启用和分析Exchange SMTP身份验证记录
来源:互联网 发布:遍历二叉树非递归算法 编辑:程序博客网 时间:2024/05/16 17:23
在Exchange Server的使用过程中,我们经常需要分析是否有人攻击或是盗用帐号和是否被中继,特别是在发生SMTP队列存在大量待发不明邮件时,这种情况需要通过分析是系统中病毒,还是被人中继,而在你确认没有开始Exchange Server的中继,你就需要检查帐号是否被人盗用或是密码泄漏了.把SMTP验证过程记录下来可以帮助你,本文将说明如何启用应用程序日志来记录通过Exchange Server SMTP尝试验证过程(无论成功或是失败)及如何看懂这些日志:
一.开启日志功能
1.开启Exchange System Manager(EMS)
2.选择“Administrative Groups”->“Frist Administrative Group”->“Servers”->“ServerName(Exchange的服务器名称)”,右键择择属性。
3.单击“Diagnostics Logging”(诊断日志)选项卡
4.单击选择左边“Services”栏的“MSExchangeTransport”
5.单击选择右边“Categories”栏的“SMTP Protocol”(SMTP 协议)
6.在最下面的“Logging Level”(日志级别)中选择“Maximum”(最高级)
7.单击“确定”窗口,完成设定。如下图:
(图一 Exchange 2003 Server的设定界面)
(图二 Exchange 2000 Server的设定界面)
二。如何看懂这些日志:
当有用户正在针对连接SMTP发送邮件,前需要进行身份验证,这个记录将在应用程序日志中看到与以下内容类似的事件(你可以通过“管理工具”->“事件查看器”来查看):
1.第一种日志情况
Event Type:Information
Event Source:MSExchangeTransport
Event Category:SMTP Protocol
Event ID: 1708
Date: 10/15/2004
Time:8:13:24 AM
User:N/A
Computer:SERVER
Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was company/username.
Event Source:MSExchangeTransport
Event Category:SMTP Protocol
Event ID: 1708
Date: 10/15/2004
Time:8:13:24 AM
User:N/A
Computer:SERVER
Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was company/username.
在这个日志中,如果中继看起来是来自被攻击的帐户密码,请到 Active Directory“用户和计算机”中删除该帐户,或是禁用该帐户或者更改该帐户的密码。
2.第二种日志情况:
Event Type:Information
Event Source:MSExchangeTransport
Event Category:SMTP Protocol
Event ID: 1708
Date: 10/15/2004
Time:8:27:52 AM
User:N/A
Computer:SERVER
Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was COMPANY/Guest.
Event Source:MSExchangeTransport
Event Category:SMTP Protocol
Event ID: 1708
Date: 10/15/2004
Time:8:27:52 AM
User:N/A
Computer:SERVER
Description:SMTP Authentication was performed successfully with client remote_computername.The authentication method was LOGIN and the username was COMPANY/Guest.
在这个日志中说明,远程用户使用的是来宾帐户。请使用 Active Directory“用户和计算机”来禁用来宾帐户,注意是禁用,不是只更改来宾帐户的密码哦。
因为今天帮一个朋友远程检查一台Exchange Server,需要这方面的操作,所以简单的写了和大分享。请大家指正。如有任何问题请到以下地址回复提出:
http://www.5dmail.net/bbs/Announce/announce.asp?BoardID=35&ID=59102
http://www.5dmail.net/bbs/Announce/announce.asp?BoardID=35&ID=59102
- 启用和分析Exchange SMTP身份验证记录
- 启用和分析Exchange SMTP身份验证记录(收藏)
- POP3、SMTP、IMAP和Exchange
- 在 Exchange中如何启用 SMTP 协议日志
- 通过smtp服务器身份验证
- 配置 Exchange ActiveSync 身份验证
- POP3、SMTP、IMAP和Exchange都是个什么玩意?
- POP3、SMTP、IMAP和Exchange都是个什么玩意?
- SMTP-EXCHANGE 邮件解析
- POP3 SMTP IMAP Exchange
- Exchange Server 2007 配置和启用POP和IMAP服务
- POP3和SMTP协议分析
- 启用集成 Windows 身份验证
- crm2011 停用和启用记录
- zimbra启用SMTP认证并绑定认证登录和发件人
- zimbra启用SMTP认证并绑定认证登录和发件人
- 没有启用集成windows身份验证
- 使用telnet登陆smtp服务发邮件(带身份验证)和Base64加密算法源码(java版)
- 爱是无声的祝福
- 天使也无聊
- 我的iBatis使用总结
- 2004.12.02,Thu - titilima和sasser?
- Red Hat Magazine发布
- 启用和分析Exchange SMTP身份验证记录
- pdf文件格式介绍0001
- 中文搜索引擎技术揭密:网络蜘蛛
- 中文搜索引擎技术揭密:中文分词
- 中文搜索引擎技术揭密:排序技术
- 中文搜索引擎技术揭密:系统架构
- 使用站内检索的五大理由
- 二哥,你好吗?
- 搜索引擎的技术发展趋势