Server gehakt????

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
test022
Posts: 70
Joined: 2004-12-23 11:59
 

Server gehakt????

Post by test022 »

Hallo Forum,
bitte um eure Hilfe!

Server:
Suse 10, Plesk 8.0, Qmail
Bekomme jede Minute 2-3 Mails
Mail Delivery Subsystem
The original message was received at….

Meine Vermutung ist das jemand mein Mailserver ausnutzt und versendet Spam mit folgendem Inhalt:
hello hello info
blow her out of the room with huge amounts of cum!
http://imimin.com/
Octavio pliskevicius

Und was komisch ist, jedesmal ist ein anderer Alias als Absender eingetragen.
z.b: maria16@meine-domain.tld, Stefan@meine-domain.tld.. usw.
habe schon alle SMTP Passwörter geändert, die Emails kommen immer noch bei mir an, wenn der Empfänger nicht existiert. Soll ich Catch-All abschalten?
Wie kann ich verhindern dass mein Mailserver nicht ausgenutzt wird?
Was kann ich dagegen machen außer meinen Qmail still legen?
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: Server gehakt????

Post by flo »

Du möchtest erst einmal den catch-all abschalten, tief durchatmen und schauen, ob eine dieser Mails Deinen Server jemals verlassen hat - ein gefaketer Absender ist schnell passiert, Du kannst das nicht beeinflussen.

Dann noch das "übliche" - suche nach offenen Scripten, prüfe, ob man Deinen Apachen als Proxy benutzen kann und ob Dein Server als Relay noch dicht ist.

flo.
test022
Posts: 70
Joined: 2004-12-23 11:59
 

Re: Server gehakt????

Post by test022 »

2 Fragen:
1. wie prüfe ich ob mein Server nicht als Relay genutzt werden kann?
2. wie kann ich feststellen, ob eine dieser Mails meinen Server jemals verlassen hat?
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: Server gehakt????

Post by flo »

Wenn diese Mails über den meist offenen localhost per Script eingeliefert wurden, müsstest Du die Mails im mail.log finden.

Früher gabs mal "telnet relaytest.mail-abuse.org" als einfachen relaytest - das scheint aber abgeschalten zu sein!? Als test telnette von zuhause auf Port 25 Deines Servers und spiele eine SMTP-Sitzung durch. Natürlich an eine externe Adresse - z.B. bei GMX.
test022
Posts: 70
Joined: 2004-12-23 11:59
 

Re: Server gehakt????

Post by test022 »

Vielen Dank erstmal...

Habe nicht ganz verstanden was du damit meinst... :-(
flo wrote:Als test telnette von zuhause auf Port 25 Deines Servers und spiele eine SMTP-Sitzung durch. Natürlich an eine externe Adresse - z.B. bei GMX.
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: Server gehakt????

Post by flo »

test022
Posts: 70
Joined: 2004-12-23 11:59
 

Re: Server gehakt????

Post by test022 »

beim Versuch auf eine externe e-mail Adresse meldet folgendes:

RCPT To:<externmail@gmx.de>
553 sorry, that domain isn't in my list of allowed rcpthosts (#5.7.1)
flo
Posts: 2223
Joined: 2002-07-28 13:02
Location: Berlin
 

Re: Server gehakt????

Post by flo »

Wenn jetzt noch jemand der qmail einsetzt, sich dazu melden würde ...

Aber ein permanenter Fehler ist gut, das sieht schon mal nicht nach einem Relay aus.

Bist Du von selber auch schon auf die Idee gekommen, die Mailheader (wenn zurückgeschickt) anzusehen?
bernsteinkater
Posts: 67
Joined: 2006-06-27 11:47
 

Re: Server gehakt????

Post by bernsteinkater »

Pruef mal ueber welche UID die Mails verschickt werden. Wenn die Mails noch in der Queue sind:

find /var/qmail/queue -type f -exec grep "invoked" {} ;

Wenn die Mails nicht mehr in der Queue sind /usr/local/psa/var/log/maillog durchsuchen.

Falls die Mails nur Bounces sind:
http://www.rootforum.org/forum/viewtopi ... 826#294826

Wenn die Mails ueber den Webserver verschickt werden:
Rausfinden ueber welches Skript.
Post Reply