<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Хитрый спам и Postfix</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html</link>
    <description>Добрый день. Прошу помочь решить проблему: на мой хост приходит спам, каким-то образом используя релей меил.ру, и в итоге мой хост попадает в блеклист cbl.abuseat.org. MTA Postfix. Лог спама:&lt;br&gt;&lt;br&gt;Aug 30 22:28:15 host postfix/smtpd&#091;85522&#093;: connect from mail.attlanti.com&#091;111.67.205.110&#093;&lt;br&gt;Aug 30 22:28:15 host postfix/smtpd&#091;85522&#093;: lost connection after CONNECT from mail.attlanti.com&#091;111.67.205.110&#093;&lt;br&gt;Aug 30 22:28:15 host postfix/smtpd&#091;85522&#093;: disconnect from mail.attlanti.com&#091;111.67.205.110&#093;&lt;br&gt;Aug 30 22:28:17 host postfix/smtpd&#091;85522&#093;: connect from mail.attlanti.com&#091;111.67.205.110&#093;&lt;br&gt;Aug 30 22:28:18 host postfix/cleanup&#091;85542&#093;: A23C92FCD17: message-id=&amp;lt;20100830192818.A23C92FCD17&#064;mail.host.ua&amp;gt;&lt;br&gt;Aug 30 22:28:18 host postfix/qmgr&#091;71158&#093;: A23C92FCD17: from=&amp;lt;&amp;gt;, size=260, nrcpt=1 (queue active)&lt;br&gt;Aug 30 22:28:18 host postfix/smtp&#091;85155&#093;: A23C92FCD17: to=&amp;lt;utchetinall&#064;mail.ru&amp;gt;, relay=mxs.mail.ru&#091;94.100.176.20&#093;:25, delay=0.31, delays=0.01/0/0.18/0.12, dsn=2.0.0, status=deliverable (250 OK)&lt;br&gt;Aug 30 22:28:19 host postfix/qmgr&#091;7</description>

<item>
    <title>Хитрый спам и Postfix (vitek16)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#12</link>
    <pubDate>Thu, 07 Oct 2010 11:11:10 GMT</pubDate>
    <description>&amp;gt; После этих долгих изысканий я обратил внимание на одну штуку: наблюдая за&lt;br&gt;&amp;gt; отчетами cbl.abuseat.org и проводя параллели я заметил, что в момент просачивания&lt;br&gt;&amp;gt; спама у меня в сети активизируется сильно завирусованый юзер. А именно&lt;br&gt;&amp;gt; я наблюдаю дикую активность DNS-запросов (вся локаль в часы пик генерирует&lt;br&gt;&amp;gt; около 1500 запросов за 5 мин, а он сам до 8000).&lt;br&gt;&amp;gt; И тут я вспомнил про IP-over-DNS.. Возможно-ли такое? Гугление на эту&lt;br&gt;&amp;gt; со спамом результата не принесло. Очень похоже это тем что пролазит&lt;br&gt;&amp;gt; очень немного писем, буквально 2-3. Но даже их хватает чтобы мой&lt;br&gt;&amp;gt; хост заблеклистили..&lt;br&gt;&lt;br&gt;Кстати это мысль. Зная то,что выход через 53 порт скорее всего не закрыт,злоумышленник мог воспользоваться этим.&lt;br&gt;Читал даже статью как кто-то таким образом устанавливал соединения с домашним впн-сервером из wi-fi сетки макдональдса например,а потом уже выходя через свой сервак, обходил ограничения макдональдс.&lt;br&gt;Так что это вполне здравая мысль. Советую послушать tcpdump -ом. Чтобы не вглядываться в консоль,вывод можн</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#11</link>
    <pubDate>Tue, 05 Oct 2010 19:05:28 GMT</pubDate>
    <description>Господа, позвольте продолжить разбор темы спама :)&lt;br&gt;&lt;br&gt;С постфиксом разобрался, там все норм. Дело вот в чем: начал опять попадать в спамлист cbl.abuseat.org. Ребята из junkemailfilter.com прислали мне экземпляр спама который рассылается с моего хоста: &lt;br&gt;&lt;br&gt;Received: from &amp;lt;мой_хост&amp;gt; (&#091;мой_ip&#093;)&lt;br&gt;by pascal.junkemailfilter.com with smtp (Exim 4.72)&lt;br&gt;id 1P2nMJ-0005et-Pj on interface=65.49.42.60&lt;br&gt;for otherwise&#064;netfunny.com; Mon, 04 Oct 2010 08:53:48 -0700&lt;br&gt;From: otherwise&#064;netfunny.com&lt;br&gt;To: otherwise&#064;netfunny.com&lt;br&gt;Subject: otherwise&#064;netfunny.com V&amp;#124;AGRA &amp;#65533; Official Site -74&#037;&lt;br&gt;&lt;br&gt;Конечно это спам. Но! В логах постфикса этих писем нету! Следовательно спам рассылает кто-то из локальной сети (да, этот же хост еще и шлюз локалки + кеширующий DNS). Все-бы ничего, но 25 порт закрыт всем! Без исключений! А спам продолжает просачиваться. Чего я уже только не придумывал:&lt;br&gt;&lt;br&gt;05030   2974332    142779893 deny tcp from any to any dst-port 25,465&lt;br&gt;05033         0            0 deny udp from any to any dst-port 25&lt;br&gt;05035</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#10</link>
    <pubDate>Tue, 31 Aug 2010 14:51:50 GMT</pubDate>
    <description>А занесение хоста в спам-листы видимо не от этого спама.&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#9</link>
    <pubDate>Tue, 31 Aug 2010 14:49:56 GMT</pubDate>
    <description>&amp;gt;Надо посмотреть само отправляемое письмо. Возможно это влияет. &lt;br&gt;&amp;gt;reject_unverified_sender - проверяет есть ли можно ли доставить письмо такому пользователю. При &lt;br&gt;&amp;gt;первом соединении postfix запоминает адрес отправителя и потом коннектится с серверу &lt;br&gt;&amp;gt;отправителю с целью проверить его. Так что вполне возможно. &lt;br&gt;&lt;br&gt;Видимо, самого письма и нету и это есть проверка отправителя, ибо:&lt;br&gt;status=deliverable (250 OK)&lt;br&gt;и после этого никаких движений с меил.ру&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (mef)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#8</link>
    <pubDate>Tue, 31 Aug 2010 13:55:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Aug 30 12:40:40 host postfix/qmgr&#091;20856&#093;: 5A4D62FCD17: from=&amp;lt;&amp;gt;, size=260, nrcpt=1 (queue active)&lt;br&gt;&amp;gt;&amp;gt;Aug 30 12:40:40 host postfix/smtp&#091;26462&#093;: 5A4D62FCD17: to=&amp;lt;semmipllan&#064;mail.ru&amp;gt;, relay=mxs.mail.ru&#091;94.100.176.20&#093;:25, delay=0.33, delays=0.01/0.01/0.2/0.12, dsn=2.0.0, status=deliverable (250 OK)&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите, а не является-ли это проверкой на существование адреса отправителя? &lt;br&gt;&lt;br&gt;Надо посмотреть само отправляемое письмо. Возможно это влияет. &lt;br&gt;reject_unverified_sender - проверяет есть ли можно ли доставить письмо такому пользователю. При первом соединении postfix запоминает адрес отправителя и потом коннектится с серверу отправителю с целью проверить его. Так что вполне возможно.&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#7</link>
    <pubDate>Tue, 31 Aug 2010 13:06:45 GMT</pubDate>
    <description>&amp;gt;Aug 30 12:40:40 host postfix/qmgr&#091;20856&#093;: 5A4D62FCD17: from=&amp;lt;&amp;gt;, size=260, nrcpt=1 (queue active)&lt;br&gt;&amp;gt;Aug 30 12:40:40 host postfix/smtp&#091;26462&#093;: 5A4D62FCD17: to=&amp;lt;semmipllan&#064;mail.ru&amp;gt;, relay=mxs.mail.ru&#091;94.100.176.20&#093;:25, delay=0.33, delays=0.01/0.01/0.2/0.12, dsn=2.0.0, status=deliverable (250 OK)&lt;br&gt;&lt;br&gt;Подскажите, а не является-ли это проверкой на существование адреса отправителя?&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#6</link>
    <pubDate>Tue, 31 Aug 2010 11:29:10 GMT</pubDate>
    <description>&amp;gt;Вообще это все очень похоже на отправку Вашим сервером подтверждений доставки или &lt;br&gt;&amp;gt;недоставки. Посмотрите что именно в самих  письмах. &lt;br&gt;&amp;gt;Еще попробуйте протестировать свой сервер на openrelay для страховки, там где делается &lt;br&gt;&amp;gt;много тестов. &lt;br&gt;&lt;br&gt;В самих письмах спам, который мне же и приходит.&lt;br&gt;На опенрелей тестил несколькими тестами, все ок.&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (mef)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#5</link>
    <pubDate>Tue, 31 Aug 2010 11:06:29 GMT</pubDate>
    <description>&amp;gt;Aug 30 12:40:35 host postfix/smtpd&#091;26419&#093;: connect from hosting.bsoconsulting.com&#091;111.67.197.243&#093; &lt;br&gt;&amp;gt;Aug 30 12:40:40 host postfix/cleanup&#091;26461&#093;: 5A4D62FCD17: message-id=&amp;lt;20100830094040.5A4D62FCD17&#064;mail.host.ua&amp;gt;&lt;br&gt;&amp;gt;Aug 30 12:40:40 host postfix/qmgr&#091;20856&#093;: 5A4D62FCD17: from=&amp;lt;&amp;gt;, size=260, nrcpt=1 (queue active)&lt;br&gt;&amp;gt;Aug 30 12:40:40 host postfix/smtp&#091;26462&#093;: 5A4D62FCD17: to=&amp;lt;semmipllan&#064;mail.ru&amp;gt;, relay=mxs.mail.ru&#091;94.100.176.20&#093;:25, delay=0.33, delays=0.01/0.01/0.2/0.12, dsn=2.0.0, status=deliverable (250 OK)&lt;br&gt;&lt;br&gt;Вообще это все очень похоже на отправку Вашим сервером подтверждений доставки или недоставки. Посмотрите что именно в самих  письмах.&lt;br&gt;Еще попробуйте протестировать свой сервер на openrelay для страховки, там где делается много тестов.&lt;br&gt;</description>
</item>

<item>
    <title>Хитрый спам и Postfix (Aivanzipper)</title>
    <link>https://opennet.dev/openforum/vsluhforumID10/4677.html#4</link>
    <pubDate>Tue, 31 Aug 2010 10:45:06 GMT</pubDate>
    <description>It was last detected at 2010-08-30 10:00 GMT (+/- 30 minutes), approximately 1 days, 1 hours ago.&lt;br&gt;&lt;br&gt;This IP is infected (or NATting for a computer that is infected) with the grum spambot. &lt;br&gt;&lt;br&gt;Дело в том, что через этот сервер проходит не так много почты (~20 писем в сутки), и я точно вижу на какое письмо ругается cbl.abuseat.org, а ругается он именно на этот спам. Конкретно, вот:&lt;br&gt;&lt;br&gt;&lt;br&gt;Aug 30 12:40:35 host postfix/smtpd&#091;26419&#093;: connect from hosting.bsoconsulting.com&#091;111.67.197.243&#093;&lt;br&gt;Aug 30 12:40:40 host postfix/cleanup&#091;26461&#093;: 5A4D62FCD17: message-id=&amp;lt;20100830094040.5A4D62FCD17&#064;mail.host.ua&amp;gt;&lt;br&gt;Aug 30 12:40:40 host postfix/qmgr&#091;20856&#093;: 5A4D62FCD17: from=&amp;lt;&amp;gt;, size=260, nrcpt=1 (queue active)&lt;br&gt;Aug 30 12:40:40 host postfix/smtp&#091;26462&#093;: 5A4D62FCD17: to=&amp;lt;semmipllan&#064;mail.ru&amp;gt;, relay=mxs.mail.ru&#091;94.100.176.20&#093;:25, delay=0.33, delays=0.01/0.01/0.2/0.12, dsn=2.0.0, status=deliverable (250 OK)&lt;br&gt;</description>
</item>

</channel>
</rss>
