Réponse certifiée par SFR Question résolue

Infection Spambot adresse mail blacklistée

mariedo1952
Contributeur en Herbe

Bonjour,

Depuis trois jours tous mes mails sortants (et pas les mails entrants) avec mon adresse @noos (sur  logiciel microsoft outlook comme sur thunderbird du PC, tout comme sur  bluemail de mon smartphone) sont rejetés par l'administrateur système avec la mention : 521 5.7.1 Client host rejected by spamhaus for spamming issues; please refer to Listed by XBL, see check spamhaus org query ip 37 65 50 211 for further information (impossible de mettre le lien correctement sfr le rejette lorsque je veux envoyer la question)
Je précise que sur le webmail de sfr, où j'ai enregistré mon compte de messagerie, les mails sortent. Mais j'ai l'habitude de me servir de microsoft outlook.

Lorsque j'ouvre le lien ça me dit, en anglais, 37.65.50.211 is infected with a spambot type of malware, and it is sending spam. The most recent detection was on: February 21 2024, 13:35:00 UTC (+/- 5 minutes).

Mon norton n'a rien détecté. J'ai scanné le PC avec Malwarerebytes, puis ZHP cleaner, puis adware. Les seules anomalies constatées par les deux premiers sont respectivement "pup optional  bundleinstaller, et Pup optional booking, toolbar graal, pup optional crossrider, éradiées.

J'ai appelé le service clients 1023 hier, la personne n'a pas su résoudre le problème et n'avait pas l'air compétente, car ne m'a même pas demandé quelle configuration j'avais faite sur mes logiciels de comptes. Je lui avais simplement demandé que SFR intervienne pour que mon adresse ne soit  plus blacklistée. Le conseiller m'a fait faire plein de manip d'envois via le webmail et a conclu que si mes messages sortaient avec le webmail et pas avec mes logiciels de messageries ce n'était pas le problème de SFR mais celui de mon PC !

La configuration sur outlook est POP3 (pop.sfr.fr - serveur entrant 995) et SMPT (smpt.sfr.fr - serveur sortant 465). Sachant que je l'ai configuré récemment car tous mes mails vers hotmail et gmail étaient rejetés lorsque la configuration était faite par défaut. Et ensuite tout marchait jusqu'au blocage

La configuration sur thunderbird est la même.

J'ai envoyé un message au Spamhaus XBL Removals, vers qui l'administrateur système me renvoie en lui notifiant que j'avais scanné le PC avec des antivirus et en lui demandant de me retirer de la blacklist, et voici sa réponse :

37.65.50.211 is infected with a spambot type of malware, and it is sending spam. The most recent detection was on: February 21 2024, 13:35:00 UTC (+/- 5 minutes).
The device(s) or computer(s) that caused this issue should be found and secured. Please seek professional assistance if it is necessary. If this is a shared server, call your hosting company. If it is an office network, call your IT department.
We strongly advise securing your router/firewall to deny any outbound packets on port 25, except those coming from any email servers (if any) on your local network. Remote sending of email to servers or printers via the Internet will still work if web-based, or configured properly to use port 587 with SMTP-AUTH.
Limiting port 25 access is a best practice. Please call your ISP or IT department for assistance with configuring your router or firewall correctly.
* Update your anti-virus/anti-malware programs, and run full scans on every device that is available
* If you have a CMS, ensure it is up to date. All plug-ins, extensions & patches for it should be updated and maintained regularly
* Don't forget to check your Wordpress installations!
* Calling your ISP or taking your device to a professional tech support service can be helpful.
Spamhaus has a "hacked or compromised devices" FAQ with tips and links to help in this situation: spamhaus faq section hacked ...(impossible de mettre le lien correctement sfr le rejette lorsque je veux envoyer la question)
XBL listings expire automatically after last detection. Once the security issue is solved, you can also open a new ticket - or update an existing one - to request removal.

Alors je ne sais plus à quel saint me vouer...Est-ce quelqu'un aurait eu le même problème? Est-ce quelqu'un saurait résoudre mon problème? D'avance un gros MERCI !

1 RÉPONSE RECOMMANDÉE

Solutions approuvées
Réponse certifiée par SFR
SGDA
Client Top Contributeur

Bonjour @mariedo1952 

 

La raison mentionnée par le site spamhzuss est :

 

37.65.50.211 initiated a TCP connection from 37.65.50.211 from port 60998 to port 25.

 

Ceci semble bien indiquer un spam bot dans votre poste...ou celui d'un utilisateur qui partage votre IP.

 

Par rapport à spamhauss, la solution bestiale est de tenter de modifier son IP en éteignant la box qqs minutes puis de la rallumer...en espérant ne pas se faire attribuer une IP blacklistée.

Ceci n'empêche pas de vérifier votre poste et basculer vos configs mail sortantes sur le port 587.

 

En cas d'urgence pour vos mails, utiliser votre mobile comme point d'accès Internet pour votre poste.

Tenez nous au courant.

Oups Vénérable #TagadaTsoinTsoin j'ai rédigé beaucoup plus lentement que toi

23 RÉPONSES 23
Yann
Community Manager SFR

Bonjour @mariedo1952
Je me permets de taguer @TagadaTsoinTsoin et @SGDA sur votre problématique de mail infecté. Ces derniers pourront sans doute vous donner quelques clefs pour vous aider à résoudre ce problème. 
Bonne journée.

Yann, Community Manager

Un mot inconnu ? Rendez-vous sur le Lexique de la Communauté SFR !


