Acties:
  • 0 Henk 'm!

  • himlims_
  • Registratie: Juni 2000
  • Niet online

himlims_

🐧 Linux HOoligan

Topicstarter
twijfel of dit topic hier terecht is, maar doe toch een gooi:

Vanwege overmatig email/versturen van spam, heeft mijn ISP besloten de levering van internet te blokkeren, of beter gezegd, het modem (wifi/lan) volledig onbruikbaar te maken.

Na enig aandringen bij afdeling 'abuse', krijg ik te horen dat een 'heractivatie' kan aanvragen, wanneer ik de bron gevonden heb die verantwoordelijk is voor versturen van spam ..... echter kan de ISP mij geen relevante informatie geven om die helpt bij dit proces; welke poort, wanneer, mac, of situatie nog steeds speelt, logs etc...

Binnen netwerk zijn aantal devices
laptop (win10 + ubuntu) - inmiddels clean install
mobiele telefoon (android) is meestal via mobiel netwerk van data voorzien.
CCTV - standaard login/wachtwoorden waren aangepast - laatste updates uitgevoerd (inmiddels ontkoppeld)
Philips Hue Bridge - wachtwoorden/logins waren afwijkend. geen remote toegang - laatste updates
Toontje - geen standaard wachtwoorden/login

rasberry (debian flavor) - domoticz - volgens mij 'schoon'

Inmiddels kan ik met "zekerheid" zeggen dat de laptop niet de bron was - toch een schone installatie uitgevoerd. De overige devices kan ik niets geks vinden/herleiden over netwerk.

De rasberry, met debian en domoticz, blijft dan nog over als potentiële bron van spam. Via dmes/iftop zie ik geen gekke dingen. In de apache/php logs zie ik geen mail gebruik en zie geen services die hiervoor kunnen dienen. (pakketjes niet geinstalleerd)

Met iptables, gooi poortje 25/443 dicht, wat standaard mail zou moeten blokkeren.
ps -U nobody
watch 'netstat -na | grep :25'
strace -f -e trace=open,stat -p 1234 -o wserver.strace
iptables -A OUTPUT -p tcp --dport 25 -j REJECT
etc. 


Tot heden zie ik enige bron/oorzaak die mijn ISP beschrijft.

* himlims_ "een 'compromised' systeem kun je nooooit meer vertrouwen"
(heb je bijvoorbeeld een rootkit te pakken - dan is de het systeem niet meer te vertrouwen)

maar stel - we gaan niet direct voor herinstallatie, hoe benaderen jullie een situatie als deze?

http://www.rfxn.com/projects/linux-malware-detect/ lees ik over op reddit
https://www.clamav.net/ is een bekende

Begrijp me niet verkeerd, ik zoek geen opsomming met 'alternative' software (dat vind ik zelf wel) en probleem speelt volgens mij ook niet meer

⭐Game Profiles: 🕹️Steam - 🎮PSN - 🇪🇦 GoT_Hollandhards


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 11:55
Volgens mij past dit beter bij "beveiliging/virussen".

Zonder bewijs is het lastig een oorzaak achterhalen, dan kun je zelf ook niet controleren of jij ook echt het probleem bent en waar de spamrun eventueel vandaan zou moeten kunnen komen (en wanneer dit dan specifiek was, handig voor crosschecks)....dus ik zou daar eerst op aandringen. Volgens mij ben je hier ook onschuldig totdat het tegendeel bewezen is, en een ISP hoef je niet op hun blauwe ogen te geloven :).

Maar goed...
- Wijzig je wachtwoorden van WiFi tot je emailaccount(s).
- check je modem/router of er toevallig een onbekend device connectes is/was.
- scan je systemen (linux kan met clamav en chrootkit bijv.)
- log alle port 25 activiteit (bijv. iptables -I OUTPUT -p tcp --dport 25 -j LOG --log-prefix "Mail")
- Check ook de secure/auth logs voor gekke dingen

Acties:
  • 0 Henk 'm!

  • servies
  • Registratie: December 1999
  • Laatst online: 13:25

servies

Veni Vidi Servici

Waarom denk je dat malware (die al blijkbaar bepaalde rechten had om geinstalleerd te raken geen rechten heeft om je firewall ook even aan te passen en de regels met betrekking tot logging bijvoorbeeld te omzeilen...

Ik weet niet wat voor router jij hebt maar bij mijzelf heb ik naast de firewalls op de diverse (virtuele) servers ook nog een firewall draaien op m'n router en daarin staat uitgaande mail voor alle computers behalve m'n mailserver geblokkeerd net als nog wat anderssoortig verkeer...

Dit alles er even van uitgaande dat je besmet bent... Je provider kan het ook fout hebben aangezien ze totaal geen logs etc kunnen/willen overhandigen

[ Voor 13% gewijzigd door servies op 21-04-2017 08:55 ]


Acties:
  • 0 Henk 'm!

  • Elijan9
  • Registratie: Februari 2004
  • Laatst online: 14-09 16:53
Bij jouw lijstje mis ik de modem/router zelf. Daarnaast is het ook nog mogelijk dat iemand jouw Wifi gebruikt.

RKHunter is trouwens een mooie tool om rootkits op te sporen onder Linux.

War is when the young and stupid are tricked by the old and bitter into killing each other. - Niko Bellic


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
Alias aangemaakt in B&V en Debian in de titel gezet.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Een beetje goede rootkit draait tegenwoordig als hypervisor, dus wat jij denkt te zien in je 'debian flavor' is gewoon een VM. Daar ga je niet wijzer van worden. Begin eens met het checken van het bootmedium van je raspberry

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • CR2032
  • Registratie: Juli 2016
  • Niet online
Elijan9 schreef op maandag 24 april 2017 @ 10:56:
Bij jouw lijstje mis ik de modem/router zelf. Daarnaast is het ook nog mogelijk dat iemand jouw Wifi gebruikt.

RKHunter is trouwens een mooie tool om rootkits op te sporen onder Linux.
Gebruik liever chkrootkit, RKHunter wordt al een hele tijd niet meer bijgehouden.

Ik zou vooral je modem/router verdenken en de logs daarvan doorspitten. Nog beter: deze gelijk flashen met alternatieve firmware zoals TomatoUSB of DD-WRT. Je krijgt er dan ook nog een hoop nieuwe handige mogelijkheden bij.
Pagina: 1