server = open mail relay, maar waar?

Pagina: 1
Acties:

  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
Zondag kreeg mijn vrouw een telefoontje van de provider (TweakDSL) dat mijn IP gebruikt werd als open mail relay en dat er veel spam vandaan kwam. Op dat moment stond alleen de router en een linux server aan. Omdat ik toen niet thuis was, besloot de TweakDSL medewerker mijn ADSL lijn dicht te gooien. Tot zover prima.

Alleen: ik kom later op de avond thuis, ik hoor het verhaal en ga eens een aantal dingen na:
• Getest op http://www.abuse.net/relay.html , resultaat: geen open relay.
• Gezocht naar "vreemde processen", niks raars gevonden.
• Logs doorgesnuffled, geen lege logs, geen nieuwe users, geen logins op momenten dat ik niet in heb gelogd, niets.
• Chkrootkit gedraaid: niks verdachts aangetroffen.
• Ethereal draait al een tijdje en ik zie geen vreemde connection attempts langskomen.
• Nou het vreemde: ADSL verbinding deed het gewoon.
Op dat moment ben ik naar bed gegaan met het idee dat men wellicht de verkeerde had gebeld.

Helaas: vandaag vliegt mijn verbinding eruit en telefonisch deelde men mij bij TweakDSL mede dat de reden voor de afsluiting de open spam relay was. Ze wilden (terecht) de link alleen weer aanzetten als ik de bewuste machine offline haalde.
Dat heb ik toen maar gedaan en de verbinding zou hersteld worden.

Nou begint het echt vreemd te worden:
Vervolgens heb ik een aantal portmappings uit mijn ADSL router verwijderd (deze verwezen naar de server). Toen ik de router resette, kwam deze niet meer up. Het "ready"-lampje blijft knipperen en ik kan de router met geen mogelijkheid meer benaderen. Op 1 of andere manier is dus de ADSL-router naar de galamiezen geholpen en ik kan me niet voorstellen dat ik dat gedaan heb door portmappings te verwijderen (dat heb ik namelijk eerder gedaan zonder dat het problemen opleverde).
Ik ben nu online met een ander ADSL modem en een oud hubje (jaja, die server hangt niet aan het internet ;) ).

Tweede vreemde: ik kan met geen mogelijkheid aanwijzingen vinden waar het mis is gegaan op die server: geen open relay, geen inbraak-symptomen.

TweakDSL zou me een aantal gegevens sturen over de spam die bij mij vandaan gekomen zou zijn maar dat hebben ze nog niet gedaan.

Concrete vragen:
• Iemand een idee waar ik moet zoeken op die server om een inbraak / open relay te vinden?
• Weet iemand of het mogelijk is om een ADSL modem / router van buitenaf te manipuleren dat deze een open mail relay wordt? (reden dat ik daaraan dacht: spam + router kapot, toeval?)

ADSL modem: E-tech 4-poorts analoog modem.

Server: Gentoo Linux
Services die van buitenaf benaderbaar waren:
• Postfix 1.1.11 (die is oud ja, had ik idd eerder moeten upgraden)
• Apache 1.3.27
• OpenSSH Server 3.4
• Courier IMAP 1.5.1 (alleen over secure IMAP, poortnummer is me ontschoten, 443 dacht ik)
• OpenDCHub 0.7.3
• DCGui 0.2.16
• D.net perproxy 332.

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
en wat zegt ordb.org ?

Dat was namelijk bij mij ook de enige die zij dat ik openrelay was.

Bleek in m`n config ergens *.domein te staan terwijl dit *domein.nl moest zijn.

  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
raymonvdm schreef op 02 September 2003 @ 01:44:
en wat zegt ordb.org ?

Dat was namelijk bij mij ook de enige die zij dat ik openrelay was.

Bleek in m`n config ergens *.domein te staan terwijl dit *domein.nl moest zijn.
Gaan we uitvogelen.

Edit: ORDB zegt: "geen open relay". Niks gevonden.

