mein Server wurde heute den ganzen Tag attakiert, jedoch ist mir nicht so klar was eigentlich passiert ist und bitte um eure Erfahrung.
Hier mal alles was ich darüber berichten kann. Ach ja, zunächst: Ich bin mir da ziemlich sicher, dass ich kein offenes Relay habe ... wer es testen will (Bitte keine dummen Sachen machen) ... meine IP: 217.160.134.195
Und nun ein Teil meiner mail -log:
Code: Select all
Jan 20 02:16:41 p15113597 postfix/smtpd[11492]: connect from outbd-m02.icq.aol.com[64.12.164.38]
Jan 20 02:16:41 p15113597 postfix/smtpd[11492]: 77D1E39821E: client=outbd-m02.icq.aol.com[64.12.164.38]
Jan 20 02:16:41 p15113597 postfix/cleanup[11645]: 77D1E39821E: message-id=<200401200116.i0K1GtCb001828@outbd-m02.icq.aol.com>
Jan 20 02:16:41 p15113597 postfix/smtpd[11492]: disconnect from outbd-m02.icq.aol.com[64.12.164.38]
Jan 20 02:16:42 p15113597 postfix/cleanup[11645]: 07024398243: message-id=<200401200116.i0K1GtCb001828@outbd-m02.icq.aol.com>
Jan 20 02:16:42 p15113597 postfix/smtp[11020]: 1007939824B: to=<news@newsletter.icq.com>, relay=inbd-vip-m.icq.aol.com[64.12.164.56]
, delay=0, status=sent (250 2.0.0 i0K1GFfH016909 Message accepted for delivery)
Jan 20 02:16:42 p15113597 postfix/smtp[11021]: 04602398242: to=<news@newsletter.icq.com>, relay=inbd-vip-m.icq.aol.com[64.12.164.56]
, delay=1, status=sent (250 2.0.0 i0K1GU20027140 Message accepted for delivery)Mit netstat konnte ich sehen, dass sehr viele Verbindungen auf "WAIT" standen (smtp), von eben dieser AOL-IP (Waren insgesammt 3 verschiedene).
Das ganze konnte ich dann mit iptables blockieren, aber da ich nicht weiss, was eigentlich das Problem ist, kann es jederzeit wieder geschehen.
Was sagt euch dieses log? Was wurde da gemacht? (Spam versendet?, aber wie?)
danke!
--- Nachtrag ---
Habe in einem Artikel hier was mit mod_proxy gefunden, jedoch ist eine solche Aktivität zu diesem Zeitpunkt in access_log nicht zu erkennen. Dumerweise funktioniert SSL nicht ohne das Modul.(?)
Ich hab noch folgenden tcpdump (der trotz iptables was anzeigt (?)):
Code: Select all
01:46:40.479847 64.12.164.38.55881 > 217.160.134.195.smtp: S 1296920106:1296920106(0) win 5840 <mss 1460,sackOK,timestamp 130086647 0,nop,wscale 0> (DF)