gehacked op poort 21, 80 of 10000

Pagina: 1
Acties:
  • 155 views sinds 30-01-2008
  • Reageer

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I'll be back

Topicstarter
Ik heb sinds kort een linux webserver en vandaag werd ik afgesloten. Blijkbaar heb ik vannacht honderden mailtjes verstuurd.

Ik heb een stukje van het log gekregen:

10/19/2003 07:44:03 : connection from *.*.*.*

10/19/2003 07:44:03 : msgid from *.*.*.* : size=1795, sender=aquiline_oe7o2@yahoo.com, nrcpts=50

10/19/2003 07:44:03 : mail from aquiline_oe7o2@yahoo.com, to 0gap00m021qb7d@lmco.com 1001205003909.1b3fc24.cae8b8c2.asip6.3.1.69270@mail.ruralnet.or.jp 0210596350@t-online.com <snip>

De *-tjes is mijn ip dus dat klopt dan blijkbaar. Mijn vraag is, hoe kan iemand zo op mijn linux server komen (mandrake 9.2 rc2) Ik heb er webmin op staan en een ftp server (waar ik zelf niet eens op kom) en een webserver. Mijn draytek vigor 2600 laat alleen deze poorten van buiten naar binnen open. Hoe breekt iemand dan in. Of het wachtwoord van mijn webmin is gekraakt en dan kan je inderdaad een heleboel.... Damn **ackers... :'(

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 26-04 18:04

Whizzer

Flappie!

Het lijk er eerder op dat je mailserver gewoon een enorme open relay is.... kijk daar eerst maar eens naar....

Ik ben geweldig.. en bescheiden! En dat siert me...


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
heb je mischien niet per ongeluk die draytek zo ingesteld dat je linux doos in een DMZ stond :? (en er dus meer poorten openstonden)

check anders eens op www.grc.com bij shields-up

en ja die linux bak moet geherinstalleerd worden, die machine is niet meer te vertrouwen

[ Voor 8% gewijzigd door Zwelgje op 20-10-2003 21:31 ]

A wise man's life is based around fuck you


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 26-04 18:04

Whizzer

Flappie!

Nou nou... om nu meteen te gaan roepen "opnieuw installeren"..... Als de mailserver (per ongeluk) als open relay geconfigureerd is geweest, dan is het op te lossen door gewoon je mailserver uit te zetten/opnieuw te configureren.

Als blijkt dat je mailserver eerst NIET een open relay was maar door aanpassingen niet door jouw ineens WEL, dan zou ik me zorgen maken en opnieuw installeren...

Open relay testen zijn niet meer dan standaard... Iedere ochtend stuurt logwatch me weer een mailtje met daarin de eervolle vermelding van een divers aantal hosts die weer een hebben gekeken of ik hun mailtjes wou versturen... Dat valt bij mij niet onder de categorie 'gehackt'....

Het enige wat me niet lekker zit is het feit dat iedere MTA (* Whizzer verruimd nu dus zijn statement en kijkt even verder dan sendmail) tegenwoordig standaard geen open relay is, alleen als dit expliciet in de config wordt opgegeven...

Ik ben geweldig.. en bescheiden! En dat siert me...


  • blouweKip
  • Registratie: November 1999
  • Laatst online: 29-04 18:25
Dit lijkt idd meer een open-relay probleem dan een "hack", ik zou ff je smtp server config nalopen

"For my friends, anything; for my enemies, the law."


  • Kees
  • Registratie: Juni 1999
  • Laatst online: 11:24

Kees

Serveradmin / BOFH / DoC
Welke webmin heb je draaien? er zijn namelijk wel exploits voor te vinden..

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
ehm, ik heb in webmin alle mail gerelateerde modules verwijderd maar aan de originele mandrake installatie heb ik niets veranderd. Als daar mail software op staat is die dan gelijk open relay? Mijn webmin versie is de laatste.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Het schijnt dat ik 300 mailtjes per minuut heb verstuurd en dat ze allemaal yahoo gerelateerd waren.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
zwelgje schreef op 20 October 2003 @ 21:30:
heb je mischien niet per ongeluk die draytek zo ingesteld dat je linux doos in een DMZ stond :? (en er dus meer poorten openstonden)

check anders eens op www.grc.com bij shields-up

en ja die linux bak moet geherinstalleerd worden, die machine is niet meer te vertrouwen
Nee DMZ staat naar de pc waar ik op werk, gewoon een windows machine. En dit gebeurde om 2 uur 's ochtends en dan staat alleen die linux server aan.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Verwijderd

Hij heeft poort 25 toch niet open staan op zijn router/firewall! Hoe kan het dan een open relay probleem zijn???

  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 17:24

scorpie

Supra Addict

Probeer jezelf eens te scannen met nessus (www.nessus.org) dat is een scanner die scanned op (welbekende / nieuwe) exploits (ligt eraan hoevaak je je plugins update ;))

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


  • PowerSp00n
  • Registratie: Februari 2002
  • Laatst online: 17-11-2025

PowerSp00n

There is no spoon

Verwijderd schreef op 20 oktober 2003 @ 23:48:
Hij heeft poort 25 toch niet open staan op zijn router/firewall! Hoe kan het dan een open relay probleem zijn???
Omdat je niet leest?
zwelgje schreef op 20 oktober 2003 @ 21:30:
heb je mischien niet per ongeluk die draytek zo ingesteld dat je linux doos in een DMZ stond :? (en er dus meer poorten openstonden)

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
PowerSp00n schreef op 20 October 2003 @ 23:58:
[...]

Omdat je niet leest?

[...]
shotputty schreef op 20 October 2003 @ 22:29:
[...]

Nee DMZ staat naar de pc waar ik op werk, gewoon een windows machine. En dit gebeurde om 2 uur 's ochtends en dan staat alleen die linux server aan.
Jij leest ook niet hahahahaha!! geeft niet. ;) ;) ;) ;)

Ik denk dat ik alle software behalve apache en proftp eraf haal en dan eens een linux virusscanner zien te vinden.... als die bestaan... :D

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Verwijderd

apache had een zware bug op alle platformen update naar de nieuwste !!!
elke script kiddie kan deze bug gebruiken dus .....

wat ook lollig is dat je in de error logs NT attacks tegen komt.....cmd.exe opstarten onder linux LOL

  • blouweKip
  • Registratie: November 1999
  • Laatst online: 29-04 18:25
Ik denk dat ik alle software behalve apache en proftp eraf haal en dan eens een linux virusscanner zien te vinden.... als die bestaan...
Gewoon ff kijken welke mailserver/smtp je hebt draaien en die uitzetten (als je hem niet gebruikt) of goed configgen

"For my friends, anything; for my enemies, the law."


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 26-04 18:04

Whizzer

Flappie!

Misschien is het verstandig om die maillog een wat gedetailleerder te posten... Er moet namelijk in staan vanaf welk ip adres een verbinding gemaakt is met je mailserver op port 25...

Aan de hand daarvan kun je nagaan of de sessie geinitieerd is vanaf een internet machine of misschien je server zelf..... Als het je server zelf is, dan zou er gebruik gemaakt kunnen zijn van een brak perl script op je webserver, of een FTP-bounce klusje...

Ik ben geweldig.. en bescheiden! En dat siert me...


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Worden al dit soort mails via poort 25 verstuurd??? Ik kan namelijk supersimpel poort 25 dichtzetten voor die specifieke machine van binnen naar buiten toe op mijn vigor 2600. Ik zal vragen of ik meer van de log mag hebben.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • miniBSD
  • Registratie: Augustus 2002
  • Laatst online: 20-12-2023
Als je de mailserver alleen intern gebruikt dan moet je dat sowieso doen. Je kunt ook nog via iptables de toegang alleen openzetten voor specifieke addressen.
Er zijn sites waar je kunt controleren welke poorten openstaan, en ik weet dat er ook een site is om te controleren of je een open relay bent.

Quidquid latine dictum sit, altum sonatur (Whatever is said in Latin sounds profound).


Verwijderd

Whizzer schreef op 20 October 2003 @ 21:57:
Het enige wat me niet lekker zit is het feit dat iedere MTA (* Whizzer verruimd nu dus zijn statement en kijkt even verder dan sendmail) tegenwoordig standaard geen open relay is, alleen als dit expliciet in de config wordt opgegeven...
Ey, dat klopt niet!

Postfix (jazeker!) wordt onder RedHat 9.0 default installatie geconfigureerd als relay-allow voor de IP range binnen de IP van de netwerk interface... En zoals je al wel kan gokken klopt dit niet, omdat dit betekent dat de gehele IP range van je provider relay-toegang heeft via jouw server. Oftewel, een andere gebruiker bij dezelfde provider en binnen diezelfde IP range kan dan jou effectief als openrelay gebruiken.

En ja, daar heb ik last van gehad toen ik postfix voor de grap eens uitprobeerde ("ja joh, da's veel veiliger dan dat brakke sendmail"). 8)7. Snel weer teruggevlucht naar het "brakke" sendmail, ondanks alle "lekken" en "gaten" heb ik er nog nooit een probleem mee gehad. :Y).

edit:
Overigens werd ik niet afgesloten, ik kreeg slechts het vriendelijke verzoek mijn mailserver te temmen. :P.

[ Voor 9% gewijzigd door Verwijderd op 21-10-2003 11:33 ]


  • Hans
  • Registratie: Juni 1999
  • Niet online
Verwijderd schreef op 21 October 2003 @ 03:39:
apache had een zware bug op alle platformen update naar de nieuwste !!!
elke script kiddie kan deze bug gebruiken dus .....
Ik weet niet waar je deze info vandaan haalt maar ik heb daar weinig over gelezen (en ik ben security-wise toch aardig op de hoogte)

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 26-04 18:04

Whizzer

Flappie!

Verwijderd schreef op 21 October 2003 @ 11:32:
Ey, dat klopt niet!

Postfix (jazeker!) wordt onder RedHat 9.0 default installatie geconfigureerd als relay-allow voor de IP range binnen de IP van de netwerk interface... En zoals je al wel kan gokken klopt dit niet, omdat dit betekent dat de gehele IP range van je provider relay-toegang heeft via jouw server. Oftewel, een andere gebruiker bij dezelfde provider en binnen diezelfde IP range kan dan jou effectief als openrelay gebruiken.

En ja, daar heb ik last van gehad toen ik postfix voor de grap eens uitprobeerde ("ja joh, da's veel veiliger dan dat brakke sendmail"). 8)7. Snel weer teruggevlucht naar het "brakke" sendmail, ondanks alle "lekken" en "gaten" heb ik er nog nooit een probleem mee gehad. :Y).

edit:
Overigens werd ik niet afgesloten, ik kreeg slechts het vriendelijke verzoek mijn mailserver te temmen. :P.
Ah, weer wat geleerd... Ik doe ook alleen sendmailen, maar ik dacht gelezen te hebben dat standaard alle MTA's tegenwoordig niet doe relayen... Van sendmail weet ik dat die het niet doet, maar aangezien Postfix en "naam kwijt van die andere" zeggen veiliger te zijn dan sendmail, durf ik dat niet in twijfel te trekken... Of zou het een standaard redhat config zijn?

* Whizzer is weer blij met sendmail

Ik ben geweldig.. en bescheiden! En dat siert me...


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Ik heb er nog eens goed over zitten nadenken, als ik een open relay server heb (ik heb het niet kunnen vinden maar ben ook linux noob) dan moet die mail toch binnenkomen op poort 25? Nou dat kan dus niet want alleen 21, 80 en 10000 staan op forward naar die machine.

Edit: ik heb zojuist mijn router eens goed bekeken en zie dat ik ook poort 8080 en 5900 naar die machinen geforward had, maar dat was voor de vorige machine op dat ip toen daar indertijd VNC en een Unreal Tournament webadmin op draaiden. Nog steeds geen reden om me zorgen over te maken toch?

Dus de mail kan niet naar binnen tenzij over een gekke ongebruikelijke poort en anders zouden die rare mails gegenereerd moeten worden op een verse installatie van Mandrake 9.2.

Kortom, ik snap er niks van!

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • LightYears
  • Registratie: September 2000
  • Laatst online: 14-03-2024

LightYears

wilt geen iPod

die poorten staan open van buiten aar binnen ja
van binnen naarbuiten kan alles
dus kan sendmail gewoon sturen, alleen niet ontvangen

wat dus kan zijn gebeurd: iermand hackt je webmin password, komt binnen, gaat naar de ssh client van webmin en voert een script uit. Kijk eens of je in je ssh logs gekke dingen tegen kom

EAC > Ogg vorbis -q6 > Cowon S9 > Westone ES3X > Oor


Verwijderd

Als je je mailserver opnieuw configd kun je altijd testen of tie relayed...
code:
1
telnet relay-test.mail-abuse.org.

weet je het gelijk.

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
LightYears schreef op 22 October 2003 @ 09:13:
Kijk eens of je in je ssh logs gekke dingen tegen kom
Oke! :*)


Waar kan ik die vinden? :+

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


  • nwagenaar
  • Registratie: Maart 2001
  • Laatst online: 20:44

nwagenaar

God, root. What's the differen

Volgens mij kun je SSH sessies terug vinden in :

code:
1
/var/log/secure


Tenminste, op mijn RH7.0 systeem kan ik alle sessies met betrekking tot telnet, ssh, etc hier in terug vinden :)

Mijn Neo Geo MVS collectie


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Ik heb tot mijn schrik nog een webmin mail module gevonden --> postfix (wist niet dat dat een mailmodule was) i.i.g ik heb hem er af gemikt, verder nog drie kwart van de modules, en ik heb op de router poort 25 dicht gezet mocht er iets van die machine komen. Zou dit voldoende zijn? Ik ben bang dat als ik hem aanzet en het weer gebeurd dat ze dat niet zo tof vinden bij mijn provider...

In de logs onder /var/logs/ heb ik in alle mappen alle logs doorgenomen maar er stond niks raars in. :?

Moet ik nog extra poorten naar buiten toe blokkeren? Of gaat mail echt alleen over poort 25?

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Verwijderd

shotputty schreef op 22 October 2003 @ 23:11:
Ik heb tot mijn schrik nog een webmin mail module gevonden --> postfix (wist niet dat dat een mailmodule was) i.i.g ik heb hem er af gemikt, verder nog drie kwart van de modules, en ik heb op de router poort 25 dicht gezet mocht er iets van die machine komen. Zou dit voldoende zijn? Ik ben bang dat als ik hem aanzet en het weer gebeurd dat ze dat niet zo tof vinden bij mijn provider...

In de logs onder /var/logs/ heb ik in alle mappen alle logs doorgenomen maar er stond niks raars in. :?

Moet ik nog extra poorten naar buiten toe blokkeren? Of gaat mail echt alleen over poort 25?
Als je poort 25 heb dicht gezet is het ok. Mail gaat alleen over poort 25.

Verwijderd

Hans schreef op 21 October 2003 @ 12:14:
[...]

Ik weet niet waar je deze info vandaan haalt maar ik heb daar weinig over gelezen (en ik ben security-wise toch aardig op de hoogte)
lees bv de hackers guide deel IV staat het ook in
en met een standaard install van de meeste recente distro's zonder update hebben deze bug


/quote

Postfix (jazeker!) wordt onder RedHat 9.0 default installatie geconfigureerd als relay-allow voor de IP range binnen de IP van de netwerk interface... En zoals je al wel kan gokken klopt dit niet, omdat dit betekent dat de gehele IP range van je provider relay-toegang heeft via jouw server. Oftewel, een andere gebruiker bij dezelfde provider en binnen diezelfde IP range kan dan jou effectief als openrelay gebruiken.

En ja, daar heb ik last van gehad toen ik postfix voor de grap eens uitprobeerde ("ja joh, da's veel veiliger dan dat brakke sendmail"). . Snel weer teruggevlucht naar het "brakke" sendmail, ondanks alle "lekken" en "gaten" heb ik er nog nooit een probleem mee gehad. .
/quote

hmmm dit wist ik niet ik heb daar geen last van gehad.
maar ik heb een aparte firewall en email server

[ Voor 53% gewijzigd door Verwijderd op 22-10-2003 23:41 ]


  • blouweKip
  • Registratie: November 1999
  • Laatst online: 29-04 18:25
lees bv de hackers guide deel IV staat het ook in
en met een standaard install van de meeste recente distro's zonder update hebben deze bug
ja, ik zag in the net dat sandra daar gebruik van maakte om ergens op in te breken (of was da nu the matrix)
:P
En ja, daar heb ik last van gehad toen ik postfix voor de grap eens uitprobeerde ("ja joh, da's veel veiliger dan dat brakke sendmail"). . Snel weer teruggevlucht naar het "brakke" sendmail, ondanks alle "lekken" en "gaten" heb ik er nog nooit een probleem mee gehad. .
Tja, alleen opstarten zegt niets, als redhat postfix verkeerde default instellingen meegeeft dan verander je die toch?

Ik moet zeggen dat ik postfix best simpel te configgen vond, ook vond ik het juist wel goed dat de default config (als je dus een verse postfix hebt) standaard nauwelijks relay mogelijkheden heeft.

"For my friends, anything; for my enemies, the law."


  • mikenl
  • Registratie: November 2000
  • Laatst online: 17-11-2023

mikenl

BMW 730i

shotputty schreef op 22 oktober 2003 @ 23:11:
Ik heb tot mijn schrik nog een webmin mail module gevonden --> postfix (wist niet dat dat een mailmodule was) i.i.g ik heb hem er af gemikt, verder nog drie kwart van de modules, en ik heb op de router poort 25 dicht gezet mocht er iets van die machine komen. Zou dit voldoende zijn? Ik ben bang dat als ik hem aanzet en het weer gebeurd dat ze dat niet zo tof vinden bij mijn provider...

In de logs onder /var/logs/ heb ik in alle mappen alle logs doorgenomen maar er stond niks raars in. :?

Moet ik nog extra poorten naar buiten toe blokkeren? Of gaat mail echt alleen over poort 25?
Webmin modules eraf gooien heeft geen zin, dit is alleen een grafische omgeving waar jij wat veranderingen in config files kan maken van programma's.

Who the *&#@ is PEER and why does he reset my connection all the time ?


  • bkor
  • Registratie: November 2000
  • Niet online
shotputty: Je ziet dus niks in de maillog van je server (/var/log/mail/info)? Je kan ook mail via poort 80 vesturen met een brakke config en mod_proxy. Zie je vreemde requests in de logs van Apache (/var/log/httpd/access_log)? Verder kan je ook mail (spam) versturen via sommige brakke FTP servers, maar geloof niet dat Mandrake deze FTP servers heeft.

Je kan jezelf testen met proxycheck. D'r is een package voor in Mandrake Contrib. Voeg contrib toe met easy urpmi (http://plf.zarb.org/~nanardon/) en installeer um op een andere machine op internet.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

ik weet niet of het al genoemd is maar er zijn ook veel ftp lekken... redelijk recent nog in proftpd

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • blouweKip
  • Registratie: November 1999
  • Laatst online: 29-04 18:25
tja, maar dan moest je wel een upload dir hebben die open stond voor iedereen...

"For my friends, anything; for my enemies, the law."


Verwijderd

blouweKip schreef op 23 October 2003 @ 00:05:
Tja, alleen opstarten zegt niets, als redhat postfix verkeerde default instellingen meegeeft dan verander je die toch?
Heb je gelijk in; je vergeet alleen dat ik mijn tijd liever aan zinnige dingen besteed dan het doorlezen van de postfix documentatie terwijl ik net die van sendmail van voren naar achter uit m'n hoofd heb geleerd. Ik progsel liever. ;).

En aangezien RedHat een veel-gebruikte distro is, vind ik het wel degelijk een probleem. Het is geen postfix-probleem, maar wel een probleem met postfix. ;).

Verwijderd

Verwijderd schreef op 22 October 2003 @ 23:38:
hmmm dit wist ik niet ik heb daar geen last van gehad.
maar ik heb een aparte firewall en email server
Wat heeft een firewall met mail-relaying te maken?

Beelzebubu, om terug te gaan naar sendmail is best wel de weg van de minste weerstand :o
Was namelijk 1 config optie aanpassen geweest om ander relay gedrag te veroorzaken en die had je echt wel in de config gevonden, zonder allerlei docu door te moeten lezen. ;)

[ Voor 10% gewijzigd door Verwijderd op 23-10-2003 21:30 ]


  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Ik heb wel wachtwoorden op mijn ftp server maar ik kan er zelf niet eens op komen vanaf een externe lokatie dus het lijkt me sterk dat iemand anders dat wel lukt hehehehe..... B)

Maar goed, het heeft dus geen nut om modules te verwijderen omdat dat in principe alleen maar configuratie tools zijn voor de software die ik op mandrake heb zitten. Ik denk dat ik maar gewoon een nieuwe installatie ga doen zonder iets er op behalve apache. (ik dan ook echt zo linux noob dat ik niet weet hoe ik software moet verwijderen :+ ) Dan moet er wel iets heel raars gebeuren wil die mail gaan relayen.

/off topic/ is GOT bij jullie ook zo traag met laden? Alle andere sites laden bij mij wel heel erg snel. :? Zelfs tweakers.net laadt snel.

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg


Verwijderd

Verwijderd schreef op 23 October 2003 @ 21:29:
Beelzebubu, om terug te gaan naar sendmail is best wel de weg van de minste weerstand :o
Was namelijk 1 config optie aanpassen geweest om ander relay gedrag te veroorzaken en die had je echt wel in de config gevonden, zonder allerlei docu door te moeten lezen. ;)
Je hebt wel een beetje gelijk ja. :P. Misschien ga ik binnenkort weer eens met postfix spelen, het is niet voor eeuwig in de ban gedaan ofzo. ;).

Maargoed, ik weet dan nog waar ik het moet zoeken... Voor hetzelfde geld zit er een MSCE'er met zo'n RH90-minded baas die hetzelfde probleem heeft; en dan? :o. "Wat is dat Linux een kut-OS, zeg!"

;).

  • bkor
  • Registratie: November 2000
  • Niet online
bkor schreef op 23 October 2003 @ 18:43:
[..]
Je kan ook mail via poort 80 vesturen met een brakke config en mod_proxy. Zie je vreemde requests in de logs van Apache (/var/log/httpd/access_log)?
Quote van MDKSA-2003:096-1 - Updated apache2 packages fix CGI scripting deadlock
Likewise, a problem was discovered in the default mod_proxy
configuration which created an open proxy
. Users who have installed
mod_perl also have mod_proxy installed due to dependencies and may
unknowingly have allowed spammers to use their MTA via the wide-open
mod_proxy settings.
Had je wel in /var/log/httpd/access_log gekeken?

  • shotputty
  • Registratie: Januari 2000
  • Laatst online: 29-09-2025

shotputty

I&#039;ll be back

Topicstarter
Ik heb dat log (onder httpd) en alle andere logs uitgebreid gelezen en alle IP nummers bekeken. Er kwamen er maar 5 in voor waarvan 2 van mijzelf (intern en extern) en 3 van familie. :/

Mijn specs; Arm 47cm | Benchpress 175kg | Shotput 16,99m | BW 125kg

Pagina: 1