[ Voor 9% gewijzigd door Pastinakel op 03-09-2003 14:32 ]

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • Klaus_1250
  • Registratie: December 2000
  • Laatst online: 04-08 11:42
Is Apache wel goed geconfigged? Via CONNECT kan er met jouw Apache verbinding worden gemaakt met een mailserver. Apache's port 80 verwijst dan bv door naar een willekeurig IP port 25.

  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
Klaus_1250 schreef op 02 September 2003 @ 02:03:
Is Apache wel goed geconfigged? Via CONNECT kan er met jouw Apache verbinding worden gemaakt met een mailserver. Apache's port 80 verwijst dan bv door naar een willekeurig IP port 25.
Leg eens uit? Bedoel je een cgi of een php script dat dergelijke dingen doet? Of moet ik in de richting denken van apache die in de war raakt van bepaalde requests en uit wanhoop maar verbinding maakt met een willekeurige mailserver?

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • KoeKk
  • Registratie: September 2000
  • Laatst online: 16-08 19:15
Eigenlijk is het het simpelst om het gewoon ff te properen via telnet:

Telnet naar de server waar de portmapping naar port 25 toe stond
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Reply:
220 amsfep16-int.chello.nl ESMTP server (InterMail vM.5.01.05.17 201-253-122-126-117-20021021) ready Tue, 2 Sep 2003 08:06:36 +0200
Tik in:
HELO nerd.nl
Reply:
250 amsfep16-int.chello.nl
Tik in:
mail from: jaap@jaap.nl
Reply:
250 Sender <jaap@jaap.nl> Ok
Tik in:
rcpt to: joop@joop.nl
Reply:
550 you are not allowed to send mail to <jaap@jaap.nl>
Tik in:
rset

Dit is de juiste response die je mail server moet geven, dit werkt zoiezo sneller dan ORDB e.d., plus kan je aan de banner (= de welkoms tekst) zien welke server het is :)

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Pastinakel schreef op 02 september 2003 @ 01:42:
[...]• Postfix 1.1.11 (die is oud ja, had ik idd eerder moeten upgraden)
[...]
Lek: http://lists.netsys.com/p...e/2003-August/007543.html

QnJhaGlld2FoaWV3YQ==


  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
KoeKk schreef op 02 September 2003 @ 08:11:
Eigenlijk is het het simpelst om het gewoon ff te properen via telnet:

Telnet naar de server waar de portmapping naar port 25 toe stond
[...]
Dit is de juiste response die je mail server moet geven, dit werkt zoiezo sneller dan ORDB e.d., plus kan je aan de banner (= de welkoms tekst) zien welke server het is :)
code:
1
2
3
4
5
6
7
8
9
10
11
12
Trying 10.0.0.1...
Connected to 10.0.0.1.
Escape character is '^]'.
220 domein.ath.cx ESMTP Postfix
> helo bla.nl
250 domein.ath.cx
> mail from: jaap@jaap.nl
250 Ok
> rcpt to: joop@joop.nl
554 <joop@joop.nl>: Recipient address rejected: Relay access denied
> rset
250 Ok

Doet ie dus mooit niet...ben ik nog geen steek verder...
Ik zie het. Een nieuwere ebuild van postfix wil echter nog niet emergen... Op naar de gentoo forums dan maar. :)

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 05-07 11:57
Klaus_1250 schreef op 02 September 2003 @ 02:03:
Is Apache wel goed geconfigged? Via CONNECT kan er met jouw Apache verbinding worden gemaakt met een mailserver. Apache's port 80 verwijst dan bv door naar een willekeurig IP port 25.
dat kan je zien in je apache access_log files.
Die ff checken want postfix relayed vast wel vanaf localhost.
Je ziet dat aan entries als POST http://www.websitebla.nl:25

  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
Open Relay - The Sequel

Dit wordt een anticlimax: ik heb vandaag nog eens gebeld met TweakDSL of ze me nou wat gegevens over die spam konden sturen: waarvandaan precies, hoe laat, welke adressen gebruikt e.d. Die gegevens hadden ze niet (???). Ze hadden alleen een klacht van een andere klant dat die met een poortscan (!!!) had lopen vaststellen dat poort 25 bij mij open stond. Vervolgens hadden zij met een test-tool (niet nader omschreven) getest of die poort open stond, en inderdaad: die stond open. Geen wonder want daar stond postfix achter te draaien.

Vervolgens is de conclusie getrokken: daar draait een open relay.

Op mijn expliciete vraag of men heeft kunnen relayen door mijn MTA wordt negatief geantwoord: dat is niet gelukt.

Twee dagen voor niks zitten piekeren en klooien. Ondertussen is mijn ADSL modem nog wel steeds naar de galamiezen.
Nou, Postfix maar upgraden en de rest gelijk ook maar controleren op security patches, we zijn nou toch bezig ;) .

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel


  • Big Mama
  • Registratie: Mei 2000
  • Laatst online: 13:01
Dat poort 25 open staat wil niet zeggen dat het een open relay is. Dat wil alleen maar zeggen dat er een service op die bak draait die naar poort 25 luistert, en meestal zal dat een SMTP-server zijn.
Een open relay heb je pas wanneer andere internetgebruikers jouw bak kunnen misbruiken om mail te versturen, terwijl dat niet de bedoeling is. Normaal mag een SMTP-server alleen maar aan het werk gezet worden wanneer de afzender of de ontvanger van een bericht een voor hem bekend adres is.

Computers follow your orders, not your intentions.


  • DieterVDW
  • Registratie: Juli 2002
  • Laatst online: 12-02-2017
Nogal lame van TweakDSL zeg...
Ook niet de meest snuggere medewerker daar blijkbaar...

  • KoeKk
  • Registratie: September 2000
  • Laatst online: 16-08 19:15
DieterVDW schreef op 02 September 2003 @ 16:20:
Nogal lame van TweakDSL zeg...
Ook niet de meest snuggere medewerker daar blijkbaar...
Nogal lame van diegene die die scan doet bedoel je...

  • me1299
  • Registratie: Maart 2000
  • Laatst online: 17:35

me1299

$ondertitel

KoeKk schreef op 02 september 2003 @ 16:53:
[...]

Nogal lame van diegene die die scan doet bedoel je...
naja het is nogal dubieus dat ze gelijk ervanuitgaan dat een anonieme tip van een portscanner gelijk klopt.

Het maakt eigenlijk niet uit wat je bewuste geest doet, omdat je onderbewuste automatisch precies dat doet wat het moet doen


  • -=bas=-
  • Registratie: Oktober 2000
  • Laatst online: 17-07 05:15
DieterVDW schreef op 02 september 2003 @ 16:20:
Nogal lame van TweakDSL zeg...
Ook niet de meest snuggere medewerker daar blijkbaar...
Liepen sommige figuren van t.net dat destijds niet zo te pushen? :X

Maar met een goeie hack kan je tijdelijk even een emailserver draaien, spammen en de boel netjes weer achterlaten.

[ Voor 19% gewijzigd door -=bas=- op 02-09-2003 17:02 ]

Senile! Senile Oekaki


  • Pastinakel
  • Registratie: December 2000
  • Laatst online: 15-08 00:42

Pastinakel

Zwammen en kwazoedels

Topicstarter
_bas_ schreef op 02 september 2003 @ 17:01:
[...]

Liepen sommige figuren van t.net dat destijds niet zo te pushen? :X

Maar met een goeie hack kan je tijdelijk even een emailserver draaien, spammen en de boel netjes weer achterlaten.
Precies! Daarom zit het me nog steeds niet lekker.
SSH van buitenaf maar voorlopig dichtgegooid (gebruik ik toch vrijwel niet).

Ik kan je niet helpen. De frutsel is warrig en niet knopig. Bovendien heb ik maar één kant | Scrobblernakel

Pagina: 1