Zum Inhalt springen
SHIELDMYSERVER

Abuse-Meldung vom Anbieter: was jetzt zu tun ist

Wie eine Missbrauchsbeschwerde abläuft, welche Frist realistisch ist, was in die Antwort gehört und wie man vermeidet, dass der Server zwischenzeitlich gesperrt wird.

mittelDiesen Monat. Wichtig, aber kein Feuer.

veröffentlicht 18.08.2026 · 2 min

Titelbild: Abuse-Meldung vom Anbieter: was jetzt zu tun ist

Der Ablauf ist bei allen Anbietern ähnlich: Jemand beschwert sich über Verkehr von deiner IP-Adresse, Spam, Portscans, Angriffsversuche, urheberrechtliche Beschwerden. Der Anbieter leitet das weiter und erwartet innerhalb einer Frist eine Antwort. Reagiert niemand, wird die IP oder die Maschine gesperrt.

Warum mittel

Kein technischer Notfall, aber ein Betriebsrisiko mit Uhr: Die Frist liegt je nach Anbieter und Schwere zwischen 24 Stunden und wenigen Tagen. Der eigentliche Punkt ist ein anderer, eine Abuse-Meldung ist häufig die erste externe Bestätigung, dass mit der Maschine etwas nicht stimmt.

Zuerst: ist die Beschwerde plausibel?#

Nicht jede Meldung stimmt. Die Prüfung dauert Minuten:

# Zeitpunkt und Ziel aus der Beschwerde übernehmen und gegenprüfen
journalctl --since "2026-08-17 03:00" --until "2026-08-17 05:00" | grep -Ei 'postfix|sasl|smtp|refused'

# Läuft gerade etwas nach draußen, das dort nicht hingehört?
sudo ss -tunap | grep -v '127.0.0.1' | awk '{print $5, $6}' | sort | uniq -c | sort -rn | head

# Ausgehende Verbindungen auf Port 25 sind fast immer ein Befund
sudo ss -tunp '( dport = :25 )'

Drei Ergebnisse sind möglich:

  1. Es stimmt, und es ist ein Einbruch. → Die erste Stunde, sofort.
  2. Es stimmt, und es ist ein Fehler von uns, offener Mailrelay, offener DNS-Auflöser, ein Testskript in Endlosschleife.
  3. Es stimmt nicht, falsche Zeitzone in der Beschwerde, IP-Adresse inzwischen neu vergeben, Verwechslung. Auch das kommt vor und gehört sachlich beantwortet.

Die häufigsten echten Ursachen#

BeschwerdeUrsache, die man meist findet
Spamversandübernommenes Anwendungskonto, offenes Kontaktformular, kompromittierter Mailzugang
Portscans / Angriffe auf Dritteübernommene Maschine, die weitersucht
Verstärkungsangriffeoffener DNS-Auflöser, NTP oder Memcached ohne Zugriffsschutz
Angriffe aus einem Containerausgenutzte Anwendung mit zu weiten Rechten

Die dritte Zeile ist die, die am häufigsten aus Versehen entsteht: Ein Dienst hört auf allen Adressen, der Rest ergibt sich. Genau dagegen hilft Eingehend dichtmachen, und gegen die Wirkung nach außen Ausgehend begrenzen.

Was in die Antwort gehört#

Sachlich, kurz, mit Zeitangaben, der Anbieter braucht etwas, das er weiterleiten kann:

  • Bestätigung, dass die Meldung angekommen ist, mit Ticketnummer.
  • Was festgestellt wurde, mit Zeitraum.
  • Was sofort getan wurde (Dienst gestoppt, Port gesperrt, Konto deaktiviert).
  • Was dauerhaft geändert wird, mit Termin.
  • Rückfragemöglichkeit.

Was nicht hineingehört: Schuldzuweisungen, Spekulationen über den Angreifer, technische Details, die nicht belegt sind. Wenn noch nichts feststeht, ist ein Zwischenstand mit Zeitangabe besser als Schweigen.

Sperre vermeiden

Anbieter sperren nicht, weil etwas passiert ist, sondern weil niemand antwortet. Eine kurze Rückmeldung innerhalb der ersten Stunden, „angekommen, wir prüfen, Zwischenstand bis 18 Uhr“, verhindert in der Praxis die meisten Zwangssperren. Voraussetzung: Die Adresse, an die der Anbieter schreibt, wird tatsächlich gelesen.

Vorbeugen, damit die Meldung nicht die erste Information ist#

Das eigentliche Ziel ist, es vor dem Anbieter zu wissen. Zwei Maßnahmen reichen dafür überraschend weit:

# 1. Ausgehenden Port 25 sperren und protokollieren (wenn kein Mailserver läuft)
sudo nft add rule inet filter output tcp dport 25 log prefix "AUSGEHEND-25 " drop

# 2. Wöchentlich prüfen, ob sich das Bild der ausgehenden Verbindungen ändert
sudo ss -tunap state established | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn | head

Dazu die Signale aus Einen Einbruch erkennen und ein Alarmweg, der ankommt (Alarme, die nachts ankommen).

Und der eigene Abuse-Kontakt#

Wer selbst IP-Adressen betreibt oder Kunden bedient, braucht die Gegenrichtung: eine erreichbare Adresse, die im Netzregister eingetragen ist und gelesen wird. Eine Beschwerde, die niemand annimmt, endet beim Vorlieferanten und dort geht es dann nicht mehr um Technik.

MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.