TagadaTsoinTsoin
Contributeur Confirmé

Bonjour @mariedo1952 ,

 

Vous pouvez avoir le site Spamhaus en français.

Ouvrez le avec Google Chrome puis, si Chrome ne vous le propose pas directement, aller dans le menu du navigateur (3 petits points en haut à droite) puis cliquer sur "Traduire" puis "Français"

 

Pourquoi cette IP a-t-elle été répertoriée ?

Un appareil utilisant37.65.50.211est infecté par un logiciel malveillant et envoie du spam.

Détails techniques de la détection des **bleep**

37.65.50.211 a lancé uneTCPconnexion à partir de37.65.50.211du port60998mettre en communication25.

La détection la plus récente a eu lieu le : 21 février 2024, 13:35:00 UTC (+/- 5 minutes) .

 

Plusieurs causes possibles:

Votre IP a été utilisée pour envoyer du spam en passant par le port SMTP 25

Thunderbird par défaut n'utilise PAS le port 25.

Par contre si vous avez des objets connectés, ils ont pu être détournés pour envoyer du SPAM 

--> https://next.ink/25714/85471-quand-objets-connectes-sont-detournes-et-generent-spam/ (article de 2014)

Si vous êtes sur la fibre, il est aussi possible que votre IP soit partagées entre plusieurs clients et c'est l'un de ces clients qui est en cause.

Vous n'utilisez pas le bon serveur SMTP

Si vous utilisez, par exemple, le serveur SMTP d'Orange pour envoyer du courrier à partir d'une adresse SFR vous aurez aussi une erreur.

En principe Thunderbird utilise par défaut les bons paramètres.

Vous passez par un VPN

J'ai récemment constaté qu'on ne pouvait plus envoyer de courrier au travers d'un VPN.

Etes vous derrière un VPN ?

 

Je vous laisse lire la suite sur Spamhaus aux rubriques "La prévention" et "Assainissement"

Réponse certifiée par SFR
SGDA
Client Top Contributeur

Bonjour @mariedo1952 

 

La raison mentionnée par le site spamhzuss est :

 

37.65.50.211 initiated a TCP connection from 37.65.50.211 from port 60998 to port 25.

 

Ceci semble bien indiquer un spam bot dans votre poste...ou celui d'un utilisateur qui partage votre IP.

 

Par rapport à spamhauss, la solution bestiale est de tenter de modifier son IP en éteignant la box qqs minutes puis de la rallumer...en espérant ne pas se faire attribuer une IP blacklistée.

Ceci n'empêche pas de vérifier votre poste et basculer vos configs mail sortantes sur le port 587.

 

En cas d'urgence pour vos mails, utiliser votre mobile comme point d'accès Internet pour votre poste.

Tenez nous au courant.

Oups Vénérable #TagadaTsoinTsoin j'ai rédigé beaucoup plus lentement que toi

mariedo1952
Contributeur en Herbe

Bonjour

Merci pour votre réponse

J'ai bien traduit spamhaus

Mais je n 'ai pas de solution

Je n'avais plus le port sortant 25 car je l'avais changé il y a qq temps pour le 465 (les messages sortants vers hotmail et gmail étaient rejetés auparavant, puis avec le 465 c'était de nouveau parfait)

Je n'ai pas non plus de VPN

Je vais essayer de changer d'adresse IP en débranchant ma box pour voir si cela a un effet?

Cela sert-il à qq ch si je change mes mots de passe sfr et noos?

Merci pour votre réponse

mariedo1952
Contributeur en Herbe

Bonjour,

Je vous remercie pour votre réponse

Ce soir je vais essayer de débrancher ma box pour la nuit puis la rebrancher demain matin et je verrai ce que cela donne

En attendant je vous souhaite un bon dimanche

Cordialement

mariedo1952
Contributeur en Herbe

Merci pour avoir pris le temps d'examiner mon souci. Ce matin les messages sortants sont débloqués. Sur les conseils de SGDA@ j'ai débranché ma box toute la nuit pour qu'on nous attribue une nouvelle adresse IP et ça a marché. J'espère définitivement...le service client que j'ai appelé ne m'avait quant à lui pas du tout aidé, alors merci à vous et à la communauté

mariedo1952
Contributeur en Herbe

J'ai suivi vos conseils et ce matin les messages sortants sont débloqués. J'ai débranché ma box toute la nuit pour qu'on nous attribue une nouvelle adresse IP et ça a marché. J'espère définitivement...le service client que j'ai appelé ne m'avait quant à lui pas du tout aidé, alors merci à vous et à la communauté

TagadaTsoinTsoin
Contributeur Confirmé

Salut @SGDA ,

 

Oups Vénérable #TagadaTsoinTsoin j'ai rédigé beaucoup plus lentement que toi

En fait j'avais commencé la rédaction vers 14h00... pour finir à 17h43. 😋 J'ai été sollicité par mon frangin entre temps.

 

Bonjour @mariedo1952 ,

Avez vous vérifié que votre box a une nouvelle IP ?

Le déblocage a pu se faire naturellement au bout d'un "certain temps" (Spamhaus ne bloque pas une IP éternellement)

Si vous avez bien changé d'IP je proposerai la manœuvre plus souvent. Je n'étais pas convaincu qu'un arrêt de la box serait suffisant.

 

mariedo1952
Contributeur en Herbe

Bonjour @TagadaTsoinTsoin

Comment savoir si mon adresse IP a changé ? 

Comment gagner des badges

Badges En savoir plus