This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SMTP Attack?

So for the past couple of months I have noticed our business DSL get completely saturated and basically stop working.  This behavior lasted for a couple of hours and then stopped.

Now it's back with a vengeance.  For the past 3 days our internet has been fully saturated.  I did a wireshark on the external interface and with my little knowledge of wireshark it looks like several yahoo mail servers are sending significant amounts of data our way.  To give you an example we are a 10 person company and our SMTP log for TODAY ONLY is 100MB.

I looked through the log and it looks like a directory harvest attack since all the emails are coming to unkownuser@ourdomain.com.  

Another interesting item is that on the dashboard, if I look at the throughput graph, it shows that my External Interface "Out" is what is spiking up to 648Kb (our upload is only 384Kb).  I initially thought that this might be a virus on one of the machines on the LAN but the internal interface traffic is negligible (21Kb).  However with the info I gathered today I started thinking that maybe Astaro is sending undeliverable messages back to the spammers?  If have tried looking for a way to verify this but couldn't find it.

Lots of thoughts and I am really hoping that someone out there may have encountered this in the past.

We are running ASG 7.502.

Thanks in advance!


This thread was automatically locked due to age.
Parents
  • Make sure you have 'Use BATV' checked in the 'Advanced anti-spam features' on the 'Advanced' tab.  It doesn't look like that's an issue at present, but the attacker could switch tactics and begin bombarding you with fake returned emails.

    It does look like you are being attacked by a botnet with forged "From:" addresses.

    I'm with the people from Yahoo, your wireshark stuff doesn't convince me that the attack really is coming from Yahoo; I see Russia, Iraq and Bangladesh!   Why don't you create an exception for yahoo.com and activate it for a few minutes so you can capture some of these in your quarantine.  Then we could look at them and see where they're really coming from.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Make sure you have 'Use BATV' checked in the 'Advanced anti-spam features' on the 'Advanced' tab.  It doesn't look like that's an issue at present, but the attacker could switch tactics and begin bombarding you with fake returned emails.

    It does look like you are being attacked by a botnet with forged "From:" addresses.

    I'm with the people from Yahoo, your wireshark stuff doesn't convince me that the attack really is coming from Yahoo; I see Russia, Iraq and Bangladesh!   Why don't you create an exception for yahoo.com and activate it for a few minutes so you can capture some of these in your quarantine.  Then we could look at them and see where they're really coming from.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
  • I checked and we are using BATV.  

    What is the best way to set up that exception so that they go into quarantine?

    Skip: RDNS
    Sender addresses:  *@yahoo.com
  • So here is a screenshot of our dashboard.  Notice the "out" on the "external" interface?  We are limiting this with the "WAN optimizer" feature otherwise it would take up our entire WAN...

    The point of this is to show that the outbound traffic of the External interface doesn't have anything to do with the internal traffic or for that matter the amount of traffic coming in.  I can shutdown our mail server and this will still saturate our WAN.

    Do you think that these are simply responses to the SPAM?  Any thoughts on this?  

    I will try to get some emails in quarantine and will post them shortly.

    Thanks!