Toon posts:

[Gentoo] Kennelijk wordt bak misbruikt voor spam...

Pagina: 1
Acties:
  • 120 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb hier in een stoffige hoek een Asus Pundit met Gentoo en een helehoop externe schijven staan (ik noem het "fileserver"). Nu kreeg ik laatst van direct-adsl een mailtje dat ik tijdelijk geblokkeerd was van hun SMTP server omdat er van mijn IP spam verzonden zou worden....

Nu viel het me idd ook op dat er opeens spam in mijn inbox verscheen, terwijl de spamfilter van Planet normaal prima zijn werk doet. Maar vreemder is dat ze snachts verzonden zijn.... Dan staat hier alleen mijn "fileserver" aan, en soms mijn Xbox maar die laat ik voor het gemak maar even buiten beschouwing. Nu draaid er op die "fileserver" mysql, apache en samba. Omdat ik af en toe ook nog PHP moet schrijven en testen voor mn werk.

ps -aux leverd geen sendmail op, noch vreemde processen. Op die computer heb ik nooit iptables gedraaid (hoewel ik ooit een mooie set rules geschreven) omdat ik ervanuit ging dat het ding uitzichzelf geen contact zou zoeken met iets buiten mijn thuisnetwerk zonder ik er zelf bij was.....

Zijn er malware scanners oid voor dit soort taferelen? (Bak is trouwens redelijke up-to-date gehouden met portage). Mijn router biedt trouwens niet de mogelijkheid tot loggen van welk intern IP verbinding zoekt met het IP van hun SMTP server.

  • GX
  • Registratie: Augustus 2000
  • Laatst online: 14-05-2025

GX

Nee.

Als je je SMTP open heb staan, of welke service dan ook; zou het in theorie zowaar mogelijk kunnen zijn dat je machine als spammonster gebruikt word; ik zou zeggen, flikker gewoon voor een dag of 2 je smtp dicht, en kijk of het nog steeds voorkomt, of track je smtp verkeer met iets als wireshark. Met wireshark weet je dan vaak wel meteen waar het vandaan komt :)

  • daft_dutch
  • Registratie: December 2003
  • Laatst online: 02-12-2025

daft_dutch

>.< >.< >.< >.<

google even op een "open relay" script dat controleert of je smtp openstaat voor spam.

>.< >.< >.< >.<


  • Tha_Butcha
  • Registratie: November 2000
  • Laatst online: 30-01 13:59
mm, draai je uberhaupt wel een mailserver (bewust that is)?

if not, doe es een nmap en netstat op je eigen bak,

Compromises are for the weak


  • Rainmaker
  • Registratie: Augustus 2000
  • Laatst online: 14-07-2024

Rainmaker

RHCDS

code:
1
2
emerge lsof
lsof -i:25


Geeft dat lsof commando iets terug?

We are pentium of borg. Division is futile. You will be approximated.


  • Sander
  • Registratie: Juni 2004
  • Niet online
En sowieso even rkhunter draaien als je vermoedt slachtoffer te zijn van hackers/spammers

Verwijderd

rkhunter heeft naar mijn mening niet veel nut ;) als je iets ziet dan heb je geluk en als je niks ziet dan vertrouw je het nog niet :p

  • Wolfboy
  • Registratie: Januari 2001
  • Niet online

Wolfboy

ubi dubium ibi libertas

Als dit commando niets terug geeft dan draai je iig geen open relay.
netstat -lpent | grep 25


Maar vergeet niet dat apache ook prima als mailserver misbruikt kan worden, het is niet voor niets dat er nog steeds scripts zijn die op cgimail controleren.

Blog [Stackoverflow] [LinkedIn]


Verwijderd

Wolfboy schreef op woensdag 01 november 2006 @ 01:47:
Als dit commando niets terug geeft dan draai je iig geen open relay.
netstat -lpent | grep 25

[...]
Eh, het feit dat er een poort openstaat is geen aanwijzing dat er een open-relay geconfigureerd is, slechts dat er een listening socket op die poort zit.

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Verwijderd schreef op woensdag 01 november 2006 @ 12:16:
[...]

Eh, het feit dat er een poort openstaat is geen aanwijzing dat er een open-relay geconfigureerd is, slechts dat er een listening socket op die poort zit.
Hij zegt toch ook niet dat áls er wél een poort 25 open staat dát ie een open relay draait? Nee, hij zegt alleen dat 't zónder open poort 25 sowieso niet kan (op poort 25 that is :+).
Pagina: 1