2013-06-04 06:59:27;27.158.185.189;@;94551;4832;IN;EHLO ORTOFYSREOOJ8ER
2013-06-04 06:59:27;27.158.185.189;@;94551;4832;OUT;250-НашДомен.ru Hello [27.158.185.189]
250-AUTH PLAIN LOGIN
250-AUTH=LOGIN
250-SIZE 30000000
250-STARTTLS
250-8bitmime
250-BINARYMIME
250 HELP
2013-06-04 06:59:27;27.158.185.189;НашЮзер@;94551;4832;IN;AUTH LOGIN
2013-06-04 06:59:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RSET
2013-06-04 06:59:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 Reset state
2013-06-04 06:59:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;MAIL FROM:<>
2013-06-04 06:59:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK
2013-06-04 06:59:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<l0l0b@sina.com>
2013-06-04 06:59:34;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 l0l0b@sina.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 06:59:34;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<l1886@163.com>
2013-06-04 06:59:41;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 l1886@163.com OK (auth=НашЮзер@НашДомен.ru)
...
2013-06-04 07:00:06;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<lk670621@163.com>
2013-06-04 07:00:06;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 lk670621@163.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<longyimei1@163.com>
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;DATA
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;SPOOL;..\DATA\mail\spool\!94551!1566028250!1.eml
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;354 send the mail data, end with .
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;843
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;700000
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:00:07;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;0
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK message accepted for delivery (ExDelivery:Outbound)
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;ARCHIVE;;safemail@НашДомен.ru;ExDelivery:Archive
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;INDEX;11558
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;longyimei1@163.com;ExDelivery:Outbound
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;lk670621@163.com;ExDelivery:Outbound
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;ljyga@163.com;ExDelivery:Outbound
...
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;l0l0b@sina.com;ExDelivery:Outbound
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RSET
2013-06-04 07:00:08;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 Reset state
2013-06-04 07:00:09;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;MAIL FROM:<>
2013-06-04 07:00:09;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK
2013-06-04 07:00:09;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<honglun1@126.com>
2013-06-04 07:00:09;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 honglun1@126.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 07:00:09;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<hui.jiang@ptianlong.com>
...
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<qk522@163.com>
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 qk522@163.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;DATA
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;SPOOL;..\DATA\mail\spool\!94551!1566130641!4.eml
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;354 send the mail data, end with .
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;833
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;700000
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:01:49;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;0
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK message accepted for delivery (ExDelivery:Outbound)
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;ARCHIVE;;safemail@НашДомен.ru;ExDelivery:Archive
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;INDEX;11559
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;qk522@163.com;ExDelivery:Outbound
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;qingqingbaba888@163.com;ExDelivery:Outbound
...
2013-06-04 07:01:50;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;honglun1@126.com;ExDelivery:Outbound
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RSET
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 Reset state
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;MAIL FROM:<>
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<fqh0016141@163.com>
2013-06-04 07:01:51;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 fqh0016141@163.com OK (auth=НашЮзер@НашДомен.ru)
...
2013-06-04 07:02:27;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<qiezi5354@126.com>
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 qiezi5354@126.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;DATA
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;SPOOL;..\DATA\mail\spool\!94551!1566169172!7.eml
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;354 send the mail data, end with .
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;863
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;700000
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;-1
2013-06-04 07:02:28;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;WL;0
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK message accepted for delivery (ExDelivery:Outbound)
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;ARCHIVE;;safemail@НашДомен.ru;ExDelivery:Archive
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;INDEX;11560
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;qiezi5354@126.com;ExDelivery:Outbound
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;qhqh.333@163.com;ExDelivery:Outbound
...
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;DELIVERY;fqh0016141@163.com;ExDelivery:Outbound
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RSET
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 Reset state
2013-06-04 07:02:29;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;MAIL FROM:<>
2013-06-04 07:02:30;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 OK
2013-06-04 07:02:30;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<qiqilgq@163.com>
2013-06-04 07:02:30;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 qiqilgq@163.com OK (auth=НашЮзер@НашДомен.ru)
2013-06-04 07:02:30;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<qqqzwww@126.com>
...
2013-06-04 07:02:46;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;IN;RCPT TO:<whpe@playeasy.cn>
2013-06-04 07:04:17;27.158.185.189;НашЮзер@НашДомен.ru;94551;4832;OUT;250 whpe@playeasy.cn OK (auth=НашЮзер@НашДомен.ru)
(убрала множество сходных строк)
Значит ли это, что был введен правильный пароль при авторизации? Т.е. злоумышленник представился НашЮзер@НашДомен.ru и указал верный пароль, получив тем самым возможность через нас отправить кучу писем?
Пароль поменяла (был сложный случайный пароль), IP забанила.
Надо ли еще что-то предпринимать?
Спасибо.
Спасибо!
ред: 05.06.2013 12:08
Вроде же должна быть блокировка после 10 неудачных попыток авторизоваться? А почему тогда Eserv продолжает "общаться" с этим IP? В управлении сервером, в "попытках авторизации", действительно перечислено только 10 попыток с этого IP, но в журнале их намного больше.
И по поводу вчерашнего вопроса: объясните, пожалуйста: подряд идущие строки:
Он с ним "понарошку" общается, сразу давая отлуп, не нагружая базы (пишет только в текстовые логи acSMTP.log и т.д.) Просто закрывать соединение смысла нет, т.к. будет просто чаще подключаться. А так он думает, что успешно перебирает пароли...
А у вас случайно IP-авторизация ему не назначается? Вот такие штуки подозрительны:
У меня у всех заведенных "живых" пользователей назначен их локальный IP в уч. записи. нешних IP там нет. Сейчас проверю...Ну да, правильно, все IP Из 192.168...
Перед заменой exe переименуйте acSMTP.log в old, чтобы новый создался. И если в новом логе заметите подобные подозрительные сессии, то вышлите мне acSMTP.log, directory.db3 и SMTP-лог за это время. Спасибо!
2013-06-14 15:10:39: ac bond007ac — blocked 221.172.124.22 [1767]
2013-06-14 15:10:41: ac murphyac — blocked 221.172.124.22 [1768]
2013-06-14 15:10:43: ac 987654ac — blocked 221.172.124.22 [1769]
2013-06-14 15:10:45: ac letmeinac — blocked 221.172.124.22 [1770]
2013-06-14 15:10:47: ac amandaac — blocked 221.172.124.22 [1771]
2013-06-10 08:50:56: support@eserv.ru jennifer — blocked 183.236.35.235 [232]
2013-06-10 08:50:57: support@eserv.ru jessica — blocked 183.236.35.235 [233]
2013-06-10 08:50:59: support@eserv.ru master — blocked 183.236.35.235 [234]
2013-06-10 08:51:00: support@eserv.ru michael — blocked 183.236.35.235 [235]
2013-06-10 08:51:02: support@eserv.ru michelle — blocked 183.236.35.235 [236]
2013-06-10 08:51:03: support@eserv.ru mishael — blocked 183.236.35.235 [237]
Вернулась из отпуска, увидела аналогичные строки и у себя. Забавно, что в том числе бомбят и учетку, которая у меня заведена для сохранения всей почты ( на нее автоматом дублируются все входящие — типа для архива). И этот логин точно нигде не светился. Вот интересно, откуда они его взяли... На всяк. случай вышлю Вам журналы, вдруг там криминал какой найдете.
Конечно, помочь! Что ж еще-то! Они ж тоже специалисты знающие, скучают без настоящего дела ))) Кстати, судя по паролям — иностранные романтичные граждане ))
Спасибо!
ред: 26.06.2013 12:31
А как запретить отправку почты от пустого адресата? У меня есть такое правило:
В файл FromBlack.txt кладу шаблоны адресов, от которых часто идет спам, по этому фильтру много входящих писем отсекается. Но враг ничего не указывает в поле MAIL FROM:
Вражеский IP забанила, пароль поменяла, но, видимо этого мало
В acSMTP.log записей не было за этот день. На всяк. случай вышлю что есть.
