11. november 2003 - 22:43Der er
31 kommentarer og 1 løsning
postfix mailspam
Hej Jeg har et problem med min mailserver... jeg kan lige i første omgang forklare hvad server jeg kører:
postfix courier-imap mysql_auth mysql * altså med virtuelle brugere.
Jeg har nu det problem at det ser ud som om nogen bruger min smtp server til at prøve at sende en masse spam-mail ud. Det jeg kan se i loggen, som kører konstant, er at der connectes fra min router's LAN ip??? Hvordan kan det lade sig gøre, og hvorfor kan jeg ikke aflæse ip på den maskine som sender?
uddrag fra loggen: --------------------------------- Nov 12 00:37:43 localhost postfix/smtpd[4486]: connect from unknown[192.168.2.1] Nov 12 00:37:43 localhost postfix/smtpd[4486]: D1E3C370F1: client=unknown[192.168.2.1] Nov 12 00:37:44 localhost postfix/smtpd[4486]: D1E3C370F1: reject: RCPT from unknown[192.168.2.1]: 450 < f@pandia.dk>: User unknown in local recipient table; from=<MAILER-DAEMON@phs.com.tw> to=<???f@pandia.dk> proto=ESMTP helo=<mta3.phs.com.tw> Nov 12 00:37:44 localhost postfix/smtpd[4488]: connect from unknown[192.168.2.1] Nov 12 00:37:45 localhost postfix/smtpd[4510]: connect from unknown[192.168.2.1] Nov 12 00:37:46 localhost postfix/smtpd[4495]: connect from unknown[192.168.2.1] -------------------------- ip 192.168.2.1 er routerens lokale ip-addresse...
Mvh Walker
PS. jeg forstår jo ikke lige alt 100% hvad der står i loggen...
har du "lsof" programmet - det kan være at der er nogen som har installeret en bagdør på din maskine og sender igennem den - derfor optræder din maskine som afsender.
hm, nej jeg har ikke lsof installeret... men jeg har ps og netstat og det eneste jeg kan se er at der kører extrem mange smtp og mysql processer (mysql fordi den bruges til at hente addresser og domæner i)...
Starting nmap 3.27 ( www.insecure.org/nmap/ ) at 2003-11-12 22:59 CET Interesting ports on babe (127.0.0.1): (The 1608 ports scanned but not shown below are in state: closed) Port State Service 22/tcp open ssh 25/tcp open smtp 53/tcp open domain 80/tcp open http 110/tcp open pop-3 111/tcp open sunrpc 139/tcp open netbios-ssn 143/tcp open imap2 445/tcp open microsoft-ds 631/tcp open ipp 901/tcp open samba-swat 953/tcp open rndc 995/tcp open pop3s 2401/tcp open cvspserver 3306/tcp open mysql
Nmap run completed -- 1 IP address (1 host up) scanned in 0.659 seconds
tja - netstat burde give alle processer - problemet er hvis der er blevet installeret en bagdør, så bliver der som regel installeret nogle nye udgaver af programmerne som viser processerne (netstat og lign) som ikke viser bagdørsprogrammet
Mit netværk er stillet op, så jeg har en router(nat funktion) som er koblet til internettet. efter routeren er der endnu en router m/ firewall og derefter switch med klienter.
WAN -> R1 -> R2 ->Switch
loggen siger konstant at R2 connecter til mailen's smtp(25) og sender en masse spam ud? mail'en kommer fra WAN for når jeg lukker port-25 i R1 stopper det... Det er heller ikke en af mine andre lokale computere, som er koblet til switchen, for jeg har prøvet at fjerne alle andre kabler, så kun serveren er online...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.