Jump to content


Photo
- - - - -

Спам замучал


  • Please log in to reply
21 replies to this topic

#1 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 30 August 2010 - 12:03

Господа, есть такая проблема. Стоит на ХР проф. программка кейро винроут 4.2.5, работает как почтовый сервачек. все бы хорошо, но последнее время начал валится спам. от чего перекрыл нам провайдер 25 порт. в логах кейро пишет что идет спам, но откого, непонятно. (прилагаю скрин) спам идет и ночью, саму машинку проверил вирусов нет. что дальше делать ? проверить те компы что имеют учетки от почты и работают круглосуточно ? Может подскажет кто софт который смог бы вести лог и писать обращения по 25 порту ? к моему почтовику ? Был бы очень признателен.

Attached Files


  • -1

#2 Руслан

Руслан

    Местный

  • Members
  • 1,770 posts

Posted 30 August 2010 - 12:13

Любой сниффер под winxp (http://yandex.ru/yan...t=сниффер winxp) на 25 порт, потом разбираться с зараженным компом.
  • 0

#3 DAN

DAN

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 2,896 posts

Posted 30 August 2010 - 13:51

iptraf :)
  • 0

#4 Герой XVI пятилетки

Герой XVI пятилетки

    Новосёл

  • Members
  • 655 posts

Posted 30 August 2010 - 13:58

netsh firewall set logging %windir%\pfirewall.log 8192 ENABLE
или
netsh firewall set logging filelocation = %windir%\pfirewall.log maxfilesize = 8192 ENABLE

И читайте %windir%\pfirewall.log

Edited by Герой XVI пятилетки, 30 August 2010 - 14:01.

  • 0

#5 alekzz

alekzz

    Местный

  • Свои люди
  • 887 posts

Posted 30 August 2010 - 16:17

netsh firewall set logging %windir%\pfirewall.log 8192 ENABLE
или
netsh firewall set logging filelocation = %windir%\pfirewall.log maxfilesize = 8192 ENABLE

И читайте %windir%\pfirewall.log

Скорее всего у него отлючён дефалтный фаервол, раз стоит приблудина от kerio)
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#6 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 30 August 2010 - 16:37

На машине с керио вешается wireshark на внутренний интерфейс и зараженный комп вычисляется "на раз" по количеству попыток подключения по 25 порту в единицу времени. далее :nunu:
Я ведь правильно понял, что спам валится с какой-то машины из локальной сети?
  • 0
#!

#7 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 31 August 2010 - 09:07

спасибо ща попробуем ), фильтр поставил, удочку закинул.... ждем.

Edited by sawa-alex, 31 August 2010 - 09:54.

  • 0

#8 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 31 August 2010 - 16:51

Повисела программка, все кто отсылает письма она видит, а вот как в логе опять спам появился, так wireshark ничего не увидел. а почтовик пишет - что идет отправка.... теперь что wireshark пусть внешнюю карту смотрит ? и тоже на 25 порт ?
  • 0

#9 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 31 August 2010 - 17:14

Повисела программка, все кто отсылает письма она видит, а вот как в логе опять спам появился, так wireshark ничего не увидел. а почтовик пишет - что идет отправка.... теперь что wireshark пусть внешнюю карту смотрит ? и тоже на 25 порт ?


Походу на почтовом серваке режим релея включен. Он пересылает через себя внешнюю почту. Читай мануал к нему, как эту дырку закрыть.
  • 0
#!

#10 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 31 August 2010 - 17:22

вот нехитрые настройки сервака.

Attached Files

  • Attached File  1.JPG   41KB   8 downloads
  • Attached File  2.JPG   31.63KB   6 downloads
  • Attached File  3.JPG   58.7KB   7 downloads
  • Attached File  4.JPG   48.04KB   5 downloads
  • Attached File  5.JPG   47.01KB   5 downloads
  • Attached File  6.JPG   50.1KB   7 downloads

  • 0

#11 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 31 August 2010 - 17:30

Действительно не хитрые....
Галочка, отключающая релей стоит. Но все равно дыра присутствует.
Авторизация для клиентов по SMTP присутствует какая-нибудь? "POP before SMTP" например?
  • 0
#!

#12 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 31 August 2010 - 17:56

http://narod.ru/disk...00/log.txt.html вот смотри лог проги твоей настроенной на просмотр 25 порта с карты что смотрит в инет.... где-то с 140 строки начинается..........

вложил кусочек лога винроута, чтоб сориентировать по времени...

Attached Files

  • Attached File  33.JPG   100.97KB   9 downloads

Edited by sawa-alex, 31 August 2010 - 18:00.

  • 0

#13 Руслан

Руслан

    Местный

  • Members
  • 1,770 posts

Posted 31 August 2010 - 20:01

C: MAIL FROM:<hms@85.21.14.22>
S: 250 <hms@85.21.14.22>... Sender ok
C: RCPT TO:<info@lejialighting.com>
S: 250 <info@lejialighting.com>... Recipient ok (will queue)
:)
Либо у товарища hms слишком простой пароль, либо авторизации вообще нет...
  • 0

#14 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 31 August 2010 - 22:36

C: MAIL FROM:<hms@85.21.14.22>
S: 250 <hms@85.21.14.22>... Sender ok
C: RCPT TO:<info@lejialighting.com>
S: 250 <info@lejialighting.com>... Recipient ok (will queue)
:)
Либо у товарища hms слишком простой пароль, либо авторизации вообще нет...


Согласен.

P.S. в логе вайершарка много букв, не осилил. надо было фильтр включить по SMTP. и развернуть пэйлоад. заодно увидел бы пароль и сделал вывод о его стойкости. Впрочем склоняюсь к мнению Руслана, что авторизации для SMTP скорее всего нет ваще...
  • 0
#!

#15 Герой XVI пятилетки

Герой XVI пятилетки

    Новосёл

  • Members
  • 655 posts

Posted 01 September 2010 - 07:26

заодно увидел бы пароль и сделал вывод о его стойкости.

Leshiy, заодно порулил бы компом. А то вдруг пользователи совпадают. :) RDP ведь открыт. :)
  • 0

#16 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 01 September 2010 - 08:25

RDP ведь открыт.

да RDP открыт. к сожалению там так надо )))
  • 0

#17 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 01 September 2010 - 10:41

да RDP открыт. к сожалению там так надо )))

почтовый аккаунт заблокируй покамест.
и порты прикрой, а то их что-то много открыто. и порт 19780 мне особенно не нравится)
голый комп с винХР и с 11 открытыми портами в инете, это 5 баллов.)

Edited by Leshiy, 01 September 2010 - 10:52.

  • 0
#!

#18 alekzz

alekzz

    Местный

  • Свои люди
  • 887 posts

Posted 01 September 2010 - 11:00

и порты прикрой, а то их что-то много открыто. и порт 19780 мне особенно не нравится)
голый комп с винХР и с 11 открытыми портами в инете, это 5 баллов.)


засмушали парня)))
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#19 Leshiy

Leshiy

    Rude boy

  • Members
  • PipPipPipPipPipPipPip
  • 2,222 posts

Posted 01 September 2010 - 12:14

засмушали парня)))

Чо засмущали? его уже протроянили походу, тут не до смущения.
Вот и повод подумать о безопасности.
  • 0
#!

#20 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 01 September 2010 - 12:44

комп временный ) жить ему еще недельку - 2.

Edited by sawa-alex, 01 September 2010 - 13:18.

  • 0

#21 alekzz

alekzz

    Местный

  • Свои люди
  • 887 posts

Posted 01 September 2010 - 15:15

комп временный ) жить ему еще недельку - 2.

леха завязывай качать порнуху, до добра не доведёт)))
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#22 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • PipPipPipPipPipPipPip
  • 3,066 posts

Posted 01 September 2010 - 15:20

закрою )
  • 0




1 user(s) are reading this topic

0 members, 1 guests, 0 anonymous users