Anrufe von Benutzer "test"

Spilu20

Bronze Partner
Advanced Certified
Mitglied seit
11. Juni 2024
Beiträge
23
Hallo zusammen,


bei einem Kunden tritt seit ~2 Monaten, nach Umzug an einen neuen Standort folgendes Problem auf:
Ein Benutzer namens "test" ruft zu verschiedenen Tageszeiten eine Warteschleife und einen bestimmten Benutzer an. Der Benutzer "test" wurde an der Telefonanlage nie angelegt.

1749197977686.png

Kann mir jemand einen Tipp geben woher diese Anrufe kommen könnten und wie ich diese blockieren kann? Das Sperren der Anrufer-ID hat nichts gebracht.

Beste Grüße
Lukas
 
Das Protokoll ist gut aber zu wenig. Das sieht aus wie das Protokoll Ausgehende Anrufe gefiltert nach test. Aber raten ist schlecht - wissen ist besser.

Erkläre uns bitte was das für ein Protokoll ist und wie diese Ansicht erzeugt wurde.

Für so eine Suche braucht man einen echten Mitschnitt auf der 3CX. Wireshark muss es nicht gleich sein. Auf jeden Fall zeitweilig das 3CX Aktivitätsprotokoll hochdrehen, am besten auf die Protokollierungsstufe Ausführlich mit einer Sicherungszeit von 10 Tagen. Dann darüber schauen woher der Anruf wirklich kommt oder den 3CX Log Viewer nachträglich benutzen, das geht immer.
  1. https://www.3cx.com/docs/3cx-log-viewer/ herunterladen und entpacken
  2. in der 3CX die Support-Informationen herunterladen und entpacken
  3. den 3cxBinLogViewer starten und in den entpackten Support-Informationen unter Logs die Datei 3CXPhoneSystem.bldef öffnen
  4. entweder im Log mit Datum und Uhrzeit der Quelle nachgehen oder danach suchen lassen:
    oben rechts neben Find: den Suchtext eingeben, mit Enter danach suchen lassen und mit den Pfeil auf / ab Schaltflächen rechts daneben durch die Suchergebnisse springen
Unabhängig von den Protokollen könnte man noch nach test suchen:
  1. Gibt es einen Kontakt, einen Telefonbucheintrag in der 3CX der test heißt? Wie ist dessen Nummer?
  2. Gibt es eine Anrufskript oder gar einen Dialer auf der 3CX der das verursachen kann?
  3. Läuft auf der 3CX ein cron Job mit Skript der das tut?
  4. Wird die 3CX per API Schnittstelle aufgerufen und ruft sich an?
  5. Läuft irgendwo irgend ein computerartiges Etwas im Netzwerk mit Software die den Anruf erzeugt?
Eine int. Weiterleitung, ein ausgelöster Rückruf oder ein Rückrufwunsch von einer eingebundenen Website wird es meiner Meinung nach nicht sein, kann man aber nicht völlig ausschließen.
 
Danke für die Antwort!
Der LogViewer ist ein guter Tipp aber leider wurden die Logs übers Wochenende automatisch geleert. Das Aktivitästprotokoll habe ich mal hochgedreht, und muss nun auf weiter Anrufe warten.

Zu deinen Fragen:
1. Als Kontakt ist "test" auch nicht hinterlegt und es wird auch keine Nummer angezeigt.
2. Anrufskripts oder Dialer sollte es keine geben.
3. Cron-Job bzw. Aufgabe, da es eine Windows Installation ist, läucht auch keine.
4. Über eine API Schnittstelle wird die 3CX auch nicht aufgerufen.
5. Ein computerartiges "Etwas" fällt mir auch nicht ein, da seit dem ersten Auftreten der Anrufe die Firma an einen neuen Standort umgezogen ist und nur die Client-PCs und Server mitgegangen sind.

Hier habe ich im Ereignisprotokoll einen fehlgeschlagenen SIP-Call dieses Benutzers gefunden der nach aussen gehen sollte:
1749536346900.png
Zusätzlich ist mir ein weiterer Anruf-Versuch an die selbe Telefonnummer aufgefallen, vom Benuter "409", welcher auf der 3CX auch nicht erstellt wurde und auch nicht zu finden ist:
1749536711850.png
Die geschwärzten IP-Adresse ist in beiden Fällen die öffentliche IP des Kunden.

Sobald ich neue Informationen vom Ereignisprotokoll habe werde ich mich damit melden.
 
Danke für die Antwort!
Der LogViewer ist ein guter Tipp aber leider wurden die Logs übers Wochenende automatisch geleert.
Wie geschrieben auch die Aufbewahrungsdauer der Protokolldateien verlängern. Standard ist 1 Tag, das ist für so eine Fehlersuche vmtl. zu kurz.
Das Aktivitästprotokoll habe ich mal hochgedreht, und muss nun auf weiter Anrufe warten.

Zu deinen Fragen:
1. Als Kontakt ist "test" auch nicht hinterlegt und es wird auch keine Nummer angezeigt.
2. Anrufskripts oder Dialer sollte es keine geben.
3. Cron-Job bzw. Aufgabe, da es eine Windows Installation ist, läucht auch keine.
4. Über eine API Schnittstelle wird die 3CX auch nicht aufgerufen.
5. Ein computerartiges "Etwas" fällt mir auch nicht ein, da seit dem ersten Auftreten der Anrufe die Firma an einen neuen Standort umgezogen ist und nur die Client-PCs und Server mitgegangen sind.

Hier habe ich im Ereignisprotokoll einen fehlgeschlagenen SIP-Call dieses Benutzers gefunden der nach aussen gehen sollte:
Anhang anzeigen 18513
Zusätzlich ist mir ein weiterer Anruf-Versuch an die selbe Telefonnummer aufgefallen, vom Benuter "409", welcher auf der 3CX auch nicht erstellt wurde und auch nicht zu finden ist:
Anhang anzeigen 18514
Das sieht irgendwie nicht gut aus, insbes. wenn man die Nummer sieht. Entpacke eine Sicherung und schau nach ob in der .xml die Zeichenketten test oder 409 oder 3074942 vorkommen und berichte bitte.

Die 409 kann ja auch ein Skript oder eine Systemnebenstelle sein. Es gibt noch mehr Stellen von denen das kommen kann, z.B. eine verbliebene Speel Dial Funktion in den ausgehenden Regeln oder andere Artefakte.

  1. Sind in der 3CX Direct-SIP-Anrufe erlaubt?
    Dann bitte einmal deaktivieren und beobachten.
  2. Ist die 3CX SIP Port Weiterleitung auf die IP und Segmente des SIP Trunk Providers eingeschränkt?
    Wenn nicht dann bitte umsetzen, das wird immer dringend empfohlen.
 
Die Aufbewahrungsdauer habe ich auf 10 Tage eingestellt.

In der XML kann ich leider keine der Zeichenketten finden.

  1. Sind in der 3CX Direct-SIP-Anrufe erlaubt?
    Dann bitte einmal deaktivieren und beobachten.
  2. Ist die 3CX SIP Port Weiterleitung auf die IP und Segmente des SIP Trunk Providers eingeschränkt?
    Wenn nicht dann bitte umsetzen, das wird immer dringend empfohlen.

1. Direct-SIP-Anrufe sind in der 3CX nicht erlaubt.
2. Ich habe die Firewall kontrolliert und tatsächlich waren die Ports 5061 und 5090 nicht auf die IP des SIP-Providers eingeschränkt. Die Firewall-Regeln hab ich angepasst.
 
Die Aufbewahrungsdauer habe ich auf 10 Tage eingestellt.

In der XML kann ich leider keine der Zeichenketten finden.



1. Direct-SIP-Anrufe sind in der 3CX nicht erlaubt.
2. Ich habe die Firewall kontrolliert und tatsächlich waren die Ports 5061 und 5090 nicht auf die IP des SIP-Providers eingeschränkt. Die Firewall-Regeln hab ich angepasst.
5090 solltest du nicht auf den SIP Provider beschränken. Dann sind keine externen Verbindungen mehr möglich.
 
  • Like
Reaktionen: fxbastler
Auf Grund der Anzeige sollte es keine gehackte Rückruffunktion aus der 3CX heraus sein - z.B. Mailbox. Die Funktion kann man ja testweise auch deaktivieren. Auch das 3CX Plugin auf einer Website sieht anders aus.

Kommen die Anrufe auch heute noch so häufig vor?
 
Ich habe die Firewall kontrolliert und tatsächlich waren die Ports 5061 und 5090 nicht auf die IP des SIP-Providers eingeschränkt. Die Firewall-Regeln hab ich angepasst.
Bitte nur die SIP Ports (TCP / UDP 5060 und TCP 5061) einschränken.
 
Hab 5090 wieder freigegeben, war ein kleiner Denkfehler, und habe danach im Adminhandbuch nachgesehen, hier steht, dass Port 9000–10999 für den SIP-Provider nötig ist - Sollen diese dann auch eingeschränkt werden?

Auf Grund der Anzeige sollte es keine gehackte Rückruffunktion aus der 3CX heraus sein - z.B. Mailbox. Die Funktion kann man ja testweise auch deaktivieren. Auch das 3CX Plugin auf einer Website sieht anders aus.

Kommen die Anrufe auch heute noch so häufig vor?
Heute gab es noch keine Anrufe - die letzten Male kamen die Anrufe meist Ende der Woche und da meist Vormittags oder in der Nacht.
 
Heute gab es noch keine Anrufe - die letzten Male kamen die Anrufe meist Ende der Woche und da meist Vormittags oder in der Nacht.
Das liest sich wie ein typischer Einbruchversuch zu diesen Zeiten. Da werden viele mögliche Szenarien probiert und es werden auch gern Mailboxen angegriffen. Auch daher haben die meisten unserer Installationen keine.

Wird ein IVR genutzt?
 
Hab 5090 wieder freigegeben, war ein kleiner Denkfehler, und habe danach im Adminhandbuch nachgesehen, hier steht, dass Port 9000–10999 für den SIP-Provider nötig ist - Sollen diese dann auch eingeschränkt werden?


Heute gab es noch keine Anrufe - die letzten Male kamen die Anrufe meist Ende der Woche und da meist Vormittags oder in der Nacht.
Nein, wirklich nur die SIP Ports!
 
Das liest sich wie ein typischer Einbruchversuch zu diesen Zeiten. Da werden viele mögliche Szenarien probiert und es werden auch gern Mailboxen angegriffen. Auch daher haben die meisten unserer Installationen keine.

Wird ein IVR genutzt?
Mailboxen werden beim Kunden nicht genutzt, die könnte man alle deaktivieren.

Ein IVR wird bei der Warteschlange nicht verwendet, da der Kunde diese Funktion nicht möchte bzw. wird sie auch nicht gebraucht. Dass man damit Spam-Anrufe "verhindern" kann ist ihm bewusst.
 
Mailboxen werden beim Kunden nicht genutzt, die könnte man alle deaktivieren.
Dann umgehend machen.

Ein IVR wird bei der Warteschlange nicht verwendet, da der Kunde diese Funktion nicht möchte bzw. wird sie auch nicht gebraucht. Dass man damit Spam-Anrufe "verhindern" kann ist ihm bewusst.
Eine WS schreckt i.d.R. schon genug ab :)

Mir ging es eher darum: der IVR einer 3CX v20 ist grundsätzlich durchwahlfähig. Wenn also ein IVR genutzt wird dann die Durchwahlfähigkeit per 3CX Parameter unterbinden wenn das wie so oft unerwünscht ist.
 
Update nach rund 4 Wochen - Seit die Mailboxen deaktiviert sind und der Port 5061 auch auf den SIP-Provider einschränkt wurde, gab es keine "SPAM"-Anrufe mehr.

Danke an alle!
 
  • Like
Reaktionen: fxbastler

Statistik des Forums

Themen
44.412
Beiträge
232.707
Mitglieder
78.328
Neuestes Mitglied
as7h