Squat de mon serveur mail

Squat de mon serveur mail - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 28-10-2003 à 12:37:27    

Regardez:
http://membres.lycos.fr/tricherie/mail.jpg
 
Là j'ai 17000 mails en attente d'envoi!
 
Normalement dans "from" c'est mon adresse email qui est présente, et là je connais pas du tout cette adresse.
 
Comment a t'il fait pour faire ca ?
 
Que faire pour supprimer tous ces mails ?
j'utilise qmail.
 
merci

Reply

Marsh Posté le 28-10-2003 à 12:37:27   

Reply

Marsh Posté le 28-10-2003 à 12:40:09    

lire la doc de qmail ?
vérifier que ta machine n'est pas compromise avec un script spammant a donf ?, que tu soit open relay ou je ne sais quoi .
Ensuite tes mails la ? ils sont en fils d'attente ou parti ?

Reply

Marsh Posté le 28-10-2003 à 12:43:33    

Ils sont en file d'attente.
 
Pour le script, comment le vérifier ?

Reply

Marsh Posté le 28-10-2003 à 12:45:04    

Citation :

Hello Homeor lrobimhk oenfxabg f
h dktan dybfc xaxjb e
Are #you looking to re-fi, consolidate debt, or justx gmmorc
p ahjgbohnx z
get some cash back. we can help with that. v bpketaod u
l gzpxxxyvp mp
Discover a wide selection of ]loan options. All ofk obxvopi hgiatir ekdqlk
z qqxvsg wioifv ydlzlx txsf
that information is just a click away. Com]e seeq uupkpjb
 
us he&re and we can make things happen for #you.
 
Th-anks


 
Voila les mails envoyés.

Reply

Marsh Posté le 28-10-2003 à 12:53:34    

kiefer a écrit :

Citation :

Hello Homeor lrobimhk oenfxabg f
h dktan dybfc xaxjb e
Are #you looking to re-fi, consolidate debt, or justx gmmorc
p ahjgbohnx z
get some cash back. we can help with that. v bpketaod u
l gzpxxxyvp mp
Discover a wide selection of ]loan options. All ofk obxvopi hgiatir ekdqlk
z qqxvsg wioifv ydlzlx txsf
that information is just a click away. Com]e seeq uupkpjb
 
us he&re and we can make things happen for #you.
 
Th-anks


 
Voila les mails envoyés.


 
C'est donc toi le spammeur qui m'envoye ces mails  :fou:  
 
 
 
 
 
 
 
 
;)
 

Reply

Marsh Posté le 28-10-2003 à 12:55:19    

A mon avis ton serveur mail est accessible depuis l'extérieur. Un spammeur en a profité pour l'utiliser pour envoyer "quelques" mails... J'aurais pensé que c'était plus simple de faire que quelques mails avec plusieurs destinataires pour chaque mail !

Reply

Marsh Posté le 28-10-2003 à 12:56:06    

Vinx a écrit :

A mon avis ton serveur mail est accessible depuis l'extérieur.  

Comment ca ? Que faire pour changer ca ?
 
merci

Reply

Marsh Posté le 28-10-2003 à 12:57:09    

Au fait, pense a surveiller tes logs pour trouver la source du problème et déposer une plainte, ça fera peut-être un spammeur de moins :)

Reply

Marsh Posté le 28-10-2003 à 13:04:32    

kiefer a écrit :

Comment ca ? Que faire pour changer ca ?
 
merci


restreindre le relay a ton _réseau_ :o
(sous postfix ce magnifique mta libre  c'est la variable mynetworks qui doit etre renseigné :D )


Message édité par mikala le 28-10-2003 à 13:05:55
Reply

Marsh Posté le 28-10-2003 à 15:52:34    

kiefer a écrit :

Comment ca ? Que faire pour changer ca ?
 
merci


 
urpmi chkrootkit
 
et ensuite un coup d'iptables ........ s'impose l'ami.


---------------
"Rengaines ton arrogance et essaies plutôt d'aider ceux qui débutent : ils ont besoin de toi."
Reply

Marsh Posté le 28-10-2003 à 15:52:34   

Reply

Marsh Posté le 28-10-2003 à 15:59:30    

jamiroq78 a écrit :


 
urpmi chkrootkit
 
et ensuite un coup d'iptables ........ s'impose l'ami.


si il est open relay iptables ne servira strictement a rien ;)

Reply

Marsh Posté le 28-10-2003 à 16:07:04    

Mikala a écrit :


si il est open relay iptables ne servira strictement a rien ;)


iptables avec les regles qui vont bien (MAIS avant un check pour les rootkit)


---------------
"Rengaines ton arrogance et essaies plutôt d'aider ceux qui débutent : ils ont besoin de toi."
Reply

Marsh Posté le 28-10-2003 à 16:39:38    

jamiroq78 a écrit :


iptables avec les regles qui vont bien (MAIS avant un check pour les rootkit)


cela changera quoi ? si il est open relay ( a savoir qu'il a *choisit* de recevoir des mails sur sa machine donc ouvrir son port 25 ) le fait de coller des regles iptables ne changera rien au probleme ( a savoir l'open relay ici ) tant qu'il n'aura pas configurer qmail correctement  ...


