Форум русскоязычного сообщества Ubuntu


Автор Тема: Сервер рассылает спам с определенных адресов!  (Прочитано 521 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Добрый вечер!
Есть проблема(сервер postfix +dovecot)

Пожаловался определенный пользователь на то что приходят ошибки доставки сообщений

Смотрю лог отправки,а там 1000 сообщений от user1@domen.ru user2@domen.ru

(Нажмите, чтобы показать/скрыть)

Получается,что оправляет phpmailer
Как его теперь отловить? и найти путь скрипта?

Я даже пользователей почты удалил,толку 0...очередь забивается
« Последнее редактирование: 21 Октябрь 2016, 18:56:29 от djrust »

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 14922
  • Я не слышу.
    • Просмотр профиля
djrust,
без программа php для спам.
пойдёт iptables.
« Последнее редактирование: 21 Октябрь 2016, 20:36:06 от victor00000 »
~.o

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Понять бы,что вы написали)))

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 14922
  • Я не слышу.
    • Просмотр профиля
~.o

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 26078
    • Просмотр профиля
Пожаловался определенный пользователь на то что приходят ошибки доставки сообщений

Смотрю лог отправки,а там 1000 сообщений от user1@domen.ru

Получается,что оправляет phpmailer
Как его теперь отловить? и найти путь скрипта?

Я даже пользователей почты удалил,толку 0...очередь забивается
Надо не очередь смотреть, а логи.
Откуда письмо отправили? Может, у вас опен релей?

Пользователь добавил сообщение 21 Октябрь 2016, 21:19:47:
Понять бы,что вы написали)))
Он понапишет… ты его слушай больше.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Откуда письмо отправили? Может, у вас опен релей?
Проверял,вроде нет!
http://www.test-smtp.com

Фигачат только два адреса

Цитировать
Oct 21 21:12:04 mail postfix/anvil[30014]: statistics: max connection rate 10/60s for (smtp:89.111.178.67) at Oct 21 21:03:14
Oct 21 21:12:04 mail postfix/anvil[30014]: statistics: max connection count 1 for (smtp:61.178.63.245) at Oct 21 21:02:55
Oct 21 21:12:04 mail postfix/anvil[30014]: statistics: max cache size 4 at Oct 21 21:03:45
Oct 21 21:12:11 mail postfix/smtpd[11816]: warning: 190.228.29.221: hostname mx29221.godns.net verification failed: Name or service not known
Oct 21 21:12:11 mail postfix/smtpd[11816]: connect from unknown[190.228.29.221]
Oct 21 21:12:14 mail postfix/smtpd[11816]: D739AD4F751: client=unknown[190.228.29.221], sasl_method=LOGIN, sasl_username=user1@domen.ru
Oct 21 21:12:15 mail postfix/cleanup[11385]: D739AD4F751: message-id=<f6cb917e314fcc1dae96c40a80c71117@paradigmadesarrollos.com>
Oct 21 21:12:15 mail postfix/qmgr[29995]: D739AD4F751: from=<user2@domen.ru>, size=1490, nrcpt=1 (queue active)
Oct 21 21:12:15 mail postfix/pickup[12001]: CA995D4F753: uid=10134 from=<user2@domen.ru>
Oct 21 21:12:15 mail postfix/pipe[11984]: D739AD4F751: to=<shaban_omr@hotmail.com>, relay=autoresponder, delay=1.2, delays=1.2/0/0/0.04, dsn=2.0.0, status=sent (delivered via autoresponder
service)
Oct 21 21:12:15 mail postfix/qmgr[29995]: D739AD4F751: removed
Oct 21 21:12:15 mail postfix/cleanup[11767]: CA995D4F753: message-id=<f6cb917e314fcc1dae96c40a80c71117@paradigmadesarrollos.com>
Oct 21 21:12:15 mail postfix/qmgr[29995]: CA995D4F753: from=<user2@domen.ru>, size=1602, nrcpt=1 (queue active)
Oct 21 21:12:15 mail postfix/error[12100]: CA995D4F753: to=<shaban_omr@hotmail.com>, relay=none, delay=0.1, delays=0.07/0/0/0.03, dsn=4.4.2, status=deferred (delivery temporarily suspended:
 lost connection with mx1.hotmail.com[65.55.33.119] while sending RCPT TO)
Oct 21 21:12:16 mail postfix/smtpd[11816]: disconnect from unknown[190.228.29.221]
Oct 21 21:12:16 mail postfix/smtpd[12014]: warning: 190.228.29.221: hostname mx29221.godns.net verification failed: Name or service not known
Oct 21 21:12:16 mail postfix/smtpd[12014]: connect from unknown[190.228.29.221]
Oct 21 21:12:20 mail postfix/smtpd[12014]: 57A15D4F752: client=unknown[190.228.29.221], sasl_method=LOGIN, sasl_username=user1@domen.ru
Oct 21 21:12:21 mail postfix/cleanup[11385]: 57A15D4F752: message-id=<450521f25ff3e1638c55d304ae8fbbcf@paradigmadesarrollos.com>
Oct 21 21:12:21 mail postfix/qmgr[29995]: 57A15D4F752: from=<user2@domen.ru>, size=1506, nrcpt=1 (queue active)
Oct 21 21:12:21 mail postfix/pickup[12001]: 47643D4F78B: uid=10134 from=<user2@domen.ru>
Oct 21 21:12:21 mail postfix/pipe[11984]: 57A15D4F752: to=<marks192192192@gmail.com>, relay=autoresponder, delay=1.2, delays=1.2/0/0/0.03, dsn=2.0.0, status=sent (delivered via autoresponde
r service)
Oct 21 21:12:21 mail postfix/qmgr[29995]: 57A15D4F752: removed
Oct 21 21:12:21 mail postfix/cleanup[11767]: 47643D4F78B: message-id=<450521f25ff3e1638c55d304ae8fbbcf@paradigmadesarrollos.com>
Oct 21 21:12:21 mail postfix/qmgr[29995]: 47643D4F78B: from=<user2@domen.ru>, size=1618, nrcpt=1 (queue active)
Oct 21 21:12:21 mail postfix/smtpd[12014]: disconnect from unknown[190.228.29.221]
Oct 21 21:12:21 mail postfix/smtp[12104]: 47643D4F78B: to=<marks192192192@gmail.com>, relay=gmail-smtp-in.l.google.com[64.233.165.27]:25, delay=0.52, delays=0.04/0/0.09/0.39, dsn=2.0.0, sta
tus=sent (250 2.0.0 OK 1477073541 y84si1771771lfa.69 - gsmtp)
Oct 21 21:12:21 mail postfix/qmgr[29995]: 47643D4F78B: removed
Oct 21 21:12:22 mail postfix/smtpd[11816]: warning: 190.228.29.221: hostname mx29221.godns.net verification failed: Name or service not known
Oct 21 21:12:22 mail postfix/smtpd[11816]: connect from unknown[190.228.29.221]
Oct 21 21:12:25 mail postfix/smtpd[11816]: 079C1D4F752: client=unknown[190.228.29.221], sasl_method=LOGIN, sasl_username=user1@domen.ru
Oct 21 21:12:25 mail postfix/cleanup[11385]: 079C1D4F752: message-id=<765c4cac7d947add0b9144ca08c366d7@paradigmadesarrollos.com>
Oct 21 21:12:25 mail postfix/qmgr[29995]: 079C1D4F752: from=<user2@domen.ru>, size=1492, nrcpt=1 (queue active)
Oct 21 21:12:25 mail postfix/pickup[12001]: EC4F4D4F78B: uid=10134 from=<user2@domen.ru>
Oct 21 21:12:25 mail postfix/pipe[11984]: 079C1D4F752: to=<blckpssn2@aol.com>, relay=autoresponder, delay=1.2, delays=1.2/0/0/0.04, dsn=2.0.0, status=sent (delivered via autoresponder servi
ce)
Oct 21 21:12:25 mail postfix/qmgr[29995]: 079C1D4F752: removed
Oct 21 21:12:25 mail postfix/cleanup[11767]: EC4F4D4F78B: message-id=<765c4cac7d947add0b9144ca08c366d7@paradigmadesarrollos.com>
Oct 21 21:12:25 mail postfix/qmgr[29995]: EC4F4D4F78B: from=<user2@domen.ru>, size=1604, nrcpt=1 (queue active)
Oct 21 21:12:26 mail postfix/error[12097]: EC4F4D4F78B: to=<blckpssn2@aol.com>, relay=none, delay=0.07, delays=0.05/0/0/0.02, dsn=4.7.1, status=deferred (delivery temporarily suspended: hos
t mailin-01.mx.aol.com[64.12.88.132] refused to talk to me: 421 4.7.1 : (DYN:T1) https://postmaster.aol.com/error-codes#421dynt1)
Oct 21 21:12:26 mail postfix/smtpd[11816]: disconnect from unknown[190.228.29.221]
Oct 21 21:12:26 mail postfix/smtpd[12014]: warning: 190.228.29.221: hostname mx29221.godns.net verification failed: Name or service not known
Oct 21 21:12:26 mail postfix/smtpd[12014]: connect from unknown[190.228.29.221]





