[問題] 如何查是哪邊的漏洞被發垃圾信

看板Linux作者 (JCC )時間14年前 (2012/03/07 09:55), 編輯推噓0(0032)
留言32則, 5人參與, 最新討論串1/1
我這是centos 6.2 用postfix 這兩天我的ip被一堆地方列為rbl 我看我的流量 沒有爆 但晚上半夜都還有幾十k的流量 基本上半夜應該沒人用的~ 我看了maillog 但不知該搜尋哪些字串看誰在用我server發垃圾 我的smtp設定 只有內部ip的人可以用 沒有鎖密碼 請問我該怎麼去查到底哪邊出了問題 以及該怎麼修正呢? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.163.28.150

03/07 10:00, , 1F
先google一下open relay test,從中找一個站來測你的smtp
03/07 10:00, 1F

03/07 10:01, , 2F
看看是不是 open relay 的問題
03/07 10:01, 2F

03/07 10:18, , 3F
感謝 剛去測了一下 有拒絕relay
03/07 10:18, 3F

03/07 10:44, , 4F
有沒有可能是內部電腦開了SMTP服務
03/07 10:44, 4F

03/07 10:47, , 5F
內部電腦上網是走另一條線 不會走這個IP出去
03/07 10:47, 5F

03/07 10:58, , 6F
內部人發廣告信?
03/07 10:58, 6F

03/07 11:32, , 7F
不太會 因為半夜沒人 我現在用always_bcc 來備份信件 如果我這
03/07 11:32, 7F

03/07 11:32, , 8F
邊被發垃圾信出去的話 應該會被我備起來吧?
03/07 11:32, 8F

03/07 14:32, , 9F
查 mailq ?
03/07 14:32, 9F

03/07 15:59, , 10F
查了 果然一堆信卡住 刪掉後目前沒啥東西 是不是已恢復正常?
03/07 15:59, 10F

03/07 15:59, , 11F
如果我已經正常的話 那些把我列黑名單的地方是否會慢慢釋放我
03/07 15:59, 11F

03/07 15:59, , 12F
還是我換個IP比較好
03/07 15:59, 12F

03/07 16:01, , 13F
遺 不對 MAILQ又出現東西了 那該怎麼看是誰在搞鬼呢
03/07 16:01, 13F

03/07 16:16, , 14F
mailq 可以看出從那裡寄,寄到那裡,由此判斷那裡出問題。
03/07 16:16, 14F

03/07 16:17, , 15F
黑名單似乎要自己上 rbl 網站去解?
03/07 16:17, 15F

03/07 16:20, , 16F
我看了我備份的MAIL 發信的IP是127.0.0.1 看來是這台LINUX出問
03/07 16:20, 16F

03/07 16:21, , 17F
題了 我該從哪去抓問題呢 這下頭大了~
03/07 16:21, 17F

03/07 16:34, , 18F
goo.gl/l24Yp 如果是webmail 關了,有漏洞。
03/07 16:34, 18F

03/07 16:54, , 19F
先用top之類觀察是有程式持續在跑,配合 netstat -tcp
03/07 16:54, 19F

03/07 17:01, , 20F
如果WEBMAIL被猜到USER帳號密碼 發信是否可以看到是哪個USER發
03/07 17:01, 20F

03/07 17:02, , 21F
的呢 我看了訊息跟webmail發的不太一樣 還是有其他漏洞 先關
03/07 17:02, 21F

03/07 17:02, , 22F
再說來試試好了
03/07 17:02, 22F

03/07 17:07, , 23F
請問一下 我要怎麼關WEBMAIL啊
03/07 17:07, 23F

03/07 18:56, , 24F
抓到了 我看WEBMAIL的log就看出來了 有人密碼被猜到在webmail
03/07 18:56, 24F

03/07 18:57, , 25F
的send中還看到一堆記件記錄 不過會不會還有其他地方有木馬啊?
03/07 18:57, 25F

03/07 20:25, , 26F
會不會是系統信件啊… 每天定時幾十k,不像盜用
03/07 20:25, 26F

03/07 20:26, , 27F
maillog看一下吧,rbl也可以有其他原因,也許DNS沒弄好
03/07 20:26, 27F

03/07 21:49, , 28F
這個盜用的很小心 每小時發一次 發的量不會太大 所以到我被列
03/07 21:49, 28F

03/07 21:50, , 29F
黑名單之前我都不知道 他也沒改他猜到的密碼 我現在把那密碼改
03/07 21:50, 29F

03/07 21:52, , 30F
掉了 我的WEBMAIL是2.53版 不知這版有沒漏動讓他可竄改我系統
03/07 21:52, 30F

03/07 21:52, , 31F
或是我可以怎麼檢查呢?
03/07 21:52, 31F

03/08 01:50, , 32F
openwebmail? 好像很久沒更新了…
03/08 01:50, 32F
文章代碼(AID): #1FLi0BkT (Linux)
文章代碼(AID): #1FLi0BkT (Linux)