Message édité par mikala le 28-10-2003 à 16:41:50
Reply

Marsh Posté le 28-10-2003 à 20:19:42    

Mikala a écrit :


cela changera quoi ? si il est open relay ( a savoir qu'il a *choisit* de recevoir des mails sur sa machine donc ouvrir son port 25 ) le fait de coller des regles iptables ne changera rien au probleme ( a savoir l'open relay ici ) tant qu'il n'aura pas configurer qmail correctement  ...


ben ecoutes il a cas faire du filtrage de fluX : trendmicro viruswall c pour les chiens ?  :fou:  
:d
 
avant je lui ai conseillé un chkrootkit car si le gars s'est installé chez lui c pas que le port 25 qui est ouvert mon ami ...


---------------
"Rengaines ton arrogance et essaies plutôt d'aider ceux qui débutent : ils ont besoin de toi."
Reply

Marsh Posté le 28-10-2003 à 20:46:01    

mouais ...
a priori c'est quelqu'un qui débute sous *nux/*bsd qui a installé qmail car il a eu oui dire que c'était top sécurité mais qui l'a configuré comme un pied ... bilan il est open relay.
sinon il peut aussi avoir un apache configuré comme les pieds avec un mod_proxy ...
c'est probablement pas la peine d'aller chercher de suite un rootkit ...

Reply

Marsh Posté le 28-10-2003 à 23:58:23    

utiliser un rootkit pour ça, ça revient à utiliser une enclume pour écraser un clou... Supprimer l'open relay devrait régler le problème je pense ;)

Reply

Marsh Posté le 29-10-2003 à 04:50:40    

Ce n'est pas un problème d'avoir un serveur mail accessible à tout le monde sur le port 25... Le problème c'est que le tiens semble accepter le relay pour le monde entier. Ca c'est mal. Les spammeurs cherchent en permanance les serveurs mal configurés (en open relay comme dit plus haut) et s'en servent pour innonder le monde incognito.
 
Sinon, si tu n'a pas absolument besoin d'avoir ton serveur SMTP accessible de l'exterieur, alors vire le de ton interface « publique ». Soit tu coupes avec iptables, soit ton serveur de mail a une option pour spécifier les interfaces sur lesquelles il doit se binder (local_interfaces dans exim, je ne connais pas qmail).

Reply

Marsh Posté le 30-10-2003 à 00:14:45    

Je vous remercie, je suis entrain de chercher à désactiver le open-relay.
 
J'ai essayé de mettre mon ip de serveur dans le rcpthost, donc     je ne suis plus open-relay, mais du coup je ne peux plux envoyer aucun mail.
 
Comment faut t'il faire ?

Reply

Marsh Posté le 30-10-2003 à 00:15:39    

tu mets en place un smtp auth . ou tu rajoutes l'ip de ta machine d'ou tu envois tes mails .

Reply

Marsh Posté le 30-10-2003 à 00:19:56    

Je cherche sur google en meme temps pour essayer de comprendre, et j'ai trouvé ca:
 

SMTP-AUTH consisite à envoyer le login et mot de passe lors de la connexion
SMTP directement. N'hesitez pas d'utiliser TLS/SSL lors de votre connexion pour
crypter le login et le mot de passe.


 
Donc je vois pas en quoi ca pourrait m'aider :??:
 
Pour ajouter l'ip d'ou j'envois les mails, tu veux parler de mon client mail ?
 
merci de m'aider :jap:

Reply

Marsh Posté le 30-10-2003 à 00:21:31    

tu rajoutes ton ip dans le trucmuche immonde de qmail ou tu mets en place un smtp auth cad que tu devras t'authentifier pour envois des mails de maniere systématique.
Question conne ? pourquoi avoir choisi qmail ? y a des distributions qui le mettent par défaut ? o.O

Reply

Marsh Posté le 30-10-2003 à 00:27:41    

En fait j'avais déjà utilisé qmail mais c'est pas moi qui l'avait configuré, donc vu que j'avais déjà utilisé je me suis dis "Pourquoi pas continuer avec ?! :D "
 
Mais en fait, vu que j'envoie les mails depuis Kmail je dois déjà m'identifier par mon login+pass, donc je comprends pas trop :D

Reply

Marsh Posté le 30-10-2003 à 00:39:29    

tu t'identifies probablement pour le pop/imap & pas pour le smtp a mon avis

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed