symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
ZHW scannt Mailserver nach SSL-Protokoll
Veröffentlicht durch XTaran am Donnerstag 17. Juni 2004, 11:23
Aus der Dürfen-die-das? Abteilung
Security Viscus schreibt: "Mein Lehrling informierte mich heute, dass er auf seinen Mailservern scans von der Zürcher Hochschule Winterthur (ZHW) sieht. Der Zugriff erfolgte von der IP 160.85.169.131. Wie auf der Webseite zu lesen ist, handelt es sich um eine Untersuchung, wieviele Mailserver bereits SSL-Verschlüsselung einsetzen." (Siehe auch Symlink-Artikel "Bringt euren Mailservern TLS bei".) Was ich mich frage: Wird da jetzt nach STARTTLS-Support auf Port 25, nach einem offenen SSMTP/SMTPS-Port (Port 465) oder nach beidem gescannt?

Viscus weiter: "Diese Webseite ist informativ genug, um rauszufinden, wer dahinter steckt. Es gab leider auch schon Fälle, wie der, in dem ein Spamtest durch die Uni Freiburg durchgeführt wurde, was in ch.admin zu Diskussionen führte." Auch Microsoft scannte schonmal fröhlich in der Schweiz nach aspx-Dateien auf Webserver und bekam damals vom SWITCH gewaltig eins auf den Deckel. Nettes Detail am Rande: Die Story damals wurde auch von Viscus eingesandt.

Exoskelett hilft beim Gehen | Druckausgabe | Witty Wurm frisst ISS BlackICE/RealSecure  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Viscus
  • Zürcher Hochschule Winterthur
  • Webseite
  • Bringt euren Mailservern TLS bei
  • Diskussionen
  • Microsoft scannte
  • eins auf den Deckel
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Logs (Score:3, Informativ)
    Von Wintermute (wintemrute@web.de) am Thursday 17. June 2004, 12:28 MEW (#1)
    (User #102 Info)
    Hallo zusammen

    hab mich grad mal durch meine Mailserverlogs durchgegreppt.
    Der erste Eintrag ist vom 25. Mai, dann einige dazwischen und dann bis heute:

    Jun 17 12:28:14 [postfix/smtpd] connect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 12:28:14 [postfix/smtpd] setting up TLS connection from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 12:28:15 [postfix/smtpd] TLS connection established from dskt6806.zhwin.ch[160.85.169.131]: TLSv1 with cipher RC4-MD5 (128/128 bits)
    Jun 17 12:28:15 [postfix/smtpd] lost connection after STARTTLS from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 12:28:15 [postfix/smtpd] disconnect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 12:28:15 [pop3d] Connection, ip=[::ffff:160.85.169.131]
    Jun 17 12:28:15 [pop3d-ssl] Connection, ip=[::ffff:160.85.169.131]

    Interessant ist, dass auch auf pop3 zugegriffen wird.

    Gruss Roman
    Auch POP3S wird getestet, nicht nur SMTP (Score:2, Informativ)
    Von 2b (bbolli bei ewanet punkt zee haa) am Thursday 17. June 2004, 12:30 MEW (#2)
    (User #814 Info) http://www.drbeat.li
    Jun 16 16:25:29 xxx postfix/smtpd[13724]: connect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 16 16:25:30 xxx postfix/smtpd[13724]: disconnect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 16 16:25:30 xxx ipop3d[13726]: connect from dskt6806.zhwin.ch (160.85.169.131)
    Jun 16 16:25:30 xxx ipop3d[13726]: pop3s SSL service init from 160.85.169.131
    Jun 16 16:25:30 xxx ipop3d[13726]: Command stream end of file while reading line user=??? host=dskt6806.zhwin.ch [160.85.169.131]

    So sah das in meinem Log aus...


    -- "It takes love over gold, and mind over matter" -- Dire Straits
    Projektarbeit - Wie sicher reist meine Email? (Score:4, Informativ)
    Von Vampire am Thursday 17. June 2004, 13:35 MEW (#3)
    (User #1070 Info)
    Projektarbeit - Wie sicher reist meine Email? [PDF]
    Re: Projektarbeit - Wie sicher reist meine Email? (Score:1)
    Von 2b (bbolli bei ewanet punkt zee haa) am Thursday 17. June 2004, 13:55 MEW (#4)
    (User #814 Info) http://www.drbeat.li
    Danke, meinen IMAPS Port (993) hat der Scan aber nicht gefunden...?

    -- "It takes love over gold, and mind over matter" -- Dire Straits
    LOL! Aber interner Spam wird toleriert!!! (Score:3, Interessant)
    Von fujiwara am Thursday 17. June 2004, 14:55 MEW (#5)
    (User #748 Info)
    So haben wir's gerne, einen auf sicherheitsbewusst und "auf der Höhe der Zeit sein" machen, und dann solche unschönen Dinge zulassen:

    * Der Mailserver & Interface für Studis ist MS Exchange. Erstellen von Server Filtern nicht möglich. Immerhin kann man auch per IMAP zugreifen.

    * Die internen Mail Verteiler werden von Studenten zum spammen missbraucht. (Wohnungen zu vergeben, Tickets, was auch immer) Reaktion der ZHW (OT): "[...] Ansonsten kann ich Ihnen nur empfehlen, im Outlook eine Regel zu erstellen, die alle Mail dieser Verteiler in Gelöschte Objekte oder einem anderen Ort sammelt - Achtung: es kann aber auch eine wichtige, studienrelevante INformation dabei sein."

    ...vor einem solchen Hintergrund kann ich über eine SSL-Untersuchung wirklich nur lachen.
    Re: LOL! Aber interner Spam wird toleriert!!! (Score:1, Informativ)
    Von Maverick (lb-web@projectdream.org) am Thursday 17. June 2004, 16:02 MEW (#8)
    (User #757 Info) http://projectdream.org
    > Der Mailserver & Interface für Studis ist MS Exchange. Erstellen von Server Filtern nicht möglich. Immerhin kann man auch per IMAP zugreifen.

    Falsch.
    Re: LOL! Aber interner Spam wird toleriert!!! (Score:1)
    Von deepblue am Thursday 17. June 2004, 16:15 MEW (#9)
    (User #991 Info) http://www.dibee.ch
    Auf den ZHWIN Mail Server kann "man" via IMAP zugreiffen, sag ich aus erfahrung.
    Re: LOL! Aber interner Spam wird toleriert!!! (Score:1)
    Von Maverick (lb-web@projectdream.org) am Thursday 17. June 2004, 16:23 MEW (#10)
    (User #757 Info) http://projectdream.org
    Ich bezog mich auf :"Erstellen von Server Filtern nicht möglich.".

    War in meinem Posting nicht erkennbar, sorry ;)
    WIE richtet man filter ein? (Score:1)
    Von fujiwara am Friday 18. June 2004, 15:29 MEW (#15)
    (User #748 Info)
    wie denn, was denn? weisst du etwa, wie ich auf dem exchange server der zhw filter für meinen account anlegen kann? so dass ich internen spam schon auf dem server killen kann, bevor mein mail client sich die scheisse reinziehen muss? wie mit meinem mail client filtern kann, weiss ich schon, aber dann ist es ja zu spät, ...
    Re: WIE richtet man filter ein? (Score:1)
    Von Maverick (lb-web@projectdream.org) am Saturday 19. June 2004, 17:24 MEW (#16)
    (User #757 Info) http://projectdream.org
    Jo. Du brauchst einen MAPI faehigen Client, und mit diesem kannst du Serverseitige Filterregeln erstellen.
    Re: LOL! Aber interner Spam wird toleriert!!! (Score:0)
    Von Anonymer Feigling am Friday 18. June 2004, 11:07 MEW (#14)
    Ihr meint wohl "SLL"? Siehe die erwähnte Webseite /-)
    Um auf die Frage zurueck zu kommen (Score:3, Tiefsinnig)
    Von feiger anonymling am Thursday 17. June 2004, 15:04 MEW (#6)
    (User #1506 Info)
    Wie legal ist es, auf diese Art zu scannen?

    Immerhin entsteht so auch Traffic. Zugegeben sehr geringer Traffic. (Auch wenn sie nun meinen Mailserver nun schon 10 mal gefragt haben ob er SSL kann oder nicht)

    Und wie komme ich als unbeteiligter auf die Homepage wo das vorgehen erklaehrt ist?

    Re: Um auf die Frage zurueck zu kommen (Score:1, Lustig)
    Von Anonymer Feigling am Thursday 17. June 2004, 15:09 MEW (#7)
    scan my network and die genau so legal wie mein snort und prelude das sie aussperrt :-)
    Seit wann wird bei euch gescannt? (Score:0)
    Von Anonymer Feigling am Thursday 17. June 2004, 17:20 MEW (#11)
    Mein Mailserver hat seit dem 13. Juni 2004 um 06:09:21 smtps Verbindungsversuche von dieser IP.
    Am 13. Juni gabs 8 Versuche, an den folgenden Tagen 5 Versuche und Heute warens derer 3.
    Mich wuerde auch noch wunder nehmen: Wenn ich schon 26 Mal gescannt wurde, verfaelscht das nicht die Statistik? Denn wenn eine Funktion eingebaut waere, die verhindert, dass ein Host mehrere Male in der Statistik auftritt, dann sollte ein Host doch auch nur 1mal gescannt werden.
    Naja, mich solls nicht kuemmern.
    Gruss creative
    Re: Seit wann wird bei euch gescannt? (Score:0)
    Von Anonymer Feigling am Thursday 17. June 2004, 19:15 MEW (#12)
    Bei mir wird erst seit Heute gescannt:
    Jun 17 13:02:23 [postfix/smtpd] connect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 13:02:24 [postfix/smtpd] setting up TLS connection from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 13:02:24 [postfix/smtpd] TLS connection established from dskt6806.zhwin.ch[160.85.169.131]: TLSv1 with cipher RC4-MD5 (128/128 bits)
    Jun 17 13:02:24 [postfix/smtpd] lost connection after STARTTLS from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 13:02:24 [postfix/smtpd] disconnect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 13:02:24 [pop3d] Connection, ip=[160.85.169.131]
    Jun 17 13:02:25 [pop3d-ssl] Connection, ip=[160.85.169.131]


    Jun 17 14:17:12 [postfix/smtpd] connect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 14:17:12 [postfix/smtpd] setting up TLS connection from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 14:17:13 [postfix/smtpd] TLS connection established from dskt6806.zhwin.ch[160.85.169.131]: TLSv1 with cipher RC4-MD5 (128/128 bits)
    Jun 17 14:17:13 [postfix/smtpd] lost connection after STARTTLS from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 14:17:13 [postfix/smtpd] disconnect from dskt6806.zhwin.ch[160.85.169.131]
    Jun 17 14:17:13 [pop3d] Connection, ip=[160.85.169.131]
    Jun 17 14:17:14 [pop3d-ssl] Connection, ip=[160.85.169.131]


    Bei mir werden sie bei diesem Server auf mehrere Domänen stossen. Nicht alle sind CH aber sollen sie doch ihre Freude daran haben. ;)
    Ich habe ja auch meinen Spass:
    # echo -ne "QUIT\r\n\r\n\r\n" | nc localhost 25
    220 ALL YOUR EMAIL ARE BELONG TO US
    221 Bye
    #

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen