我的Windows 2008服务器正试图发送大量垃圾邮件,我刚刚发现,而且我不确定如何查看妥协的位置。 例如:是否有人黑了一个帐户? 有人黑客的服务器? 服务器上是否有病毒?
我能做些什么来调查呢?
编辑
感谢迄今的答复。 我正在运行hMail服务器,并花了很长时间调查正确的configuration,但我仍然最终发送这些电子邮件。
以下是服务器上Internet IP范围设置的屏幕截图:
(让我知道我还能提供什么帮助)

无论您可以启用哪个日志logging,启用。 然后对日志使用简单的统计分析(例如,如果你有一个linux / unix盒子,并且知道基本的sed / perl / awk,则撬出提交邮件的所有原始IP地址,并且| sort | uniq -c然后用geoip – 查找…在政治上是不正确的,因为它会引起来自完全无视公司生态系统地质结构的大量stream量,这通常是您需要进一步调查的。
发生在你的服务器上的事情不一定取决于病毒。 也许你只需要设置你的smtp服务器不接受传入的请求发送电子邮件。 这样你只能在本地使用它。 如果您使用默认的IIS SMTP服务器,请转到控制面板,然后selectpipe理工具。 findInternet信息服务pipe理器并selectsmtp服务器。 点击“属性”,在“访问”选项卡中,点击“连接控制”。 在这里你必须添加你的IP地址,并select“只有下面的列表”来授予你的ips。 在相同的访问选项卡中执行相同的单击中继限制。
我使用win 2003服务器,但我想这将是完全相同的。
希望它服务…
如果服务器实际上是一个邮件服务器,运行交换或其他邮件产品,那么你真的需要看看最好的做法是限制邮件中继。 如果它是一个邮件服务器,那么我build议查看如何限制一个消息中的收件人数量。 在排除故障时,我已将其设置为低至5。 这通常会让您解决您的问题,而不是惹恼您的合法最终用户。 如果它不是一个邮件服务器,那么只需跳到你的路由器,并阻止受感染服务器的出站端口25,然后开始判断它是黑客还是病毒。
如果你能给我们更多的服务器细节,我们可以定制一些答案。