Отключение сайтов в Мастерхосте

D
На сайте с 12.12.2005
Offline
55
1090

Пришло такое забавное письмо от мастерхоста:


Нами были зафиксированы массовые рассылки незапрошенной корреспонденции с Вашей виртуальной площадки. Рассылка совершалась с помощью PHP-скрипта, размещенного в директории домена _____.ru. Пример рассылаемого сообщения приведен во вложении.

Письмо из вложения:


Received: (qmail 51279 invoked by uid 2000); 18 Feb 2008 00:04:01 -0000
Date: 18 Feb 2008 00:04:01 -0000
Message-ID: <20080218000401.51278.qmail@be63.masterhost.ru>
To: karen_capone@comcast.net
Subject: Important Notice!
From: Wells Fargo Bank <customerservices@wellsfargo.com>
Reply-To:
MIME-Version: 1.0
Content-Type: text/html
Content-Transfer-Encoding: 8bit


<html>

<head>
<meta http-equiv="Content-Type" content="text/html; charset=windows-1252">
<title>New Page 1</title>
</head>
... и т. д.

Как видно из заголовков не было указано ни одного IP, имени моего домена или ящика. Единственное, что mail-хост в заголовке Message-ID : *be63.masterhost.ru действительно такой-же, как если бы письмо уходило с моей площадки. Но при отправке через PHP Message-ID принципиально другой и строится на основе моего домена.

Вопрос - может это вообще являться хоть каким-то доказательством того, что с моей площадки рассылается спам?

Были ли подобные проблемы у кого с Мастерхостом?

zzeus
На сайте с 04.01.2008
Offline
74
#1
Drema:

Как видно из заголовков не было указано ни одного IP, имени моего домена или ящика. Единственное, что mail-хост в заголовке Message-ID : *be63.masterhost.ru действительно такой-же, как если бы письмо уходило с моей площадки. Но при отправке через PHP Message-ID принципиально другой и строится на основе моего домена.

Вопрос - может это вообще являться хоть каким-то доказательством того, что с моей площадки рассылается спам?

Были ли подобные проблемы у кого с Мастерхостом?

я бы на вашем месте экстренно искал дыры в системе безопастности, а не вопросами "откуда MX знает?" занимался ;)

[Удален]
#2

zzeus, +1 дыры в безопастности!

V
На сайте с 05.12.2007
Offline
34
#3

Представленой информации явно недостаточно: uid 2000 - это апач. be63 - это просто хостинговый бекенд где несколько сотен пользователей.

Искать дыры скорее всего надо ;) врядли это ошибка, но если хочется понять как и что - следует запросить информации побольше... в духе "а как именно вы определили что это моя проблема".

D
На сайте с 12.12.2005
Offline
55
#4

Единственное, что удалось узнать - на мастерхосте они как то "встраиваются" в php-sender и именно он определил, что письмо было с моего сайта. В принципе, убедительно, поэтому ищем дыры + смена всех паролей.

R
На сайте с 02.02.2008
Offline
5
#5
Drema:
Единственное, что удалось узнать - на мастерхосте они как то "встраиваются" в php-sender и именно он определил, что письмо было с моего сайта. В принципе, убедительно, поэтому ищем дыры + смена всех паролей.

Если поглядите вывод phpinfo() для модульного php, то без труда там найдёте подобную строку:

/usr/sbin/sendmail -t -i -fphp-sender-domain.ru@undeliverable.masterhost.ru

При отправке писем из скриптов, в них принудительно будет указываться имя домена с которого произошла отправка.

Саппорт по-видимому, вам просто предоставил письмо с неполными заголовками.

D
На сайте с 12.12.2005
Offline
55
#6

В общем, нашли дыру, как ни банально какие-то ..ки пользовались эксплоитом для нашей CMS и включенным параметром RegisterGlobals в PHP. Отследили по логу. Закрыли дырку, теперь должно быть все нормально..

Weekend
На сайте с 21.07.2006
Offline
152
#7
Drema:
В общем, нашли дыру, как ни банально какие-то ..ки пользовались эксплоитом для нашей CMS и включенным параметром RegisterGlobals в PHP. Отследили по логу. Закрыли дырку, теперь должно быть все нормально..

Для лучшей безопастности эту функцию лучше отключать всегда если она не нужна.

в .htaccess добавить

php_value register_globals 0

Сайты не делаю. Заказы не принимаю.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий