Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Postfix спам атака? или еще хуже...  (Прочитано 2332 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Postfix спам атака? или еще хуже...
« : 04 Октября 2013, 12:27:16 »
День добрый. Сегодня вот пользователи начали жаловаться что у них в ящике обнаружились письма отправленные в 2 ночи, сами себе. Т.е. отправитель и получатель они сами же. Поковырялся в логах, что-то понял, что-то недопонял. Поэтому прошу помощи у вас. Письма были разосланы в 02:39. Вот логи на тот момент.

(Нажмите, чтобы показать/скрыть)

1.4. Листинги и содержимое текстовых файлов следует добавлять в сообщение с помощью тега [спойлер], либо прикреплять к сообщению в виде отдельного файла.
А также, ознакомьтесь с Правилами форума и неукоснительно их соблюдайте.
san-alex
« Последнее редактирование: 04 Октября 2013, 23:47:29 от san-alex »

Оффлайн oermolaev

  • Старожил
  • *
  • Сообщений: 1479
    • Просмотр профиля
Re: Postfix спам атака? или еще хуже...
« Ответ #1 : 04 Октября 2013, 14:58:33 »
я бы начал с этого

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Postfix спам атака? или еще хуже...
« Ответ #2 : 04 Октября 2013, 15:22:00 »
я бы начал с этого
проверил, спам тест показал, что все нормально

Там же нашел интересную утилиту по нахождению географического местоположения серверов по Ip. Вот инфа по Ip c которого производилось подключение.
Имя: 178.137.162.227
IP: 178.137.162.227

country: UA (Украина)
address: Degtyarevskaya, 53 , Kiev, Ukraine

инфа по Яндекс Картам
В этом доме
Платежный терминал Qiwi
Лукойл
ВТБ Банк, банкомат

Что от меня надо Лукойлу? :o
« Последнее редактирование: 04 Октября 2013, 15:30:15 от Lord Vampire »

Оффлайн oermolaev

  • Старожил
  • *
  • Сообщений: 1479
    • Просмотр профиля
Re: Postfix спам атака? или еще хуже...
« Ответ #3 : 04 Октября 2013, 15:34:43 »
в ящике обнаружились письма отправленные в 2 ночи, сами себе
исходные тексты писем смотрели? Так ли уж сами себе писали?

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Postfix спам атака? или еще хуже...
« Ответ #4 : 04 Октября 2013, 16:26:44 »
в ящике обнаружились письма отправленные в 2 ночи, сами себе
исходные тексты писем смотрели? Так ли уж сами себе писали?

вот исходный текст

Return-Path: <мое мыло>
Received: from мой сервер ([unix socket])
    by имя сервера (Cyrus v2.4.9-Debian-2.4.9-1) with LMTPA;
    Fri, 04 Oct 2013 02:39:52 +0400
X-Sieve: CMU Sieve 2.4
Received: from мой сервер (localhost [127.0.0.1])
   by мой сервер (Postfix) with ESMTP id 185824000F3
   for <мое мыло>; Fri,  4 Oct 2013 02:39:52 +0400 (MSK)
Received: from ngs.ru (unknown [178.137.162.227])
   by мой сервер (Postfix) with ESMTP
   for <мое мыло>; Fri,  4 Oct 2013 02:39:51 +0400 (MSK)
Content-Transfer-Encoding: 8bit
Content-Type: text/plain;
   charset="windows-1251"
From: <мое мыло>
To: <мое мыло>
Subject: =?utf-8?B?S9C70Lhl0L3RgmNr0LjQtSDQsWHQt9GLICs3OUnQl9CXOdCXNjg3OA==?=
X-AV-Checked: ClamAV using ClamSMTP
Message-Id: <20131003223952.185824000F3@мой сервер>
Date: Fri,  4 Oct 2013 02:39:52 +0400 (MSK)


Как видно из текста фигурирует ngs.ru c ip 178.137.162.227 но меня интересует другое, как он смог подключиться к моему почтовому серверу, вначале же ясно видно, что сервер его не пускает и прекращает попытки подключения

Oct  4 02:39:51 localhost postfix/smtpd[17471]: warning: 178.137.162.227: hostname 178-137-162-227-broadband.kyivstar.net verification failed: Name or service not known
« Последнее редактирование: 04 Октября 2013, 16:28:19 от Lord Vampire »

 

Страница сгенерирована за 0.024 секунд. Запросов: 21.