Как мониторить спам с сервера?

12
Romaldo
На сайте с 10.02.2008
Offline
185
2691

Здравствуйте!

На днях взломали сайт и сделали рассылку.

IP сервера попал в spamhouse.

Буду пытаться вывести из блэклиста, но в поддержке мне сказали следующее:

перед подачей заявки нужно быть точно уверенным, что причина проблемы надёжно устранена, иначе такими попытками исключить адрес Вы не только его не исключите, но и уменьшите шансы на дальнейший успех этой операции

Но взлом сайтов зависит не от меня. Периодически, они все равно находят какие-то лазейки.

Даже если cms все время в актуальном состоянии (апдейты), есть же еще десятки сторонних расширений...

Есть ли способ как-то контролировать всплеск почтовой активности, например, если за час разослано более 100 писем высылать уведомление, или еще как-то?

Это же нереально, каждый промежуток времени проверять почтовую активность...

Какие есть методы борьбы с этим явлением?

Спасибо.

K5
На сайте с 21.07.2010
Offline
209
#1

в postfix есть несколько параметров, ограничивающих количество отправленных писем

anvil_rate_time_unit = 60s
smtpd_client_message_rate_limit = 10
При данных параметрах с одного ящика можно отправить не более 10 писем за 60 секунд.

smtpd_client_connection_rate_limit = 6 — Количество соединений с одного IP адреса. Если он превышен пользователь получит сообщение «Too many connections from ip»

вероятно в exim и sendmail есть аналогичные ограничения.

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
Romaldo
На сайте с 10.02.2008
Offline
185
#2

Спасибо.

А какие-то уведомления реально настроить?

Ведь может быть и так, что это легитимная рассылка, например, на форуме горячая тема обсуждается, люди подписаны - все получают уведомления о новых ответах.

proweb.com.ua
На сайте с 05.03.2007
Offline
156
#3
romagromov:
Какие есть методы борьбы с этим явлением?

Если вп позволяет отправлять письма через смтп или плагин который это должен делать, откройте ему дорогу, а mail() функцию отключите.

Правда если это виртуальный сервер, а не шаред хостинг.

Попросите хостера за дополнительную плату придумать постоянное решение, возможно он напишет для Вас скрипт, который будет это всё контролировать.

---------- Добавлено 02.08.2015 в 02:22 ----------

romagromov:
Ведь может быть и так, что это легитимная рассылка, например, на форуме горячая тема обсуждается

Как раз на форуме может в настройках присутствовать возможность выбора отправки писем смтп или mail().

SMTP позволяет отправлять письма если указан правильно пароль почтового ящика, который обычно на сервере шифруется, и его не так легко узнать/подменить.

Обычно взламывают массово, т.е. человек в этом участие не берет, отраотанная программа это всё делает, но как только столкнется она с запретом на функцию mail(), покинет Ваш форум не разослав ни одного письма.

FAQ group Твой форум (https://faq.wtf)
Оптимизайка
На сайте с 11.03.2012
Offline
396
#4

Лечить нужно причины болезни, а не симптомы :)

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
Andreyka
На сайте с 19.02.2005
Offline
822
#5

Если у вас свой сервер с рутовым доступом - вполне реально

Если у вас обычный хостинг - это задача хостера

Не стоит плодить сущности без необходимости
Romaldo
На сайте с 10.02.2008
Offline
185
#6
Andreyka:
Если у вас свой сервер с рутовым доступом - вполне реально
Если у вас обычный хостинг - это задача хостера

Да, свой сервер с рутовым доступом.

Что посоветуете?

[umka]
На сайте с 25.05.2008
Offline
456
#7

Большинство спам-рассылок идёт с вымышленных аккаунтов и вымышленых доменов.

Если разрешите отправлять письма только с ящиков, реально существующих на сервере, то отсеете 99.9% исходящего спама в случае взлома.

Лог в помощь!
P0
На сайте с 16.04.2011
Offline
83
#8

Сам сегодня получил жалобу на спам с сервака, проверяю обычно так

grep -R -i "base64_decode(" /*** > /***/1.txt

находит все вредные скрипты

Покупаю СДЛ по форексу. Брокеры (http://tradelife.ru/ratingbrokers/), которые платят :D
Plutishe
На сайте с 06.03.2006
Offline
205
#9
'[umka:
;13886516']Большинство спам-рассылок идёт с вымышленных аккаунтов и вымышленых доменов.
Если разрешите отправлять письма только с ящиков, реально существующих на сервере, то отсеете 99.9% исходящего спама в случае взлома.

Есть ли какой мануал или наводку.

Хостинг за РУБЛИ (http://yousite.ru/h) | VPS/VDS на платформе: XEN c администрированием (http://yousite.ru/v) | Регистрация доменов (http://yousite.ru/d)
[umka]
На сайте с 25.05.2008
Offline
456
#10
paran03d:
Сам сегодня получил жалобу на спам с сервака, проверяю обычно так
grep -R -i "base64_decode(" /*** > /***/1.txt
находит все вредные скрипты

Я бы сказал, часть вредных и некоторые полезные :)

Plutishe:
Есть ли какой мануал или наводку.

Попробуйте эту опцию:

http://www.postfix.org/postconf.5.html#smtpd_reject_unlisted_sender

Для начала должно хватить.

У нас, правда, этим занимается самописный milter, который попутно ограничивает общее количество писем с одного домена и следит, чтобы пользователи не слали письма с чужих доменов.

Потому что если это будет не просто тупая malware, а кто-то поставит цель поспамить конкретно с вашего сервера, то вышеупомянутая опция от этого не спасёт.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий