Перейти к содержимому


Фото
- - - - -

Спам замучал


  • Чтобы отвечать, сперва войдите на форум
21 ответов в теме

#1 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 30 Август 2010 - 12:03

Господа, есть такая проблема. Стоит на ХР проф. программка кейро винроут 4.2.5, работает как почтовый сервачек. все бы хорошо, но последнее время начал валится спам. от чего перекрыл нам провайдер 25 порт. в логах кейро пишет что идет спам, но откого, непонятно. (прилагаю скрин) спам идет и ночью, саму машинку проверил вирусов нет. что дальше делать ? проверить те компы что имеют учетки от почты и работают круглосуточно ? Может подскажет кто софт который смог бы вести лог и писать обращения по 25 порту ? к моему почтовику ? Был бы очень признателен.

Прикрепленные файлы:


  • -1

#2 Руслан

Руслан

    Местный

  • Members
  • 1 770 Сообщений:

Опубликовано 30 Август 2010 - 12:13

Любой сниффер под winxp (http://yandex.ru/yan...t=сниффер winxp) на 25 порт, потом разбираться с зараженным компом.
  • 0

#3 DAN

DAN

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 896 Сообщений:

Опубликовано 30 Август 2010 - 13:51

iptraf :)
  • 0

#4 Герой XVI пятилетки

Герой XVI пятилетки

    Новосёл

  • Members
  • 655 Сообщений:

Опубликовано 30 Август 2010 - 13:58

netsh firewall set logging %windir%\pfirewall.log 8192 ENABLE
или
netsh firewall set logging filelocation = %windir%\pfirewall.log maxfilesize = 8192 ENABLE

И читайте %windir%\pfirewall.log

Изменено: Герой XVI пятилетки, 30 Август 2010 - 14:01

  • 0

#5 alekzz

alekzz

    Местный

  • Свои люди
  • 887 Сообщений:

Опубликовано 30 Август 2010 - 16:17

netsh firewall set logging %windir%\pfirewall.log 8192 ENABLE
или
netsh firewall set logging filelocation = %windir%\pfirewall.log maxfilesize = 8192 ENABLE

И читайте %windir%\pfirewall.log

Скорее всего у него отлючён дефалтный фаервол, раз стоит приблудина от kerio)
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#6 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 30 Август 2010 - 16:37

На машине с керио вешается wireshark на внутренний интерфейс и зараженный комп вычисляется "на раз" по количеству попыток подключения по 25 порту в единицу времени. далее :nunu:
Я ведь правильно понял, что спам валится с какой-то машины из локальной сети?
  • 0
#!

#7 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 31 Август 2010 - 09:07

спасибо ща попробуем ), фильтр поставил, удочку закинул.... ждем.

Изменено: sawa-alex, 31 Август 2010 - 09:54

  • 0

#8 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 31 Август 2010 - 16:51

Повисела программка, все кто отсылает письма она видит, а вот как в логе опять спам появился, так wireshark ничего не увидел. а почтовик пишет - что идет отправка.... теперь что wireshark пусть внешнюю карту смотрит ? и тоже на 25 порт ?
  • 0

#9 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 31 Август 2010 - 17:14

Повисела программка, все кто отсылает письма она видит, а вот как в логе опять спам появился, так wireshark ничего не увидел. а почтовик пишет - что идет отправка.... теперь что wireshark пусть внешнюю карту смотрит ? и тоже на 25 порт ?


Походу на почтовом серваке режим релея включен. Он пересылает через себя внешнюю почту. Читай мануал к нему, как эту дырку закрыть.
  • 0
#!

#10 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 31 Август 2010 - 17:22

вот нехитрые настройки сервака.

Прикрепленные файлы:

  • Прикрепленный файл  1.JPG   41 Кб   8 раз скачано
  • Прикрепленный файл  2.JPG   31,63 Кб   6 раз скачано
  • Прикрепленный файл  3.JPG   58,7 Кб   7 раз скачано
  • Прикрепленный файл  4.JPG   48,04 Кб   5 раз скачано
  • Прикрепленный файл  5.JPG   47,01 Кб   5 раз скачано
  • Прикрепленный файл  6.JPG   50,1 Кб   7 раз скачано

  • 0

#11 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 31 Август 2010 - 17:30

Действительно не хитрые....
Галочка, отключающая релей стоит. Но все равно дыра присутствует.
Авторизация для клиентов по SMTP присутствует какая-нибудь? "POP before SMTP" например?
  • 0
#!

#12 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 31 Август 2010 - 17:56

http://narod.ru/disk...00/log.txt.html вот смотри лог проги твоей настроенной на просмотр 25 порта с карты что смотрит в инет.... где-то с 140 строки начинается..........

вложил кусочек лога винроута, чтоб сориентировать по времени...

Прикрепленные файлы:

  • Прикрепленный файл  33.JPG   100,97 Кб   9 раз скачано

Изменено: sawa-alex, 31 Август 2010 - 18:00

  • 0

#13 Руслан

Руслан

    Местный

  • Members
  • 1 770 Сообщений:

Опубликовано 31 Август 2010 - 20:01

C: MAIL FROM:<hms@85.21.14.22>
S: 250 <hms@85.21.14.22>... Sender ok
C: RCPT TO:<info@lejialighting.com>
S: 250 <info@lejialighting.com>... Recipient ok (will queue)
:)
Либо у товарища hms слишком простой пароль, либо авторизации вообще нет...
  • 0

#14 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 31 Август 2010 - 22:36

C: MAIL FROM:<hms@85.21.14.22>
S: 250 <hms@85.21.14.22>... Sender ok
C: RCPT TO:<info@lejialighting.com>
S: 250 <info@lejialighting.com>... Recipient ok (will queue)
:)
Либо у товарища hms слишком простой пароль, либо авторизации вообще нет...


Согласен.

P.S. в логе вайершарка много букв, не осилил. надо было фильтр включить по SMTP. и развернуть пэйлоад. заодно увидел бы пароль и сделал вывод о его стойкости. Впрочем склоняюсь к мнению Руслана, что авторизации для SMTP скорее всего нет ваще...
  • 0
#!

#15 Герой XVI пятилетки

Герой XVI пятилетки

    Новосёл

  • Members
  • 655 Сообщений:

Опубликовано 01 Сентябрь 2010 - 07:26

заодно увидел бы пароль и сделал вывод о его стойкости.

Leshiy, заодно порулил бы компом. А то вдруг пользователи совпадают. :) RDP ведь открыт. :)
  • 0

#16 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 01 Сентябрь 2010 - 08:25

RDP ведь открыт.

да RDP открыт. к сожалению там так надо )))
  • 0

#17 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 01 Сентябрь 2010 - 10:41

да RDP открыт. к сожалению там так надо )))

почтовый аккаунт заблокируй покамест.
и порты прикрой, а то их что-то много открыто. и порт 19780 мне особенно не нравится)
голый комп с винХР и с 11 открытыми портами в инете, это 5 баллов.)

Изменено: Leshiy, 01 Сентябрь 2010 - 10:52

  • 0
#!

#18 alekzz

alekzz

    Местный

  • Свои люди
  • 887 Сообщений:

Опубликовано 01 Сентябрь 2010 - 11:00

и порты прикрой, а то их что-то много открыто. и порт 19780 мне особенно не нравится)
голый комп с винХР и с 11 открытыми портами в инете, это 5 баллов.)


засмушали парня)))
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#19 Leshiy

Leshiy

    Rude boy

  • Members
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 222 Сообщений:

Опубликовано 01 Сентябрь 2010 - 12:14

засмушали парня)))

Чо засмущали? его уже протроянили походу, тут не до смущения.
Вот и повод подумать о безопасности.
  • 0
#!

#20 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 01 Сентябрь 2010 - 12:44

комп временный ) жить ему еще недельку - 2.

Изменено: sawa-alex, 01 Сентябрь 2010 - 13:18

  • 0

#21 alekzz

alekzz

    Местный

  • Свои люди
  • 887 Сообщений:

Опубликовано 01 Сентябрь 2010 - 15:15

комп временный ) жить ему еще недельку - 2.

леха завязывай качать порнуху, до добра не доведёт)))
  • 0
Я не употребляю наркотики.Я сам -НАРКОТИК. С. ДАЛИ. :daz:

#22 sawa-alex

sawa-alex

    Старожил

  • Свои люди
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 066 Сообщений:

Опубликовано 01 Сентябрь 2010 - 15:20

закрою )
  • 0




1 пользователей читают эту тему

0 пользователей, 1 гостей, 0 невидимых