Взлома почты псто

Sep 12, 2016 00:17

У меня уже десять минут, У меня уже десять минут, как понедельник, но пусть будет пятница, ага ( Read more... )

почта

Leave a comment

Comments 20

prividen September 11 2016, 22:06:37 UTC
Что за софт рассылал письма, удалось установить? штатный MTA или чтото левое?

А в логах MTA что? почему он принимал письма к отправке? Хост знакомый, или пользователь знакомый, или ему пофиг?

ну и т.д.

Reply

n1ght_snake September 12 2016, 06:51:26 UTC
- рассылал МТА
- в логах МТА 700 метров говна
- хост левый
- адрес отправителя левый, при этом непонятно пока, ломанули ли ящик или системного пользователя

Reply


dadv September 11 2016, 22:08:11 UTC
Обычно дело, нестойкий (может быть, словарный) пароль одного из юзеров. Или утёк с затрояненой юзеровской машины. В логах должен быть логин того, кто сабмитил всё это.

Reply

n1ght_snake September 12 2016, 06:52:04 UTC
да вот чет пока не видно... но еще покопаюсь

Reply

n1ght_snake September 12 2016, 07:03:26 UTC
В логах вообще странное:
Sep 9 12:22:49 telemail postfix/smtpd[13461]: connect from unknown[141.105.70.37]
Sep 9 12:22:49 telemail postfix/smtpd[13461]: Anonymous TLS connection established from unknown[141.105.70.37]: TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits)
Sep 9 12:22:53 telemail postfix/smtpd[13461]: NOQUEUE: filter: RCPT from unknown[141.105.70.37]: : Sender address triggers FILTER smtp-amavis:[127.0.0.1]:10026; from= to=<123deknight@gmail.com> proto=ESMTP helo=
Sep 9 12:22:53 telemail postfix/smtpd[13461]: 5F41C2828C3: client=unknown[141.105.70.37], sasl_method=LOGIN, sasl_username=webmaster

При этом анонимная отправка явно запрещена (кроме доверенных хостов) и проверку на open relay хост проходит.
Но как, Холмс?!

Reply

prividen September 12 2016, 07:38:49 UTC
sasl_method=LOGIN, sasl_username=webmaster
ариелем по бэкграунду же написано вот например

давайте еще логов, мож там еще что интересное :)

Reply


(The comment has been removed)

n1ght_snake September 12 2016, 06:52:57 UTC
Мысль полезная, гляну

Reply

dadv September 12 2016, 11:50:16 UTC
Такое в любой почтовой системе настраивается.

Reply


(The comment has been removed)

vovney September 12 2016, 10:59:49 UTC
Нахуй-нахуй.
Linux же безопасен. Настроил и забыл. OH SHIIIIIII......

Reply


age_of_death September 12 2016, 03:40:17 UTC
"забанен в iptables"
прикрутите счетчик на 21-й порт. В следующий раз сразу увидите с какого ип внутри идет спам.

Reply

(The comment has been removed)

age_of_death September 12 2016, 06:09:04 UTC
Тьфу, заработался, как раз сидел proftpd настраивал)))) 25-й конечно же. Но суть же вы поняли)))

Reply

(The comment has been removed)


Leave a comment

Up