Блокируют исходящую почту на firstvsd.ru

123
S8
На сайте с 29.02.2012
Offline
31
#11
netwind:
tcpdump-ом можно собрать трафик по определенным фильтрам и убедиться. Но это чтобы просто подтвердить факт наличия исходящего спама, а скрипт-источник будет сильно сложнее узнать.
Допустим, периодически запускаете netstat, определяете запущенные процессы. Выбираете те, которые создают соединения в сеть. Определяете как эти процессы процессы запустились, какой части сайта принадлежат.
Звучит туманно, но и у вас ничего конкретного не описано. И это все когда почта разблокирована, а то соединений не будет.

Сейчас 25 порт заблокирован, получается выявить кто именно создает почтовый трафик вообще нереально?

Наверное пока восстановлю из архивной копии - посмотри будет ли firstdvs блокировать после этого, и попробую сравнить файлы.

N
На сайте с 06.05.2007
Offline
419
#12

serres80, смотря как именно технически заблокирован трафик. tcpdump может и показать попытки создания подключений.

Кнопка вызова админа ()
S8
На сайте с 29.02.2012
Offline
31
#13
netwind:
serres80, смотря как именно технически заблокирован трафик. tcpdump может и показать попытки создания подключений.

tcpdump напрямую никого трафика на 25 порту не показывает, если сделать фильтр исключив 80, 22 порт и запросы arp (т.к. их очень много) т.е. "tcpdump port not 80 and port not 22 and not arp" можно увидеть что раз в несколько минут идет блок запросов связанных с почтой возможно это и есть нелегальная рассылка? - как бы еще понять каким сервисом создается, может в этом логе кому-то понятно что происходит

Во вложении пример этого блока без трафика сайта, и домен переименовал в wwww.ww

И к стати при запросе на отправку из функции mail никаких пакетов нет но запрос попадает в лог, а при попытке отправки сообщение через форму форума видно что есть запрос smtp.yandex но не попадает в лог.

txt tcpdump.txt
Оптимизайка
На сайте с 11.03.2012
Offline
396
#14

Судя по настройкам phpbb3 у вас исходящая почта идет напрямую и не по 25-му, а по 465-му порту (SSL). Прочая почтовая активность скорее всего связана с тем, что у вас вирус (шелл) на сайте.

Проверяйте, лечитесь.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
N
На сайте с 06.05.2007
Offline
419
#15

serres80, из лога видно, что рассылка есть. Но это и ведь хостер и так заявлял. На что вы теперь надеетесь ? Полное расследование пути возникновения уязвимости на форуме не получится. Где-то там есть скрипт или программа, которая отправляет. Лечите сайт, как это обычно делается.

S8
На сайте с 29.02.2012
Offline
31
#16
netwind:
serres80, из лога видно, что рассылка есть. Но это и ведь хостер и так заявлял. На что вы теперь надеетесь ? Полное расследование пути возникновения уязвимости на форуме не получится. Где-то там есть скрипт или программа, которая отправляет. Лечите сайт, как это обычно делается.

Верно спасибо, в этом и был вопрос где найти подтверждение наличие левого трафика и как проверить его наличие после лечения. По лечению все понятно.

Andreyka
На сайте с 19.02.2005
Offline
822
#17

А нигде. Обычно закачивают скрипт, который запускает демона и удаляет следы сразу после запуска.

То есть он остается только в памяти, на диске его нет. И логов по умолчанию, в которых что-то найдется - тоже нет.

Вывод? Уделять пару копеек на базовую защиту сервера/сайта или потратить пару месяцев на изучение защиты самостоятельно.

Не стоит плодить сущности без необходимости
L
На сайте с 13.01.2011
Offline
125
#18

что пишет вывод команды


lsof -i | grep smtp

наверно apache или php ?

пишите - помогу.

Контакты-icq 535609 ()
Оптимизайка
На сайте с 11.03.2012
Offline
396
#19
serres80:
как проверить его наличие после лечения

iptables -A OUTPUT -p tcp --dport 25 -j LOG

S8
На сайте с 29.02.2012
Offline
31
#20
Logger:
что пишет вывод команды

наверно apache или php ?
пишите - помогу.

ничего пусто

---------- Добавлено 18.05.2016 в 17:54 ----------

Оптимизайка:
iptables -A OUTPUT -p tcp --dport 25 -j LOG

спасибо, нужно поизучать.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий