Discussion:
W2k Server versucht POP3 Mails abzurufen obwohl kein Mail Prg
(zu alt für eine Antwort)
Volker Heiner
2009-01-16 10:03:01 UTC
Permalink
Hallo,

wir haben folgendes Problem.

unsere Firewall meldet, dass ein W2k SP4 DE Server versucht sich zu unserem
Mail Provider zu connecten um über POP3 mails zu ordern.

Der normale Fall ist, dass alle Server über unseren Virtuellen SNMP Server
die Mails und Alarms versenden und wir lokal an den WS per Outlook die Mails
empfangen und versenden.

Die Server selbst empfangen keine Mails, Sie senden nur über Smtp wenn
überhaupt.

Mit den verschiedenen Prgs wie Active Ports usw. ist kein Aufbau der
Verbindung zu sehen. An der Firewall sieht man das alle Min mit immer
verschiedenen Ports etwas versucht sich mit dem externen Mailprovider zu
verbinden.

Das einzige Tool wo dies bemerkt ist Wireshark. Doch auch dieses liefert
nicht die Aussage welches Phantom dies verursacht.

Registry und Programme durchsucht - kein Ergebnis.

Die Unterschiede zu den anderen Servern (die normal funktionieren)
herausgesucht und speziell überprüft. NICHTS !!!

Nach Rootkit und Virenscanner laufen lassen. Nichts.

Es ist wie gesagt erst aufgetreten , wie den Servern (auf der Firewall)
verboten wurde direkt zu senden.

Wie kann ich herausfinden welches Prg das verursacht.

Danke im voraus

Volker Heiner
Winfried Sonntag [MVP]
2009-01-16 20:06:41 UTC
Permalink
Post by Volker Heiner
unsere Firewall meldet, dass ein W2k SP4 DE Server versucht sich zu unserem
Mail Provider zu connecten um über POP3 mails zu ordern.
Meldet die FW nicht auch gleich die interne IP dazu?

Servus
Winfried
--
Connect2WSUS: http://www.grurili.de/tools/Connect2WSUS.exe
GPO's: www.gruppenrichtlinien.de
Gruppenrichtlinien Mailingliste "gpupdate":
http://frickelsoft.net/cms/index.php?page=mailingliste
Volker Heiner
2009-01-19 12:41:01 UTC
Permalink
Hallo Winfried,

nein die Netscreen zeigt keine Hinweise an.

Habe das Problem aber lösen können.

Ein Programm auf der MAschine hat einen Maildaemon laufen (integriert in das
Programm) kein Dienst sondern ein Programmteil.
In der Konfigurationsoberfläche kann man den POP3 Server ausschalten. Danach
war Ruhe.
Trotzdem Danke für die Mühe die Ich gemacht habe.

Volker
Post by Winfried Sonntag [MVP]
Post by Volker Heiner
unsere Firewall meldet, dass ein W2k SP4 DE Server versucht sich zu unserem
Mail Provider zu connecten um über POP3 mails zu ordern.
Meldet die FW nicht auch gleich die interne IP dazu?
Servus
Winfried
--
Connect2WSUS: http://www.grurili.de/tools/Connect2WSUS.exe
GPO's: www.gruppenrichtlinien.de
http://frickelsoft.net/cms/index.php?page=mailingliste
Loading...