Zondag kreeg mijn vrouw een telefoontje van de provider (TweakDSL) dat mijn IP gebruikt werd als open mail relay en dat er veel spam vandaan kwam. Op dat moment stond alleen de router en een linux server aan. Omdat ik toen niet thuis was, besloot de TweakDSL medewerker mijn ADSL lijn dicht te gooien. Tot zover prima.
Alleen: ik kom later op de avond thuis, ik hoor het verhaal en ga eens een aantal dingen na:
• Getest op http://www.abuse.net/relay.html , resultaat: geen open relay.
• Gezocht naar "vreemde processen", niks raars gevonden.
• Logs doorgesnuffled, geen lege logs, geen nieuwe users, geen logins op momenten dat ik niet in heb gelogd, niets.
• Chkrootkit gedraaid: niks verdachts aangetroffen.
• Ethereal draait al een tijdje en ik zie geen vreemde connection attempts langskomen.
• Nou het vreemde: ADSL verbinding deed het gewoon.
Op dat moment ben ik naar bed gegaan met het idee dat men wellicht de verkeerde had gebeld.
Helaas: vandaag vliegt mijn verbinding eruit en telefonisch deelde men mij bij TweakDSL mede dat de reden voor de afsluiting de open spam relay was. Ze wilden (terecht) de link alleen weer aanzetten als ik de bewuste machine offline haalde.
Dat heb ik toen maar gedaan en de verbinding zou hersteld worden.
Nou begint het echt vreemd te worden:
Vervolgens heb ik een aantal portmappings uit mijn ADSL router verwijderd (deze verwezen naar de server). Toen ik de router resette, kwam deze niet meer up. Het "ready"-lampje blijft knipperen en ik kan de router met geen mogelijkheid meer benaderen. Op 1 of andere manier is dus de ADSL-router naar de galamiezen geholpen en ik kan me niet voorstellen dat ik dat gedaan heb door portmappings te verwijderen (dat heb ik namelijk eerder gedaan zonder dat het problemen opleverde).
Ik ben nu online met een ander ADSL modem en een oud hubje (jaja, die server hangt niet aan het internet
).
Tweede vreemde: ik kan met geen mogelijkheid aanwijzingen vinden waar het mis is gegaan op die server: geen open relay, geen inbraak-symptomen.
TweakDSL zou me een aantal gegevens sturen over de spam die bij mij vandaan gekomen zou zijn maar dat hebben ze nog niet gedaan.
Concrete vragen:
• Iemand een idee waar ik moet zoeken op die server om een inbraak / open relay te vinden?
• Weet iemand of het mogelijk is om een ADSL modem / router van buitenaf te manipuleren dat deze een open mail relay wordt? (reden dat ik daaraan dacht: spam + router kapot, toeval?)
ADSL modem: E-tech 4-poorts analoog modem.
Server: Gentoo Linux
Services die van buitenaf benaderbaar waren:
• Postfix 1.1.11 (die is oud ja, had ik idd eerder moeten upgraden)
• Apache 1.3.27
• OpenSSH Server 3.4
• Courier IMAP 1.5.1 (alleen over secure IMAP, poortnummer is me ontschoten, 443 dacht ik)
• OpenDCHub 0.7.3
• DCGui 0.2.16
• D.net perproxy 332.
Alleen: ik kom later op de avond thuis, ik hoor het verhaal en ga eens een aantal dingen na:
• Getest op http://www.abuse.net/relay.html , resultaat: geen open relay.
• Gezocht naar "vreemde processen", niks raars gevonden.
• Logs doorgesnuffled, geen lege logs, geen nieuwe users, geen logins op momenten dat ik niet in heb gelogd, niets.
• Chkrootkit gedraaid: niks verdachts aangetroffen.
• Ethereal draait al een tijdje en ik zie geen vreemde connection attempts langskomen.
• Nou het vreemde: ADSL verbinding deed het gewoon.
Op dat moment ben ik naar bed gegaan met het idee dat men wellicht de verkeerde had gebeld.
Helaas: vandaag vliegt mijn verbinding eruit en telefonisch deelde men mij bij TweakDSL mede dat de reden voor de afsluiting de open spam relay was. Ze wilden (terecht) de link alleen weer aanzetten als ik de bewuste machine offline haalde.
Dat heb ik toen maar gedaan en de verbinding zou hersteld worden.
Nou begint het echt vreemd te worden:
Vervolgens heb ik een aantal portmappings uit mijn ADSL router verwijderd (deze verwezen naar de server). Toen ik de router resette, kwam deze niet meer up. Het "ready"-lampje blijft knipperen en ik kan de router met geen mogelijkheid meer benaderen. Op 1 of andere manier is dus de ADSL-router naar de galamiezen geholpen en ik kan me niet voorstellen dat ik dat gedaan heb door portmappings te verwijderen (dat heb ik namelijk eerder gedaan zonder dat het problemen opleverde).
Ik ben nu online met een ander ADSL modem en een oud hubje (jaja, die server hangt niet aan het internet
Tweede vreemde: ik kan met geen mogelijkheid aanwijzingen vinden waar het mis is gegaan op die server: geen open relay, geen inbraak-symptomen.
TweakDSL zou me een aantal gegevens sturen over de spam die bij mij vandaan gekomen zou zijn maar dat hebben ze nog niet gedaan.
Concrete vragen:
• Iemand een idee waar ik moet zoeken op die server om een inbraak / open relay te vinden?
• Weet iemand of het mogelijk is om een ADSL modem / router van buitenaf te manipuleren dat deze een open mail relay wordt? (reden dat ik daaraan dacht: spam + router kapot, toeval?)
ADSL modem: E-tech 4-poorts analoog modem.
Server: Gentoo Linux
Services die van buitenaf benaderbaar waren:
• Postfix 1.1.11 (die is oud ja, had ik idd eerder moeten upgraden)
• Apache 1.3.27
• OpenSSH Server 3.4
• Courier IMAP 1.5.1 (alleen over secure IMAP, poortnummer is me ontschoten, 443 dacht ik)
• OpenDCHub 0.7.3
• DCGui 0.2.16
• D.net perproxy 332.
Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel