The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Через меня спамят или я спамлю?"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Открытые системы на сервере (Почта / Linux)
Изначальное сообщение [ Отслеживать ]

"Через меня спамят или я спамлю?"  +/
Сообщение от SergeAnt (ok) on 27-Июн-11, 20:46 
Прошу прощения, но админского опыта у меня очень мало ;(
А ситуация такая, что с недавних пор стала сыпаться куча писем о недоставке на какие-то левые адреса (примеры ниже). В директории clientmqueue куча писем.
На сервере установлен sendmail (система Fedora).

Прогонял антивирусом ClamAV, он ругнулся на один файл (temp.php), файл встречался один раз я его удадлил. Затем ещё раз прогнал ClamAv с ключом --detect-broken, в подозреваемых оказался ещё один файл libgcj_bc.so.1.0.0, его удалять пока не стал, т.к. не знаю что это за файл и нужен ли он системе... Но думаю дело не в нём...

Пока тормознул sendmail, хотя для отправки некоторых исходящих сообщений он мне нужен.

Прошу совета (я в растерянности), куда копать дальше?


вот, приммеры:

***********************************************
The original message was received at Mon, 20 Jun 2011 15:19:44 +0400
from localhost.localdomain [127.0.0.1]

----- The following addresses had permanent fatal errors -----
<apapad@civil.ntua.gr>
(reason: 550 5.7.1 virus Heuristics.Phishing.Email.SpoofedDomain detected by ClamAV - http://www.clamav.net)

----- Transcript of session follows -----
... while talking to achilles.noc.ntua.gr.:
>>> DATA

<<< 550 5.7.1 virus Heuristics.Phishing.Email.SpoofedDomain detected by ClamAV - http://www.clamav.net
554 5.0.0 Service unavailable

***********************************************

или

***********************************************

The original message was received at Mon, 20 Jun 2011 15:21:16 +0400
from localhost.localdomain [127.0.0.1]

----- The following addresses had permanent fatal errors -----
<apapavas@ee.duth.gr>
(reason: 550 5.7.1 Command rejected)

----- Transcript of session follows -----
... while talking to mail.duth.gr.:
>>> DATA

<<< 550 5.7.1 Command rejected
554 5.0.0 Service unavailable

***********************************************

а это из logwatch:

--------------------- sendmail Begin ------------------------

SEVERE ERRORS
-------------

System Error Messages:
spark.net.gr. config error: mail loops back to me (MX problem?): 2 Time(s)

Total SEVERE ERRORS: 2

**Unmatched Entries**
mail.enoliaenergy.com.: SMTP DATA-2 protocol error: 571 Delivery not authorized, message refused: 1 Time(s)
efklis.fhw.gr.: SMTP DATA-2 protocol error: 571 Delivery not authorized, message refused: 1 Time(s)

---------------------- sendmail End -------------------------


и ещё была вот такая строчка в процессах:

***********************************************

sendmail: ./p5O6sxhK024120 netfiles.gr.: user open

***********************************************

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Через меня спамят или я спамлю?"  +/
Сообщение от ivb (??) on 29-Июн-11, 09:47 
Логи посмотреть, откуда "левые" письма приходят на почтовик ?
Если создаются локально,  тогда копать систему.
Может кто-то в сети заразился трояном.
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "Через меня спамят или я спамлю?"  +/
Сообщение от SergeAnt (ok) on 29-Июн-11, 14:39 
> Логи посмотреть, откуда "левые" письма приходят на почтовик ?
> Если создаются локально,  тогда копать систему.
> Может кто-то в сети заразился трояном.

Открытым релеем сервер вроде как не является.
Входящие письма мне вообще не нужны.

На вирусы проверял ClamAV_ом, о чём писал в первом посте.
Проверил также Chkrootkit_ом - ничего не нашёл.

Sendmail отключил (письма в clientmqueue продолжают плодиться).

Куда продолжать копать дальше?
(квалифицированного админа нет, приходиться постепенно самому вникать в систему...)