« Последнее редактирование: 21 Октябрь 2016, 21:25:12 от djrust »

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2240
    • Просмотр профиля
Цитировать
Received: from allcarecyd.com (webhost.t3ga.com [192.163.24.76])
        (Authenticated sender: user1@doman.ru)
Это, скорее всего, означает, что указанный пользователь скомпрометирован...

UPD: и лог о том же говорит:
Oct 21 21:12:14 mail postfix/smtpd[11816]: D739AD4F751: client=unknown[190.228.29.221], sasl_method=LOGIN, sasl_username=user1@domen.ru
« Последнее редактирование: 21 Октябрь 2016, 21:27:37 от Karl500 »

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Это, скорее всего, означает, что указанный пользователь скомпрометирован...
Не удивительно,если очередь за час забивается 500та письмами)))

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2240
    • Просмотр профиля
"скомпрометирован" - это значит, что с точки зрения сервера, это вполне легитимные письма: "утек" пароль пользователя.

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
"скомпрометирован" - это значит, что с точки зрения сервера, это вполне легитимные письма: "утек" пароль пользователя.

Я их удалил совсем))))А он все равно фигачит
первым делом менял пароль....

Как найти дырку? или скрипт?

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2240
    • Просмотр профиля
Что значит "фигачит"? Очередь очистили?

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Что делал:
Увидел большую очередь командой postqueue -p . Сейчас она у меня
root@mail:/etc/postfix#  mailq | grep Request
-- 225 Kbytes in 123 Requests.
   
Потом удаляю postsuper -d ALL. Перезапускаю сервис

"Фигачит",непрерывно отправляет - в минуту по два письма.

Сейчас уже так
root@mail:/etc/postfix#  mailq | grep Request
-- 234 Kbytes in 129 Requests.

Я даже web-server(apache2) остановил,результат тот же

Я просто думаю,что скрипт на самом сервере установлен. А не извне по паролю рассылают

Хмммм...закрыл 25 порт из вне ,спамить перестало

Открыл снова,полет нормальный...Буду смотреть
« Последнее редактирование: 21 Октябрь 2016, 22:14:04 от djrust »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 26078
    • Просмотр профиля
Не надо думать! (Нет, думать, конечно, надо, но только после того, как все исходные данные перепроверены!)
Надо читать логи. В логах у тебя явно написано, что отправка происходит под именем конкретного пользователя с внешнего адреса.
Т.е. пользователь куда-то слил свой пароль. Например, в какой-то кафешке на вебморду заходил, либо вирусню подцепил.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2240
    • Просмотр профиля
либо его тупо брутфорснули, либо попался на какую-то разводку (типа "ваша квота исчерпана, чтобы увеличить квоту - перейдите по ссылке", а там - ввод логина и пароля). Куча вариантов, на самом деле.

Оффлайн djrust

  • Автор темы
  • Активист
  • *
  • Сообщений: 851
    • Просмотр профиля
Т.е. пользователь куда-то слил свой пароль. Например, в какой-то кафешке на вебморду заходил, либо вирусню подцепил.
Это все так...
Не понятно было почему смена пароля не помогла и удаление этих пользователей...
Надо опять их создать и посмотреть...
Цитировать
В логах у тебя явно написано, что отправка происходит под именем конкретного пользователя с внешнего адреса
Я этого прочитать не смог((((К сожалению...
Цитировать
Oct 21 21:12:14 mail postfix/smtpd[11816]: D739AD4F751: client=unknown[190.228.29.221], sasl_method=LOGIN, sasl_username=user1@domen.ru

Хотя да....

либо его тупо брутфорснули, либо попался на какую-то разводку (типа "ваша квота исчерпана, чтобы увеличить квоту - перейдите по ссылке", а там - ввод логина и пароля). Куча вариантов, на самом деле.
Это пользователь розничного магазина.Не исключаю,что где то у них вирусня...
« Последнее редактирование: 22 Октябрь 2016, 00:00:15 от djrust »

 

Страница сгенерирована за 0.061 секунд. Запросов: 24.