{"id":300736,"date":"2024-09-02T00:00:34","date_gmt":"2024-09-01T22:00:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=300736"},"modified":"2024-09-20T18:30:16","modified_gmt":"2024-09-20T16:30:16","slug":"nachlese-exchange-autoermittlung-und-die-doppeldomain-de-de","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/09\/02\/nachlese-exchange-autoermittlung-und-die-doppeldomain-de-de\/","title":{"rendered":"Nachlese: Exchange-Autoermittlung und die Doppeldomain .de.de"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gmail\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/07\/Mail.jpg\" alt=\"Mail\" width=\"88\" height=\"64\" align=\"left\" border=\"0\" \/>Vor einiger Zeit hatte ich eine merkw\u00fcrdige Leserbeobachtung hier im Blog geteilt. Die Autoermittlung von E-Mail-Empf\u00e4ngern in Outlook \u00fcber den AutoErmittlungsdienst in Microsoft Exchange schl\u00e4gt eine Subdomain, die mit .de.de endet und f\u00fcr Autodiscover-Anfragen konfiguriert wurde, vor. Leser und meine Wenigkeit hatten bei der Denic und dem BSI nachgefragt. Die Antworten stelle ich nun hier im Blog ein.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es genau?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3d40671425ca4f9fa3274f5fc50f24ed\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Horst S. hatte mich im Juli 2024 kontaktiert, weil er bei einem Kunden auf ein sehr merkw\u00fcrdiges Problem gesto\u00dfen ist. Bei diesem Kunden wurde ein Exchange Server (lokal in eigener AD- Dom\u00e4ne) mit Verbindung zu einer bei einem Provider bestehenden Domain eingerichtet. Die bestehende Domain beherbergt den Internetauftritt des Kunden und dient auch zur Bereitstellung der E-Mail-Adressen (@domain.de). Horst schrieb mir, dass man in dieser Konstellation in der Regel dort eine Subdomain einrichtet, die f\u00fcr die Autodiscover Anfragen (mit Verweis zum eigenen lokalen Exchange Server) konfiguriert ist.<\/p>\n<p>In der vorliegenden Konstellation beim Kunden ist aufgefallen, dass ein Dritter eine Domain in Betrieb hat, die genau die Autodiscover-Subdomain aber mit einem zweiten .de dahinter abbildet (also <em>autodiscover.domainname.de.de<\/em>). Ich habe die Details zu diesem Fall im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/03\/outlook-zu-exchange-autoermittlung-und-die-doppelte-de-de-domain\/\">Outlook zu Exchange-Autoermittlung und die doppelte .de.de-Domain<\/a> dokumentiert. Ein Dritter hat eine <a href=\"https:\/\/en.wikipedia.org\/wiki\/Wildcard_DNS_record\" target=\"_blank\" rel=\"noopener\">Wildcard-DNS<\/a> de.de erstellt, die auf alle nicht existenten Domainnamen reagiert. Das Ganze kam uns merkw\u00fcrdig vor und ein Leser hat bei der Denic deswegen opponiert. Und ich habe beim BSI nachgefragt.<\/p>\n<h2>Die Registrare wie Denic nicht zust\u00e4ndig<\/h2>\n<p>Blog-Leser Daniel K. hat die Denic als Registrar per Mail und Brief kontaktiert, um diese als Registrar zu veranlassen, zumindest bei der betreffenden Stelle nachzuhaken, was das soll.\u00a0 Hier eine Mail, die u.a. an den Denic-Vorstand ging:<\/p>\n<blockquote><p>Hiermit melde ich Ihnen die Domain \u201ede.de\". Der Registrar hat sich noch nicht bei mir gemeldet, da es hier aber um eine Phishing Domain handelt und diese auch von Seiten des Domain Inhaber abused wird, muss ich mich an Sie wenden. Der Support der Denic weigert sich, die Domain zu sperren, da sie sich nicht zust\u00e4ndig f\u00fchlt. Da es sich hier auch noch um eine vertipper Domain handelt, die abused werden kann, sollte egtl. Hier seitens der Denic sofort eingegriffen werden. Dies wurde aber bis jetzt ignoriert. Es werden teilweise bekannte Marken imitiert, was dann f\u00fcr Ver\u00e4rgerungen bei den Kunden kommen kann.