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "Через меня спамят или я спамлю?"  +/
Сообщение от PavelR (??) on 29-Июн-11, 16:47 

> Sendmail отключил (письма в clientmqueue продолжают плодиться).
> Куда продолжать копать дальше?

смотреть в логи почты, пытаться понять, что там пишут, подумать об увиденном.

> (квалифицированного админа нет, приходиться постепенно самому вникать в систему...)

Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

4. "Через меня спамят или я спамлю?"  +/
Сообщение от SergeAnt (ok) on 30-Июн-11, 14:54 
Анализируя логи, наткнулся вот на такую заразу:
в директории /tmp/.ICE-unix/.r обнаружились файлы типа zmeu.cron, zmeu.ini и т.п., а также ещё некоторые другие подозрительные объекты.
Я, конечно, могу просто удалить их, но как грамотнее это вычистить? (и хотелось бы выяснить/понять откуда они там взялись...)
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

5. "Через меня спамят или я спамлю?"  +/
Сообщение от ьувшл on 30-Июн-11, 17:14 
web-интерфейс у сервера есть? или м.б. сайтик какой-нибудь крутится?
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

6. "Через меня спамят или я спамлю?"  +/
Сообщение от SergeAnt (ok) on 30-Июн-11, 18:14 
> web-интерфейс у сервера есть? или м.б. сайтик какой-нибудь крутится?

Да, на сервере крутится два сайтика...

Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору

7. "Через меня спамят или я спамлю?"  +/
Сообщение от ьувшл on 01-Июл-11, 07:46 
Вот, скорее всего, какой-то и взломали. Ну а /tmp всем на запись открыта, поэтому туда и накидали. На всякий случай проверь, стоит ли noexec для /tmp, ну и посмотри, не старая ли версия http-сервера, если есть cms - посмотри обновления.


Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору

8. "Через меня спамят или я спамлю?"  +/
Сообщение от ьувшл on 01-Июл-11, 07:48 
Да, кстати, ls -l /tmp/.ICE-unix/.r что показывает? (владелец файлов кто?)
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору

9. "Через меня спамят или я спамлю?"  +/
Сообщение от ьувшл on 01-Июл-11, 07:57 
В догонку: http://habrahabr.ru/blogs/web_security/109974/ почитай. Похоже :) ?

Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору

10. "Через меня спамят или я спамлю?"  +/
Сообщение от SergeAnt (ok) on 04-Июл-11, 12:45 
> В догонку: http://habrahabr.ru/blogs/web_security/109974/ почитай. Похоже :) ?

Да, очень похоже, тоже наткнулся на эту статью когда гуглил :)

> На всякий случай проверь, стоит ли noexec для /tmp...

Перемонтировал /tmp и /var/tmp в отдельные разделы с параметром noexec.

> Да, кстати, ls -l /tmp/.ICE-unix/.r что показывает?

Среди процессов висит:
USER   PID      COMMAND
apache 6484 ... crond

я выяснил, что рабочий текущий каталог (я его уже удалил) процесса является как раз /tmp/.ICE-unix/.r

и ещё netstat постоянно показывает соединение
tcp        0      0 мой_ip:33818   ircu.atw.hu:ircd  ESTABLISHED
tcp        0      0 мой_ip:50032   ircu.atw.hu:ircd  ESTABLISHED

> ну и посмотри, не старая ли версия http-сервера

Да, версия не из последних.
Как лучше обновиться, чтобы ничего не слетело?

Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору

11. "Через меня спамят или я спамлю?"  +/
Сообщение от ьувшл on 06-Июл-11, 16:16 
> и ещё netstat постоянно показывает соединение
> tcp        0    
>   0 мой_ip:33818   ircu.atw.hu:ircd  ESTABLISHED
> tcp        0    
>   0 мой_ip:50032   ircu.atw.hu:ircd  ESTABLISHED

В iptables закрыл ircu.atw.hu?

>> ну и посмотри, не старая ли версия http-сервера
> Да, версия не из последних.
> Как лучше обновиться, чтобы ничего не слетело?

Это же от дистрибутива зависит.
А "чтобы ничего не слетело" - резервная копия )

Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру