HILFE: MailRelay über Webserver
HILFE: MailRelay über Webserver
Einer meiner Useraccounts auf meinem Rootserver wird als MailRelay von Außerhalb genutzt.
Sobald ich den Apache stoppe ist Ruhe, doch sobald ich ihn wieder starte gehts wieder los. Ich habe keinerlei Scripte in diesem Account gefunden, welche darauf hindeuten könnten.
Wie stoppe ich diese Sch****?
Sobald ich den Apache stoppe ist Ruhe, doch sobald ich ihn wieder starte gehts wieder los. Ich habe keinerlei Scripte in diesem Account gefunden, welche darauf hindeuten könnten.
Wie stoppe ich diese Sch****?
Re: HILFE: MailRelay über Webserver
Hallo,
Stichwort für die Suchfunktion: mod_proxy
Proxy-Schnelltest: Deine IP im Browser als Proxy eintragen, wenn Du dann Seiten außerhalb Deines Servers aufrufen kannst, läuft ein Proxy.
Sonst ist es vermutlich doch ein Script, Apache-Logs lesen.
Gruß, Wolfgang
Stichwort für die Suchfunktion: mod_proxy
Proxy-Schnelltest: Deine IP im Browser als Proxy eintragen, wenn Du dann Seiten außerhalb Deines Servers aufrufen kannst, läuft ein Proxy.
Sonst ist es vermutlich doch ein Script, Apache-Logs lesen.
Gruß, Wolfgang
Re: HILFE: MailRelay über Webserver
Bin sämtliche Logs durchgegangen und mußte mit Erschrecken feststellen, daß ein CGI-Script meines Kunden von außerhalb für Spamaktivitäten mißbraucht wird.
Was kann zur Sicherheit dagegen tun?
Was kann zur Sicherheit dagegen tun?
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: HILFE: MailRelay über Webserver
rm -f /pfad/zum/script
oder BOFH-Style: rm -rf $KUNDE
oder BOFH-Style: rm -rf $KUNDE
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: HILFE: MailRelay über Webserver
Hallo,
den Kunden dran hindern, unsichere Scripts zu installieren. Das ist allerdings kein technisches, sondern ein pädagogisches bzw juristisches Problem.
Technisch kannst Du dem Kunden die Scriptausführung komplett sperren, könnte aber auch ein juristisches Problem werden. :oops:
Falls Du mit Kunde echte zahlende Kundschaft meinst, hast Du Dir sicher vorher Gedanken über dieses Problem gemacht und Deine Verträge entsprechend gestaltet.
Gruß, Wolfgang
den Kunden dran hindern, unsichere Scripts zu installieren. Das ist allerdings kein technisches, sondern ein pädagogisches bzw juristisches Problem.
Technisch kannst Du dem Kunden die Scriptausführung komplett sperren, könnte aber auch ein juristisches Problem werden. :oops:
Falls Du mit Kunde echte zahlende Kundschaft meinst, hast Du Dir sicher vorher Gedanken über dieses Problem gemacht und Deine Verträge entsprechend gestaltet.
Gruß, Wolfgang
Re: HILFE: MailRelay über Webserver
Ist mir auch in den Sinn gekommen, doch hierbei handelt es sich um Kundendaten, die ich als Admin unberührt lassen muß. Ich kann nicht so einfach sensible Daten, die nicht einmal mir gehören, löschen.CaptainCrunch wrote:rm -f /pfad/zum/script
oder BOFH-Style: rm -rf $KUNDE
Ich habe dem Skript erstmal sämtliche Rechte entzogen und jetzt ist erstmal Ruhe.
Das Problem dabei ist, das man das Skript mit Parametern aufrufen kann und keinerlei Ã?berprüfung innerhalb des Skriptes stattfindet. Ich frag mich bloß, wer solche Gülle programmiert hat.
Durch diesen Scheiß ist mein Maillog und einige andere Logs auf 160 MB angestiegen.
-
compositiv
- Posts: 193
- Joined: 2003-01-22 14:58
- Location: Hamburg
- Contact:
Re: HILFE: MailRelay über Webserver
Vermutlich war das noch nicht alles; Stichwort RBLeGo wrote: Durch diesen Scheiß ist mein Maillog und einige andere Logs auf 160 MB angestiegen.
Re: HILFE: MailRelay über Webserver
Ich filtere schon mittels RBL-Domains und SA, aber ich sehe hier Confixx als Schwachstelle im System. Mal schauen, ob ich das alles ohne Confixx aufsetzen kann.
Re: HILFE: MailRelay über Webserver
nun, er meinte sicher, daß du damit wahrscheinlich auf einer RBL landen könntest.
Re: HILFE: MailRelay über Webserver
Hallo,
Ich seh hier eine ganz andere Schwachstelle: Provider werden ist nicht schwer, Provider sein dagegen sehr.
Gruß, Wolfgang
vermutlich eines der wohlbekannten Freewarescripts in einer älteren Version. Solange das Inet voller offener Relays war, hat sich keiner für die Scripts interessiert und eine Absicherung war nicht nötig. Aber auch die aktuellen Versionen muß man aktiv individuell absichern und je nach Anwendung ist eine vollständige Absicherung auch garnicht möglich.Ich frag mich bloß, wer solche Gülle programmiert hat.
Warum? Confixx bringt keine unsicheren Mailscripts mit, und Perl/PHP für den Kunden sperren kann man in Confixx.aber ich sehe hier Confixx als Schwachstelle im System.
Ich seh hier eine ganz andere Schwachstelle: Provider werden ist nicht schwer, Provider sein dagegen sehr.
Gruß, Wolfgang
Re: HILFE: MailRelay über Webserver
So...jetzt läuft wieder alles.
Ein kleines Problem hab ich aber noch. Ich habe sämtliche übergroßen Logfiles gelöscht. Nun wird aber das Maillog nicht wieder erzeugt bzw. wird nicht hineingeschrieben, wenn ich es von Hand erzeugt habe. Rechte sind als Root darauf gesetzt.
Ein kleines Problem hab ich aber noch. Ich habe sämtliche übergroßen Logfiles gelöscht. Nun wird aber das Maillog nicht wieder erzeugt bzw. wird nicht hineingeschrieben, wenn ich es von Hand erzeugt habe. Rechte sind als Root darauf gesetzt.
Re: HILFE: MailRelay über Webserver
zu deinen logs schau dir in zukunft logrotate an und benutze die Suche, das Problem hatten schon viele. Logfiles löscht man nicht von Hand :)
GRuß Christian
GRuß Christian
-
alexander newald
- Posts: 1117
- Joined: 2002-09-27 00:54
- Location: Hannover
- Contact:
Re: HILFE: MailRelay über Webserver
Warum löscht man Logfiles nicht von Hand? Kann man, macht man und dann
und es gibt keine Probleme
Code: Select all
killall -s HUP {syslogd,klogd}