<\/p>\n<p>Ich bitte Sie, schnellstm\u00f6glich die Domain offline zu nehmen Auszug aus den DNS Eintr\u00e4gen ist angehangen<\/p><\/blockquote>\n<p>Nach mehreren Nachfragen erhielt der Leser von der <a href=\"https:\/\/www.namespace.com\/\" target=\"_blank\" rel=\"noopener\">Namespace Group<\/a> folgende Antwort:<\/p>\n<blockquote><p>Please take a look at the comments on this article. You will see that some commenters with a better understanding of how the DNS functions than the person who wrote this article are explaining to them that it's an issue with the Autodiscover functionality of obsolete exchange servers.<\/p>\n<p>The domain name de.de cannot be used to send or receive emails.<\/p><\/blockquote>\n<p>Die Denic sieht sich nicht zust\u00e4ndig und meint auch \"kein Problem, kann nicht zum Senden oder Empfangen von E-Mails verwendet werden\". Dass da ggf. Anmeldedaten von AutoDiscover an die betreffende Stelle geschickt werden, wird \u00fcberhaupt nicht angesprochen.<\/p>\n<h2>Die Antwort des BSI<\/h2>\n<p>Ich hatte des Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI)kontaktiert und gefragt, ob man dort ein Problem sieht. Hier die Antwort der Pressestellt:<\/p>\n<blockquote><p>Sehr geehrter Herr Born,<\/p>\n<p>vielen Dank f\u00fcr Ihre Nachricht. Wenden Sie sich k\u00fcnftig gerne direkt an die Pressestelle &#8230; Auf Ebene Sprecher des BSI kann ich Ihnen folgendes mitteilen:<\/p>\n<p>Tats\u00e4chlich ist die Endung .de.de aus Sicht des BSI aufgrund der offensichtlichen Verwechslungsanf\u00e4lligkeit besonders f\u00fcr Phishing-Versuche geeignet. Die Gef\u00e4hrdung ergibt sich aus m\u00f6glichen Fehleingaben durch Nutzerinnen und Nutzer. Die Domain ist seit dem 13.7.2021 registriert, bislang liegen dem BSI keine Hinweise auf einen aktiven Missbrauch vor.<\/p>\n<p>Bez\u00fcglich Autodiscover: Die Domain autodiscover.de ist seit 2021 im Besitz des BSI.<\/p>\n<p>Das BSI hat allgemeine Informationen zum Schutz vor Phishing in Mails und auf Webseiten ver\u00f6ffentlich:<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/passwortdiebstahl-durch-phishing_node.html\" target=\"_blank\" rel=\"noopener\">Phishing &#8211; how much is the phish!?<\/a><br \/>\n<a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/Wie-erkenne-ich-Phishing-in-E-Mails-und-auf-Webseiten\/wie-erkenne-ich-phishing-in-e-mails-und-auf-webseiten_node.html\" target=\"_blank\" rel=\"noopener\">Wie erkenne ich Phishing-E-Mails und -Webseiten?<\/a><\/p>\n<p>Mit freundlichen Gr\u00fc\u00dfen<\/p><\/blockquote>\n<p>Gefahr erkannt, Gefahr gebannt &#8211; in der Sache wird sich also nichts mehr tun.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vor einiger Zeit hatte ich eine merkw\u00fcrdige Leserbeobachtung hier im Blog geteilt. Die Autoermittlung von E-Mail-Empf\u00e4ngern in Outlook \u00fcber den AutoErmittlungsdienst in Microsoft Exchange schl\u00e4gt eine Subdomain, die mit .de.de endet und f\u00fcr Autodiscover-Anfragen konfiguriert wurde, vor. Leser und meine &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/09\/02\/nachlese-exchange-autoermittlung-und-die-doppeldomain-de-de\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426],"tags":[5359,4353,4328],"class_list":["post-300736","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","tag-exchange","tag-mail","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=300736"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300736\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=300736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=300736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=300736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}