Узнать что шлет письма со шлюза.

Nov 24, 2014 17:02

С утра начал получать отлупы с yahoo.co.kr. Кто то от моей почтовой учетки рассылает спам на ящики этого домена ( Read more... )

smtp, spam

Leave a comment

Comments 47

vadeemka November 24 2014, 07:06:06 UTC
Вы видели как выглядит Ваш пост?

Reply

tjoker28 November 24 2014, 07:07:17 UTC
поправил. сам испугался

Reply


vadeemka November 24 2014, 07:15:31 UTC
Ну... например какой-нибудь web червяк завелся, делает отправку писем скриптом, или руткит внедрил. Вариантов может быть сколько угодно.
ps axef смотрели?

Reply

tjoker28 November 24 2014, 07:26:52 UTC
это понятно, что червяк или руткит. вопрос как его найти.
как раз смотрю более расширенный вывод ps

Reply

vadeemka November 24 2014, 08:03:31 UTC
Батарею антивирей, руткит сканеров https://encrypted.google.com/search?q=rootkit+scanner
Сравнить данные на сервере с бэкапом за неделю до момента когда это всё началось, если бэкап конечно есть...

Reply

tjoker28 November 24 2014, 08:05:53 UTC
то есть узнать, что выполняет команду mail не получится явным путем?

Reply


(The comment has been removed)

tjoker28 November 24 2014, 07:28:01 UTC
релей закрыт.во всяком случае http://tests.nettools.ru/ ничего не показывает

Reply


pg_user November 24 2014, 07:25:41 UTC
1. Покажи заголовки писем, которые приходят.
2. Шлюз = нат для локальной сети?

Reply

tjoker28 November 24 2014, 07:34:44 UTC
Return-path: Envelope-to: admin@profdis.ru ( ... )

Reply

pg_user November 24 2014, 08:26:25 UTC
еще нужны заголовки, которые в аттаче этих сообщений, если это баунсы, то они аттачат исходное сообщение

Reply

tjoker28 November 24 2014, 08:58:46 UTC
Уже ушел с работы, доберусь до компа через час и скину. А что вы там хотите увидеть?

Reply


ctapnep November 24 2014, 07:29:51 UTC
А Debug=YES в конфиге не помогает?

Reply

tjoker28 November 24 2014, 07:38:06 UTC
я же говорю можете кинуть чем нибудь, но подскажите)0
подправил конфиг, посмотрю, что напишет

Reply

ctapnep November 24 2014, 18:11:36 UTC
Ну, я за ssmtp не специалист, потому только спросил.

Reply

tjoker28 November 24 2014, 08:04:54 UTC
Я еще поменял данные в конфиге, чтобы не слало.
не помогло. совсем не многословней стало:
Nov 24 18:01:52 base sSMTP[9746]: SSL connection using AES256-SHA
Nov 24 18:01:54 base sSMTP[9746]: Authorization failed (535 Incorrect authentication data)
Nov 24 18:02:24 base sSMTP[9798]: Creating SSL connection to host
Nov 24 18:02:30 base sSMTP[9798]: SSL connection using AES256-SHA
Nov 24 18:02:32 base sSMTP[9798]: Authorization failed (535 Incorrect authentication data)
Nov 24 18:03:02 base sSMTP[9873]: Creating SSL connection to host
Nov 24 18:03:08 base sSMTP[9873]: SSL connection using AES256-SHA
Nov 24 18:03:10 base sSMTP[9873]: Authorization failed (535 Incorrect authentication data)
Nov 24 18:03:40 base sSMTP[9939]: Creating SSL connection to host

Reply


Leave a comment

Up