wwwrun verschickt unbekannte emails

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
funbad
Posts: 16
Joined: 2003-12-27 13:15
 

wwwrun verschickt unbekannte emails

Post by funbad »

Vielleicht eine blöde Frage, aber wie kann ich sehen wenn wwwrun eine email verschickt welcher confixx-account via php die geschickt hat?
ich habe seit geraumer zeit nämlich ordentlichen email-traffic aufm server und ich weiß nicht vom wem.
Hier ist die entsprechende maillog. Man beachte den Anfang
http://publichost.de/mail

Ich habe keine Ahnung wie ich jetzt den wirklichen Absender rauskriege
wgot
Posts: 1675
Joined: 2003-07-06 02:03
 

Re: wwwrun verschickt unbekannte emails

Post by wgot »

Hallo,

ziemlich sicher ein mißbrauchtes Mailscript. In den Apachelogs nachsehen, welches Script zu diesen Zeiten intensiv aufgerufen wird. Infos könnten auch in suexec.log und suphp.log stehen.

Alternative: open Proxy.

Fahr besser den Apache runter bis die Sache geklärt ist.

Gruß, Wolfgang
Last edited by wgot on 2004-03-24 17:17, edited 1 time in total.
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: wwwrun verschickt unbekannte emails

Post by dodolin »

Gleiche die Uhrzeiten mit denen in deinen Apachen-Logs ab.
In Zukunft: Verwende suEXEC o.ä. für sämtliche Skripte auf dem Server!
funbad
Posts: 16
Joined: 2003-12-27 13:15
 

Re: wwwrun verschickt unbekannte emails

Post by funbad »

Hatte natürlich auch schon die Apache-Logs mir angeschaut. Allerdings im Umfang von einer Stunde keinen verdächtigen Zugriff gefunden.
Gibt es nicht irgendeine Möglichkeit mitzuloggen, welches PHP-Script um eine bestimmte Uhrzeit eine Mail verschickt?
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: wwwrun verschickt unbekannte emails

Post by Joe User »

Ja, Du musst dann allerdings PHP als CGI, statt Modul nutzen...
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
wgot
Posts: 1675
Joined: 2003-07-06 02:03
 

Re: wwwrun verschickt unbekannte emails

Post by wgot »

Hallo,

alle Logfiles duchsucht? In /var/log/httpd und in /home/www/webX.

@Joe User: ich weis schon was Du meinst, aber auch beim Modul wird der Aufruf von xxx.php mit Referer in's Log geschrieben. Und wenn man den Scriptnamen hat kann man danach suchen.

Gruß, Wolfgang
rootmaster
Posts: 483
Joined: 2002-04-28 13:30
Location: Hannover
 

Re: wwwrun verschickt unbekannte emails

Post by rootmaster »

wenn php nicht als cgi verwendet werden soll:

1) suphp um die scripte unter userkennung laufen zu lassen

oder

2) in den entsprechenden vhost:
php_admin_value sendmail_path "/usr/sbin/sendmail -t -i -f userxy@domain.tld"
dann erscheint diese adresse in den logs ;)

(unter confixx mitt 'http spezial' einfügen)

"back to the roots"
funbad
Posts: 16
Joined: 2003-12-27 13:15
 

Re: wwwrun verschickt unbekannte emails

Post by funbad »

perfekt! die letzt lösung gefällt mir doch sehr
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: wwwrun verschickt unbekannte emails

Post by dodolin »

perfekt! die letzt lösung gefällt mir doch sehr
Nein, gar nicht perfekt.
Das gilt ja leider nur für PHP. Hat der User nen Perl-Skript, haste genau das gleiche Problem wieder.
Das ist nur Flickschusterei, behebt das Problem aber nicht wirklich nachhaltig.
rootmaster
Posts: 483
Joined: 2002-04-28 13:30
Location: Hannover
 

Re: wwwrun verschickt unbekannte emails

Post by rootmaster »

dodolin wrote:
perfekt! die letzt lösung gefällt mir doch sehr
Nein, gar nicht perfekt.
Das gilt ja leider nur für PHP. Hat der User nen Perl-Skript, haste genau das gleiche Problem wieder.
Das ist nur Flickschusterei, behebt das Problem aber nicht wirklich nachhaltig.
dodolin hat natürlich recht...
du solltest unbedingt cgis unter suexec ausführen lassen !! ;)

"back to the roots"
funbad
Posts: 16
Joined: 2003-12-27 13:15
 

Re: wwwrun verschickt unbekannte emails

Post by funbad »

ich bin ja nit vollkommen blöd :?
natürlich werden die perl-scripte und andere cgi-scripte mit suexec ausgeführt. nur php habe ich als mod_php drinne. und das soll eigentlich auch so bleiben.
und von daher funktioniert das ganz gut mit der für php geltenden lösung

vielen dank nochmal
Post Reply