<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как следить за отправкой почты из локалки</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html</link>
    <description>Локалка, сервер, nat. К сожалению, зафильтровать порт 25 по направлениям нельзя, поэтому возник вопрос - как следить за тем, какая машина из локалки заражена и начинает рассылать спам.&lt;br&gt;</description>

<item>
    <title>Как следить за отправкой почты из локалки (konst)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#8</link>
    <pubDate>Thu, 01 Nov 2007 20:01:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;ну...и представьте меня круглосуточно смотрящим в лог tcpdump :) Мне надо что-то &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;чтобы оповещало меня по мылу или СМС :) Сейчас Snort прощупываю &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;на этот счет. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Я использую свой скриптик: анализирует по логам отправленную почту из локалки. Если &amp;gt; 10 писем/сутки - уведомление, если подделывается поле from: ...&#064;not_my_host - уведомление&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а поделиться можешь? :) mi6&#064;bk.ru &lt;br&gt;&lt;br&gt;Был бы рад. Да там такая жуткая  аналитическая система ужо построена, что левый чел. просто не разберется... Основную идею я уже сказал, далее  - дело за Вами... Вот кусок кода из perl-скрипта:&lt;br&gt;анализирует /var/log/maillog. Учитывает размер посланного...&lt;br&gt;&lt;br&gt;while(&amp;lt;&amp;gt;) &#123;&lt;br&gt;    if (/^(&#091;A-Za-zЮ-Ъю-ъ&#093;+) +(&#091;0-9&#093;+).+sendmail.&#091;0-9&#093;+.: +(&#091;^ &#093;+): +from=&amp;lt;?(&#091;^,&amp;gt;&#064;&#093;+&#092;&#064;&#091;^, &#093;+).+ size=(&#091;0-9&#093;+).+&#092; relay=.*&#092;&#091;(192.168.&#091;0-9.&#093;+)&#092;&#093;/) &#123;&lt;br&gt;        $m = $1;&lt;br&gt;        $d = $2;&lt;br&gt;        $date = $m.&quot;_&quot;.sprintf(&quot;&#037;02d&quot;,$d);&lt;br&gt;        unless ($m&#123;$m&#125;)  &#123; print color (&quot;blue&quot;),&quot; $m: &quot;,color(&quot;yellow&quot;); &#125;&lt;br&gt;        unless ($d&#123;$date&#125;) &#123; print &quot;$d..&quot;; ++$sort;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (marvin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#7</link>
    <pubDate>Thu, 01 Nov 2007 07:09:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ну...и представьте меня круглосуточно смотрящим в лог tcpdump :) Мне надо что-то &lt;br&gt;&amp;gt;&amp;gt;чтобы оповещало меня по мылу или СМС :) Сейчас Snort прощупываю &lt;br&gt;&amp;gt;&amp;gt;на этот счет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я использую свой скриптик: анализирует по логам отправленную почту из локалки. Если &amp;gt; 10 писем/сутки - уведомление, если подделывается поле from: ...&#064;not_my_host - уведомление&lt;br&gt;&lt;br&gt;а поделиться можешь? :) mi6&#064;bk.ru&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#6</link>
    <pubDate>Thu, 01 Nov 2007 04:40:25 GMT</pubDate>
    <description>&amp;gt;ну...и представьте меня круглосуточно смотрящим в лог tcpdump :) Мне надо что-то &lt;br&gt;&amp;gt;чтобы оповещало меня по мылу или СМС :) Сейчас Snort прощупываю &lt;br&gt;&amp;gt;на этот счет. &lt;br&gt;&lt;br&gt;запускай в бакграунде с логом в файл, по крону файл анализируй&lt;br&gt;или с логом в трубу, из трубы читай скриптом и оповещайся как хочешь&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (konst)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#5</link>
    <pubDate>Wed, 31 Oct 2007 16:14:55 GMT</pubDate>
    <description>&amp;gt;ну...и представьте меня круглосуточно смотрящим в лог tcpdump :) Мне надо что-то &lt;br&gt;&amp;gt;чтобы оповещало меня по мылу или СМС :) Сейчас Snort прощупываю &lt;br&gt;&amp;gt;на этот счет. &lt;br&gt;&lt;br&gt;Я использую свой скриптик: анализирует по логам отправленную почту из локалки. Если &amp;gt; 10 писем/сутки - уведомление, если подделывается поле from: ...&#064;not_my_host - уведомление&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (marvin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#4</link>
    <pubDate>Wed, 31 Oct 2007 13:36:08 GMT</pubDate>
    <description>ну...и представьте меня круглосуточно смотрящим в лог tcpdump :) Мне надо что-то чтобы оповещало меня по мылу или СМС :) Сейчас Snort прощупываю на этот счет.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#3</link>
    <pubDate>Wed, 31 Oct 2007 10:17:49 GMT</pubDate>
    <description>&amp;gt;tcpdimp -ni internal_interface0 tcp and dst port 25 and (tcp&#091;tcpflags&#093; &amp; tcp-syn) &lt;br&gt;&lt;br&gt;tcpdump &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#2</link>
    <pubDate>Wed, 31 Oct 2007 10:15:27 GMT</pubDate>
    <description>&amp;gt;на шлюзе - trafd, ngrep, tcpdump? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Локалка, сервер, nat. К сожалению, зафильтровать порт 25 по направлениям нельзя, поэтому &lt;br&gt;&amp;gt;&amp;gt;возник вопрос - как следить за тем, какая машина из локалки &lt;br&gt;&amp;gt;&amp;gt;заражена и начинает рассылать спам. &lt;br&gt;&lt;br&gt;tcpdimp -ni internal_interface0 tcp and dst port 25 and (tcp&#091;tcpflags&#093; &amp; tcp-syn) !=0 and not dst net локальная/сетка&lt;br&gt;&lt;br&gt;man tcpdump&lt;br&gt;</description>
</item>

<item>
    <title>Как следить за отправкой почты из локалки (AlexF)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/77097.html#1</link>
    <pubDate>Wed, 31 Oct 2007 09:55:13 GMT</pubDate>
    <description>на шлюзе - trafd, ngrep, tcpdump?&lt;br&gt;&lt;br&gt;&amp;gt;Локалка, сервер, nat. К сожалению, зафильтровать порт 25 по направлениям нельзя, поэтому &lt;br&gt;&amp;gt;возник вопрос - как следить за тем, какая машина из локалки &lt;br&gt;&amp;gt;заражена и начинает рассылать спам. </description>
</item>

</channel>
</rss>
