很多这个地址发到外面的邮件,例如:yahoo.com、sina.com和其他很多古怪的域名地址,Blacklist也没用,因为从内部发出的,ORF好像放行的
[attach]10301[/attach]
看明细,发现验证用户为hrd,但是查找了域内,只有为hrd的安全通信组,已建立了Exchage 别名,请钉子楼主看看,谢谢了!
[
本帖最后由 hfli0817 于 2011-5-11 12:36 编辑
]
作者:
钉子
时间:
2011-5-11 13:44
直接在ADUC中用hrd搜索。即可。
作者:
hfli0817
时间:
2011-5-11 18:15
就是在 AD 用户和计算机找过了,就是只搜索到为hrd的组,其他都是*hrd的其他用户
作者:
钉子
时间:
2011-5-13 20:56
这样吧。你通过帖子下我的签名,用签名上的联系方式找我,我QQ远程帮你查。
作者:
wusdpt
时间:
2011-6-16 10:09
钉子大哥很热心助人!谢谢分享方法!
作者:
maguoji
时间:
2011-12-23 11:12
message 中显示
Authenticated session, type: organization.
没有用户,是怎么回事,是不是过滤器的优先级问题,如何设置?
谢谢
作者:
钉子
时间:
2011-12-25 20:23
不是,这应该是Exchange 2007或是2010的环境下的结果,如果是2010或是2007,不用找这个session了,只要看一下发件人是哪一个就OK了,因为默认情况下,2010和2007需要和验证的用户名与发件人地址同时匹配的。
作者:
mqlbeyond
时间:
2013-7-29 10:14
载入日志提示[attach]12619[/attach],请问如何处理,谢谢
作者:
mqlbeyond
时间:
2013-7-30 11:49
刚改为一个复杂的密码后,收发邮件后,日志里边还显示 Authenticated Session (User\xxx),为何呢
作者:
xiaofengFu
时间:
2014-3-11 20:35
谢谢楼主~~~~~~~
作者:
kotxe
时间:
2014-10-24 11:31
顶一下吧~ 很少见的好帖了
bjcars.net
北京搬家公司
欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/)
Powered by Discuz! X3.2