Localiseren mailvirus

Pagina: 1
Acties:

  • josjos
  • Registratie: November 2003
  • Laatst online: 19-12-2023
Ergens op mijn server onder een account word mails gelekt (OS:Linux, dedicated server).
Dit zie ik in mijn DA (Directadmin) panel onder Bandwidth -> Sent Emails.
Hierbij kan ik niet verfijnen of dit van apache of mailclient mails zijn.
Uit voorzorg heb ik de mailaccount,ftp en adminpanel wachtwoorden gewijzigd, maar er blijft veel verzonden worden.
Onder dit account staan 100.000 bestanden gehosted, zoeken naar een spelt in een hooiberg....
Heeft iemand een tip hoe dit (lekkende??) script dan we te localiseren wat zoveel mail produceert?

[ Voor 3% gewijzigd door josjos op 13-10-2009 16:11 ]


  • LeLo
  • Registratie: Mei 2006
  • Niet online
Kun je niet het aantal hits op de scripts vergelijken? Ik weet niet of dat met DA kan, maar met een filesystem tool waarschijnlijk wel.

  • vanaalten
  • Registratie: September 2002
  • Laatst online: 14:04
Hoeveel wordt er meer verzonden dan dat je zou verwachten? Enkele, tientallen, honderden of meer?
Bij honderden of meer denk ik dat je server als spam-verstuur bak gebruikt wordt en kan 'ie maar beter zo snel mogelijk off-line gehaald worden.

Verder: al eens in de logfiles gekeken? /var/log/mail.log als start, weet je in elk geval wat meer over waar die mail naartoe gaat.

  • IEF
  • Registratie: Februari 2004
  • Laatst online: 24-01 13:06

IEF

Why so serious?

Ik gok dat dit beter in Non-Windows Operating Systems past. Het heeft bar weinig met I&H te maken in elk geval.

Verwijderd

Elke verstandige admin zou deze machine _direct_ van het Internet afhalen.

  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 23-12-2025
Ik denk dat de topic starter bedoelt dat hij een webhost heeft die hij niet zomaar van het web kan halen. Voor zover ik kan zien is het systeem niet geconfigureerd als mailserver dus hoogstwaarschijnlijk is het geen open relay - wel even op testen?

Staat er in de mail log niet wie de mails verstuurt en naar waar ze gaan? Als de user 'apache' of 'www' is dan is het hoogstwaarschijnlijk een webform die slecht gemaakt is.

Een gemiddelde sysadmin zou dit wel moeten kunnen achterhalen - waar is je sysadmin? Je kunt inderdaad de logfiles correleren maar gemakkelijker zou zijn om zoiets als MPM ITK te gebruiken zodat elke website onder zijn eigen user draait - dan is het heel gemakkelijk om te zien welke user/site de mails verzendt.

Als je een grote webhost bent (of wilt zijn) dan kun je beter ook de mails die buitengaan scannen tegen spam. Hoogstwaarschijnlijk is het geen virus (heb je vreemde processen draaien op je systeem?) maar je kun tegen rootkits scannen.

[ Voor 6% gewijzigd door Guru Evi op 15-10-2009 20:09 ]

Pandora FMS - Open Source Monitoring - pandorafms.org

Pagina: 1