Через меня спамят?

D
На сайте с 28.06.2008
Offline
1108
666

Сервер Дебиан 6 + панель ISP

Сегодня увидел такой график. В очереди было более 1400 писем, всяка хрень типа письма в Южную Африку.

605383DC3CDD 3702 Mon Oct 29 12:45:03 MAILER-DAEMON
(connect to dsl-240-13-168.telkomadsl.co.za[41.240.13.168]:25: Connection timed out)
3C8pX2@dsl-240-13-168.telkomadsl.co.za

Убил очередь, поменял пароли на ящики из панели. Наблюдаю дальше - такие же странные письма продолжают становится в очередь.

Что посоветуете?

png postfix_mailqueue-day.png
Нямкин
На сайте с 02.12.2010
Offline
65
#1
Dram:
Что посоветуете?

Найти приличного админа и заплатить. Такие вещи заочно по советам на форуме не фиксятся. Причем, сделать это как можно быстрее, ибо чревато попаданием IP-хи в черные списки.

Andreyka
На сайте с 19.02.2005
Offline
822
#2

И быть готовым к тому, что проломали не сайт а сам сервер

Не стоит плодить сущности без необходимости
M
На сайте с 16.09.2009
Offline
278
#3
Dram:
Убил очередь

Подумаешь, нормальные письма пользователей - перебъются.

Dram:
поменял пароли на ящики из панели.

Вы делайте, главное вообще не думать...

Dram:
Наблюдаю дальше - такие же странные письма продолжают становится в очередь.

Закономерно, вы же не потрудились выяснить *как* они ставятся в очередь.

Вероятнее всего - обычным скриптом на одном из сайтов. Через дырку в каком-нибудь PHP-скрипте, к примеру. И причем здесь "пароли к ящикам"?!

Dram:
Что посоветуете?

Остановить почтовый демон и нанять админа.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
K1
На сайте с 29.10.2012
Offline
0
#4

Для начала, стоит определить как именно шлют этот спам. Слать его могут через SMTP вашего сервера, через какойто дырявый скрипт который находится в аккаунте пользователя, а возможно это боунсы. Т.е. стоит изучить хедеры спам писем, просмотреть почтовые логи и изучить как именно и почему Ваш сервер позволяет слать эти письма. Если шлют через какойто дырявый скрипт на сайте, тогда изучайте логи апача.

Но соглашусь с Нямкин'ым, вариантов тут может быть много и без доступа к логам Вашего сервера и т.п., через форум решить вопрос очень трудно.

SX
На сайте с 19.10.2012
Offline
5
#5

мое мнение - ваша cms система или какой нибудь модуль(плагин) для нее имеет дырки. Через эти дырки на сервер был загружен php-скрипт, который выполняет POST запросы и ваш апачи сервер рассылает спам. Проверьте майл логи, от какого пользователя рассылается спам. Проверьте какие php-файлы изменены, созданы были на сервере в последнее время

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий