IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

Relais SPAM sur serveur dédié


Sujet :

Administration système

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Inscrit en
    Janvier 2005
    Messages
    67
    Détails du profil
    Informations forums :
    Inscription : Janvier 2005
    Messages : 67
    Par défaut Relais SPAM sur serveur dédié
    Bjr,

    J'ai l'impression que mon serveur sert de relais pour les spam.
    J'aimerais savoir comment identifier le script responsable ou en tout cas l'origine.

    Quand je fais un "pstree -al", j'ai ceci:

    |-qmail-send
    | |-qmail-clean
    | |-qmail-lspawn |\040/usr/bin/deliverquota\040./Maildir
    | |-qmail-rspawn
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com jesjr76@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com fctdiscounts@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com articbluenegocio@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com spoon817@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com cowboyupkcmo@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com xbeautifulsonx@aol.com
    | | |-qmail-remote.mo earthlink.net xxxxxx@yyyyyyyyyyyyyyyyy.com bwisam@earthlink.net
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com sirknow711@yahoo.com
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com lucygoose93@yahoo.com
    | | |-qmail-remote.mo comcast.net xxxxxx@yyyyyyyyyyyyyyyyy.com kmredding@comcast.net
    | | |-qmail-remote.mo comcast.net xxxxxx@yyyyyyyyyyyyyyyyy.com k_melnyk@comcast.net
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com d.bohigian@yahoo.com
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com shirleysmithministries@yahoo.com
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com squeeze74squeeze@yahoo.com
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com topbreedboxing@yahoo.com
    | | |-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com hawaiidave1@yahoo.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com canon1117@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com traceyntoledo19@aol.com
    | | |-qmail-remote.mo aol.com xxxxxx@yyyyyyyyyyyyyyyyy.com agenser@aol.com
    | | `-qmail-remote.mo yahoo.com xxxxxx@yyyyyyyyyyyyyyyyy.com mdxn17@yahoo.com
    | `-splogger qmail

    Merci d'avance.

  2. #2
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Par défaut
    Citation Envoyé par yakotey Voir le message
    J'ai l'impression que mon serveur sert de relais pour les spam.
    Tu as plein de sites pour confirmer ton impression, http://www.mailradar.com/openrelay/

    Citation Envoyé par yakotey Voir le message
    J'aimerais savoir comment identifier le script responsable ou en tout cas l'origine.
    Le script responsable, si tu es en open relay, c'est ton agent SMTP qui fait son boulot. Maintenant, s'il est mal configuré, ce n'est pas de sa faute.

    Citation Envoyé par yakotey Voir le message
    |-qmail-send
    | |-qmail-clean
    | |-qmail-lspawn |\040/usr/bin/deliverquota\040./Maildir
    | |-qmail-rspawn
    | | |-qmail-remote.mo aol.com esotop@ks366718.kimsufi.com jesjr76@aol.com
    ...
    Cela peut aussi être un client SMTP interne de ton entreprise qui héberge un virus ou autre et celui-ci profite de ton serveur SMTP pour spammer (mais là, ce n'est plus du mail relay).

    Donc détermine d'abord si tu es un mail relay.
    • Si oui, reconfigure ton SMTP pour ne plus être un mail relay.
    • Si non, cherche la ou les causes en interne (analyse des logs SMTP)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  3. #3
    Membre confirmé
    Inscrit en
    Janvier 2005
    Messages
    67
    Détails du profil
    Informations forums :
    Inscription : Janvier 2005
    Messages : 67
    Par défaut
    Bonjour ram-0000,

    Merci pour ta réponse claire.

    J'ai vérifié sur openrelay, voici une des réponses que j'ai:

    [Method 0]
    <<< 220 yyyyyyyyyyyyyy.com ESMTP
    >>> HELO mailradar.com
    <<< 250 yyyyyyyyyyyyyy.com
    >>> MAIL FROM: <antispam@mailradar.com>
    <<< 250 ok
    >>> RCPT TO: <relaytest@mailradar.com>
    <<< 553 sorry, that domain isn't in my list of allowed rcpthosts (#5.7.1)
    >>> QUIT
    <<< 221 yyyyyyyyyyyyyy.com
    [TEST PASSED]
    Cela signifie que je ne suis pas un relay?

    Sinon, en analysant les logs des mails je vois bien l'uid du script qui lance les mails.
    Comment donc identifier le script en question à partir de l'uid juste?

    Merci encore.

  4. #4
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Par défaut
    Citation Envoyé par yakotey Voir le message
    Cela signifie que je ne suis pas un relay?
    Oui, tu n'es pas un mail relay (au fait, nettoie un peu tes adresses (avec des xxxx) dans le post précédent)

    Peut être en regardant les IP (internes donc) qui envoient ces mails.

    Encore une fois, je crois que c'est une erreur de se focaliser sur le script car il risque fort d'être local et donc d'appartenir à la solution SMTP.

    A moins que ta machine n'héberge des utilisateurs lambda et donc qu'elle ne soit pas uniquement un serveur SMTP (ce qui n'est pas optimal en termes de sécurité)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  5. #5
    Membre confirmé
    Inscrit en
    Janvier 2005
    Messages
    67
    Détails du profil
    Informations forums :
    Inscription : Janvier 2005
    Messages : 67
    Par défaut
    Bonjour ram-0000,

    Excuse, je n'ai pas très bien saisi le point suivant:

    Encore une fois, je crois que c'est une erreur de se focaliser sur le script car il risque fort d'être local et donc d'appartenir à la solution SMTP.
    La machine est un serveur dédié qui héberge des applications web et un site web.

Discussions similaires

  1. Upgrade php5 sur serveur dédié de production
    Par xb173 dans le forum Apache
    Réponses: 2
    Dernier message: 21/08/2007, 14h23
  2. Sous domaine sur serveur dédié
    Par kabbajmouhsine dans le forum Apache
    Réponses: 2
    Dernier message: 25/05/2007, 14h06
  3. Ftp sur serveur dédié
    Par poumpoum dans le forum Serveurs (Apache, IIS,...)
    Réponses: 6
    Dernier message: 29/05/2006, 10h10
  4. [Mail] Serveur de mail en PHP sur serveur dédié
    Par dralik dans le forum Langage
    Réponses: 15
    Dernier message: 16/01/2006, 15h11
  5. Réponses: 2
    Dernier message: 05/01/2006, 10h05

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo