Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Форум .::NoWa.cc::.
Вернуться   Компьютерный форум NoWa.cc > Операционные системы > UNIX, Linux, MacOs для PC и другие ОС > Вопросы и проблемы

Уважаемые пользователи nowa.cc. Мы работаем для вас более 20 лет и сейчас вынуждены просить о финансовой помощи по оплате за сервер.
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: Z021474945171 Webmoney WME: E159284508897 Webmoney WMUSDT: T206853643180
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!

Ответ
 
Опции темы Опции просмотра Language
Старый 28.04.2008, 13:56   #1
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Squid и рассылка спама

Здравствуйте!
Возникла пробема, заглянул в лог сквида (Access.log) и онаружил там интерсные записи, которые в принципе не должны там никак не отображаться

1209378433.578 26828 192.168.0.118 TCP_MISS/200 495 GET http://64.12.163.147/monitor? - DIRECT/64.12.163.147 AIM/HTTP
Apr 28 16:27:13 root postfix/smtpd[15536]: C1549162EF0: client=unknown[89.32.137.49]
Apr 28 16:27:14 root postfix/cleanup[16095]: C1549162EF0: message-id=<000501c8a91a$015cb729$da64148f@bmxewnhi>
Apr 28 16:27:15 root postfix/qmgr[6333]: C1549162EF0: from=<ted@mouseplanet.com>, size=16235, nrcpt=1 (queue active)
Apr 28 16:27:15 root postfix/smtpd[15536]: disconnect from unknown[89.32.137.49]
Apr 28 16:27:17 root postfix/smtpd[15971]: connect from root.ХХХХХ.ru[127.0.0.1]
Apr 28 16:27:17 root postfix/smtpd[15971]: 6C767163008: client=root.ХХХХХ.ru[127.0.0.1]
Apr 28 16:27:17 root postfix/cleanup[16037]: 6C767163008: message-id=<000501c8a91a$015cb729$da64148f@bmxewnhi>
Apr 28 16:27:17 root postfix/qmgr[6333]: 6C767163008: from=<ted@mouseplanet.com>, size=16824, nrcpt=1 (queue active)
Apr 28 16:27:17 root postfix/smtpd[15971]: disconnect from root.ХХХХХ.ru[127.0.0.1]


Очень часто появляються такие записи, и наш ип постоянно попадает спамлисы, дистрибутв установлен Linux 3.0 Compact.

Отсюда и вопрос, вожможно ли такое что наш сквид используется для рассылки спама и как с этим бороться ??? проверил все машины в сетке, ни одного трояна рассыли спама не обнаружил.
elitegroup вне форума
 
Ответить с цитированием Вверх
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама:


Старый 29.04.2008, 14:25   #2
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

вообще странно что в логах сквида появились куски логов постфикса, то что это почтовый троян уверен на 100% сам недавно с таким столкнулся, попробуйте на пограничном маршрутизаторе использовать trafshow чтобы установить ip машины с которой идет спам
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2008, 14:29   #3
elitegroup
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Ответ: Squid и рассылка спама

То есть это все таки идет рассылка с машины которая стоит в локальногй сети?
elitegroup вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2008, 14:38   #4
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от elitegroup Посмотреть сообщение
То есть это все таки идет рассылка с машины которая стоит в локальногй сети?

именно, попробуйте на машине шлюзовой поглядеть или с помощью trafshow или tcpdump'ом , последним кстати предпочтительней примерно так tcpdump -i fxp0 tcp dst port 25 or src port 25 где fxp0 имя интерфейса смотрящего внутрь сети
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2008, 15:04   #5
elitegroup
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от shadowless Посмотреть сообщение
именно, попробуйте на машине шлюзовой поглядеть или с помощью trafshow или tcpdump'ом , последним кстати предпочтительней примерно так tcpdump -i fxp0 tcp dst port 25 or src port 25 где fxp0 имя интерфейса смотрящего внутрь сети

посмотрел tcpdump на внутреннем интерфейсе ничего не вывело,хотя по логам сквида спам идет вовсю
elitegroup вне форума
 
Ответить с цитированием Вверх
Старый 29.04.2008, 15:10   #6
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от elitegroup Посмотреть сообщение
посмотрел tcpdump на внутреннем интерфейсе ничего не вывело,хотя по логам сквида спам идет вовсю

вообще крайне странно - сквид он же кэширующий http прокси и как таковой к почте никоим боком не относится, правда сейчас зародилась мысль, а нет ли у вас во внутреней сети какогонибудь http сервера (тем же nmap'ом можно всю сеть и проверить) возможно кто то из пользователей намеренно шлет спам скриптом
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 30.04.2008, 06:06   #7
evgras
Неактивный пользователь
 
Пол:Мужской
Регистрация: 28.10.2005
Сообщений: 35
Репутация: 224
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от elitegroup Посмотреть сообщение
посмотрел tcpdump на внутреннем интерфейсе ничего не вывело,хотя по логам сквида спам идет вовсю

Две простые церочки в iptables Вам помогут
-A FORWARD -p tcp --dport 25 -j LOG
-A FORWARD -p tcp --dport 25 -j DROP
Первая запишет в лог кто и куда шлет спам, а вторая запретит прохождение через шлюз
evgras вне форума
 
Ответить с цитированием Вверх
Старый 30.04.2008, 08:19   #8
elitegroup
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от evgras Посмотреть сообщение
Две простые церочки в iptables Вам помогут
-A FORWARD -p tcp --dport 25 -j LOG
-A FORWARD -p tcp --dport 25 -j DROP
Первая запишет в лог кто и куда шлет спам, а вторая запретит прохождение через шлюз

а где потом смотреть этот лог?
elitegroup вне форума
 
Ответить с цитированием Вверх
Старый 30.04.2008, 10:49   #9
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от evgras Посмотреть сообщение
Две простые церочки в iptables Вам помогут
-A FORWARD -p tcp --dport 25 -j LOG
-A FORWARD -p tcp --dport 25 -j DROP
Первая запишет в лог кто и куда шлет спам, а вторая запретит прохождение через шлюз

так вовсе и не факт что там пингвин стоит. автор темы уточните ос и используемый фаервол
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 30.04.2008, 10:54   #10
elitegroup
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от shadowless Посмотреть сообщение
так вовсе и не факт что там пингвин стоит. автор темы уточните ос и используемый фаервол

ОС стоит Linux 3.0 Compact, конечно не лучший вариант насколько я наслышан для серверов, а в какчестве фаервола стоит iptables
elitegroup вне форума
 
Ответить с цитированием Вверх
Старый 01.05.2008, 08:11   #11
evgras
Неактивный пользователь
 
Пол:Мужской
Регистрация: 28.10.2005
Сообщений: 35
Репутация: 224
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от elitegroup Посмотреть сообщение
а где потом смотреть этот лог?

/var/log/messages
А вообще для того, чтобы squid использовался только в локальной сети
следует определить порт http_port 192.168.0.1:3128 в squid.conf. В этом случае squid будет работать только на локальном адресе
evgras вне форума
 
Ответить с цитированием Вверх
Старый 02.05.2008, 14:49   #12
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от evgras Посмотреть сообщение
/var/log/messages
А вообще для того, чтобы squid использовался только в локальной сети
следует определить порт http_port 192.168.0.1:3128 в squid.conf. В этом случае squid будет работать только на локальном адресе

ну так а толку? спамят из серой сетки то
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 02.05.2008, 16:38   #13
evgras
Неактивный пользователь
 
Пол:Мужской
Регистрация: 28.10.2005
Сообщений: 35
Репутация: 224
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от shadowless Посмотреть сообщение
ну так а толку? спамят из серой сетки то

Из чего это следует?
root postfix/smtpd[15536]: C1549162EF0: client=unknown[89.32.137.49] - эта запись говорит об обратном

Последний раз редактировалось evgras; 02.05.2008 в 16:42..
evgras вне форума
 
Ответить с цитированием Вверх
Старый 02.05.2008, 17:01   #14
shadowless
Неактивный пользователь
 
Регистрация: 29.04.2008
Сообщений: 10
Репутация: 2
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от evgras Посмотреть сообщение
Из чего это следует?
root postfix/smtpd[15536]: C1549162EF0: client=unknown[89.32.137.49] - эта запись говорит об обратном

хм, действительно, сорри невнимательно лог прочел
shadowless вне форума
 
Ответить с цитированием Вверх
Старый 13.05.2008, 09:54   #15
elitegroup
Пользователь
 
Аватар для elitegroup
 
Пол:Мужской
Регистрация: 22.01.2008
Сообщений: 54
Репутация: 0
По умолчанию Ответ: Squid и рассылка спама

Цитата:
Сообщение от evgras Посмотреть сообщение
Две простые церочки в iptables Вам помогут
-A FORWARD -p tcp --dport 25 -j LOG
-A FORWARD -p tcp --dport 25 -j DROP
Первая запишет в лог кто и куда шлет спам, а вторая запретит прохождение через шлюз


кажеться нашел кто такой нехороший спамит, в логе нашел такие интерсные записи и очень много их причем из 1 ип все шлеться на разные внешние ип.
May 13 10:32:28 root kernel: IN=eth1 OUT=ppp0 SRC=192.168.0.16 DST=195.128.92.163 LEN=44 TOS=0x00 PREC=0x00 TTL=127 ID=37871 PROTO=TCP SPT=54070 DPT=25 WINDOW=24000 RES=0x00 SYN URGP=0

если правильно понимаю то это те самые записи iptables
elitegroup вне форума
 
Ответить с цитированием Вверх
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Спамим (Всё для спама [ICQ]) 1nterSE Хакинг в глобальной сети WWW 11 03.04.2011 15:30
Рассылка спама с личного ящика посторонними! Lananas Антихакинг 6 23.12.2009 00:21
Идет рассылка спама Intro Архив 15 28.12.2006 09:05
Защита от спама porokh Архив 6 21.08.2006 23:26

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 15:00. Часовой пояс GMT +3.


Copyright ©2004 - 2026 NoWa.cc

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.06914 секунды с 11 запросами