Спасибо.
UPD
Сделала быструю проверку Kaspersky Security Scan, ничего не обнаружено, кроме некоторых рекомендаций по безопасности (IE И автозапуск). На ночь запущу полную проверку.
Это в версии acSMTP от 5 июня прошло?
После того как вы сменили пароль (до установки явной блокировки фильтром по IP) — спам перестал идти?
Касперский наверняка проверил, но на всякий случай загляните в файл "hosts", не перенаправляют ли вас на другой сервер. Если получаете свою почту без SSL, то переключите на SSL-порт, или на 25м порту в "STARTTLS"-режиме. Проверить на вирусы надо не столько сервер, сколько те компьютеры, с которых вы запускаете свои почтовые клиенты или браузер.
ред: 26.06.2013 15:29
127.0.0.1 localhost
Да, конечно, проверяла клиентский комп.
Он не таким потоком шел, чтобы статистику набрать. Первый раз поменяла 04/06/2013, как и написала в первом сообщении. И сегодня увидела рассылку. Появляется письмо, что Eserv не смог доставить сообщение по какому-то левому адресу, стала смотреть, увидела, что была рассылка от моего имени по большому списку. Так и обнаружила. Несколько дней в журналах навскидку посмотрела, подобного не видела. Если бы все письма ушли без проблем, то и не заметила бы.
Про SSL сейчас буду курить, у нас стоит все по умолчанию, некоторые сессии идут по SSL (и пишутся логи в SMTPS), но мне казалось, что это отправляющий сервер определяет, как будет передавать.
А чтобы это совместить с моим правилом ( я выше его приводила-26.06.2013 12:38), надо добавить так?
Тогда отрубятся и авторизованные с пустым MAILFROM, и присутствующие в моем FromBlack.txt, так?
Но все равно непонятно главное: откуда они, эти левые авторизованные, берутся-то? Неужели указывают правильный пароль? Не понимаю...
Андрей, а Вы получили от меня файлик с журналами, а то не совсем уверена, что правильно отправила...
Спасибо!
Ответ, как обычно, в логе. Давайте смотреть начало сессии, в которой была эта дивная рассылка.
ред: 26.06.2013 21:32
Да, получил. Там спамер успешно использует явную авторизацию по LOGIN, причем лог действительно аналогичен приведенному выше от 4 июня, даже тот же EHLO ORTOFYSREOOJ8ER. Отличие только в том, что в этот раз ему отправить ничего не удаётся, т.к. заблокирован вашим фильтром.
ред: 26.06.2013 21:48
Там чётко пароль подошёл. Но по тому логу вы же вроде меры приняли, пароль поменяли. А в свежем, где "Опять враг прорвался", то же самое?
То есть, авторизовались вашим логином? Пароль на учётную запись на момент рассылки насколько сложный был? И его подобрали? С какого IP рассылка была — с чужого внешнего?
По каждому конкретному случаю надо выяснять картину и причину, гадание по логам трёхнедельной давности неконструктивно.
Если вы меняете пароль на достаточно сильный, а на следующий день его без попыток подбора уже используют спамеры — ваш пароль уводят, ищите шпиона у себя.
Отправляющий сервер (MTA) — да, сам определяет. Но там паролей нет, т.е. нечего скрывать кроме текстов писем. А вот когда пользовательский почтовый клиент почту принимает/передаёт, используется авторизация, которую можно перехватить, если сессия идёт по открытому каналу.
Теоретически еще может быть хитрый баг в Eserv'е или ошибка в настроенных фильтрах. Елена все нужные файлы прислала, разбираюсь.
Да, там все аналогично
Логин мой, пароль сложный случайный (10 дурацких знаков), сомневаюсь, что можно подобрать, IP внешний, чужой. Логи очень схожи по сути.
Вот как? Антивирус стоит, этот пароль используется только в Outlook Express и для доступа к управлению Eserv. Не на след. день, прошло три недели, хотя это в принципе одно и то же.
Так открытого канала-то нет. Все внутри локалки. Веб-клиентом не пользуемся...
Кстати, в присланном логе спамер банится по MAIL FROM, но пароль у него подходит всё время вплоть до 10:47 (когда последняя сессия просто прерывается без участия фильтров). Вы в какое время меняли пароль и банили IP?
А в HTTP-логе ничего подозрительного не делается с вашим логином?
Посмотрела, вроде бы нет. Сейчас вышлю на всяк. случай.
Значит ли это, что враг опять успешно прологинился?
Попробуйте создать в OutlookExpress'е (у вас он?) дополнительную учетную запись с логином, соответствующим одной из взломанных учеток, и произвольным паролем — получится отправить письмо?
ред: 27.06.2013 14:28
Нет, ну нет, конечно. Спрашивает имя и пароль для подключения к серверу.
В журнале SMTP появляется группа записей на каждую попытку. Последняя записью для каждой попытки — ;IN;AUTH LOGIN
После перезапуска в логе acSMTP будут появляться логины с паролями, используемыми авторизующимися клиентами. Совпадёт?
ред: 27.06.2013 15:42
Надо заменить старый фрагмент
Или добавить новый под старым?
ред: 28.06.2013 10:54
К этому моменту в журнале появились две "плохие" записи-попытки прологиниться, но обе с паролем 123 и к тому же и фильтром отсекаются по MAIL FROM
А авторизацией отсекаются? — последнее поле этого лога остаётся нулём или нет?
Афигеть! С другим паролем не проходит! Это что, у меня есть учетка с таким логином и праолем 123 Иду смотреть... (логин тот же самый, что и во всез предыдущих постах со сложным паролем...) Множественность уч. записей?
Это "-2" — спец.учетка администратора. Её пароль задается в ini. Там не мог быть "123"?
ред: 28.06.2013 13:13
AdminPass=202cb962ac59075b964b07152d234b70
AdminUser=нашюзер
Это и есть 123 ?
Можно эти строки оттуда просто удалить? Или там про админа должно быть написано? А как это туда попадает? Это мне еще повезло, что не сильно к нам приставали ))
ред: 28.06.2013 13:36
Меняется через "Информация/Администратор" в консоли управления.
Угу. Повезло, что логин администратора не "admin", "administrator" или "postmaster", которые подбирают чаще всех.
Вот вас тоже ломали иностранные романтики. С паролем разобрались, а вот как они логин подобрали (иностранные романтики вряд ли знают русские фамилии)... Хотя, админский email ведь используется в отлупах о недоставке — т.е. он сам по себе иногда "сдаётся" отправителям (в т.ч. спамерам, если спам не опознался) — если Eserv принял письмо для пересылки куда-то, но переслать не смог, то письмо возвращается от имени админа.
ред: 28.06.2013 14:11
Стандартные логины, особенно "админские" стараюсь не использовать никогда
У меня админский логин совпадал с юзерским. Наверное, имеет смысл его вообще другим делать? Или все-таки он должен присутствовать среди уч. записей?
ред: 28.06.2013 15:50
Заменила админский логин на новый, чтобы не путались, адрес email поставила свой.
Запись в журнал об авторизациях отключать не буду, пусть пишет, понаблюдаю пока (вот уже опять пытаются с паролем 123 пролезть )))
Так что, наверное, можно считать инцидент исчерпанным. ))))
Большое спасибо всем "детективам" за помощь
Так вот вопрос — в таких случаях нужно что-то дополнительное предпринимать, чтобы репутация айпи меньше пострадала? Например от имени постмастера предупредить крупные почтовики о том, что случилось. Или достаточно остановить поток спама и сменить пароль?
Партнёров предупредить — это невредно, будут в курсе, если на их стороне отпинывание начнётся.
Оно и понятно — за одно 23 число 500 Мб лога SMTP
С ящика пользователя вроде бы идет спам, о чем мы по утрам узнаем по сообщениям о невозможности доставить письма на целую кучу адресов. Почему "вроде бы" — неоднократная смена пароля ящика результата не дала, привязка ящика по МАС-адресу (и смена пароля без записи оного на компе пользователя) то же. Спам от него вроде бы продолжает сыпаться. Проверка двумя антивирусами — всё чисто. Самое интересное — рассылка происходит ночью, когда комп выключен. Поэтому комп пользователя отпадает. Возникает вопрос: как плохой человек умудряется подключатся и делать рассылку. Я понимаю, что можно где-то как-то перехватывать пароль, но как он обходит привязку к ящику по МАС-адресу? Где искать дыру и чем латать?
По заголовкам Received в возвращаемых письмах можно понять, откуда они попали на Eserv и с какой авторизацией (авторизация может быть от одной учетной записи, а адрес отправителя другой — если не включать специально опцию проверки их соответствия).
После смены пароля можно на всякий случай перезапустить службы, чтобы прервать возможные текущие активные сессии этого отправителя (авторизация только в начале коннекта) и заодно быстро сбросить кэш авторизации.
Message-ID: <d41d8cd98f00b204e9800998ecf8427e$am@мой почтовик.ru>
Received: from [151.57.109.241] (port=44990 helo=SAMSUNG-PC.www.huaweimobilewifi.com) by мой почтовик.ru (acSMTP/4.31.4863) with ESMTP id 2529.0.2258924 (envelope-from <> auth=argunova@мой почтовик.ru)
Авторизация, как я понимаю, происходит под учеткой пользователя? Или это просто подмена?
Есть авторизация.
Пользуюсь нативным почтовым клиентом на айфоне, настроена учетка IMAPS/SMTPS еще с прошлого года.
С прошлой недели спамеры начали рассылать из под нее спам.
Смена пароля помогает, но только пока айфон в локалке.
Как только выхожу по LTE сразу через 3-10 мин перехватывают пароль и начинают бомбить с нескольких внешних IP.
Подозреваю, что проблема в нативном клиенте айфона, которая появилась после выхода iOS 10.3.2 т.к. раньше такой проблемы не было ну или нашли дыру в acIMAP/acSMTP. server.cer у меня просроченный, видимо он перестал нравится айфону и тот авторизуется без SSL что и приводит к перехвату.
Как сделать новый самоподписной но не просроченный сертификат?
Что еще посоветуете?
Больше никто не жалуется?
Сможете проверить перехват со своих яблочных девайсов на своем сервере на тестовом аккаунте?
Смотрите в сторону OpenSSL.
ред: 07.06.2017 22:33
Сейчас уже бесплатно можно делать несамоподписанные сертификаты через letsencrypt. Можно даже ничего не устанавливая сделать сертификат для вашего домена прямо в браузере: https://zerossl.com/free-ssl/#crt
(полученный там ключ и сертификат записать в файл cert\server.pem или cert\ваш.домен.pem по образцу Eserv'ных сертификатов).
2017-06-07 00:24:47;95.165.54.248;@;IN;126;3880;;2 LOGIN pva@moct.ru 55777755pva
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;;* CAPABILITY IMAP4rev1 LITERAL+ IDLE
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;;2 OK LOGIN completed (pva@moct.ru)
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;IN;126;3880;;3 CAPABILITY
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;;* CAPABILITY IMAP4rev1 AUTH=LOGIN IDLE STARTTLS QUOTA NAMESPACE ACL RIGHTS=texk
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;;3 OK CAPABILITY completed
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;IN;126;3880;;4 SELECT INBOX
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* FLAGS ($Forwarded $MDNSent \Answered \Flagged \Deleted \Draft \Seen $label1 $label2 $label3 $label4 $label5 Junk NonJunk Hidden ambiguous)
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* 1 EXISTS
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* 0 RECENT
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* OK [UIDVALIDITY 590] UID validity status
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* OK [PERMANENTFLAGS ($Forwarded $MDNSent \* \Answered \Flagged \Deleted \Draft \Seen)] Permanent flags
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* OK [UIDNEXT 4200] Predicted next UID
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;4 OK [READ-WRITE] SELECT completed (INBOX)
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;IN;126;3880;INBOX;5 UID SEARCH 1:* NOT DELETED
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* SEARCH
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX; 4199
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;5 OK SEARCH completed
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;IN;126;3880;INBOX;6 UID FETCH 4199 (UID FLAGS)
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* 1 FETCH (UID 4199 FLAGS (\Seen clear))
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;6 OK UID FETCH completed
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;IN;126;3880;INBOX;7 UID SEARCH UID 1:4198 UNSEEN UNDELETED
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* SEARCH
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;
2017-06-07 00:24:47;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;7 OK SEARCH completed
2017-06-07 00:24:51;95.165.54.248;pva@moct.ru;IN;126;3880;INBOX;8 UID SEARCH 1:* DELETED
2017-06-07 00:24:51;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;* SEARCH
2017-06-07 00:24:51;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;
2017-06-07 00:24:51;95.165.54.248;pva@moct.ru;OUT;126;3880;INBOX;8 OK SEARCH completed
2017-06-07 00:25:00;95.165.54.248;@;IN;127;4156;;1 CAPABILITY
2017-06-07 00:25:00;95.165.54.248;@;OUT;127;4156;;* CAPABILITY IMAP4rev1 AUTH=LOGIN IDLE STARTTLS QUOTA NAMESPACE ACL RIGHTS=texk
2017-06-07 00:25:00;95.165.54.248;@;OUT;127;4156;;1 OK CAPABILITY completed
ред: 09.06.2017 16:17
Есть 201706move.txt, но в нем только перемещения в spam и архив.
В acIMAP.log спамерный ботнет продолжает ломится с последним угнанным паролем
2017-06-09 14:07:39: pva@moct.ru 55777755pva — blocked 82.148.0.138 [42]
2017-06-09 14:07:50: pva@moct.ru 55777755pva — blocked 82.148.0.138 [43]
2017-06-09 14:49:10: pva@moct.ru 55777755pva — blocked 82.148.0.138 [44]
2017-06-09 14:49:24: pva@moct.ru 55777755pva — blocked 82.148.0.138 [45]
2017-06-09 15:26:06:IMAPS pva@moct.ru(pva) 55777755pva — not authorized 213.87.148.92 [1]
А вот с логом IMAPS что-то непонятное...
За сутки в него наваливает по 2Гб спамерских сообщений после последнего пробития + сообщения из архивного ящика со всеми вложениями в MIME, как и зачем это попадает в IMAPS лог я не понимаю. Архивный ящик я от спама очищал, папку Удаленные элементы тоже.
Received: from [188.164.203.122] (port=48579 helo=evangeloskarapetsas.com) by mx.moct.ru (acSMTP/4.31.4863) with ESMTP id 6383.0.825209 (envelope-from <pva@moct.ru> auth=pva@moct.ru) for <g.manni1987@libero.it>; Thu, 08 Jun 2017 06:41:18 +0300
Reply-To: "Donya 1Lombardi" <pva@moct.ru>
From: "Donya 1Lombardi" <pva@moct.ru>
To: <g.manni1987@libero.it>
Subject: La coppia della famiglia cerca una ragazza per il sesso.
Date: Thu, 8 Jun 2017 06:41:02 +0300
Message-ID: <a48203272976ea98ed36f2667ecabbf5@evangeloskarapetsas.com>
MIME-Version: 1.0
Content-Type: multipart/alternative; boundary="
=_NextPart_000_1999_01D2E03B.FF171200"
X-Mailer: PHPMailer 5.2.14 (https://github.com/PHPMailer/PHPMailer)
Thread-Index: AQIYLVordQLwMmr/rsXPMvYfK8xu1A==
X-OlkEid: 00000000A2BAB482EFF3C341ACC1062E03A1B2EC0700C3B68E10F77511CEB4CD00AA00BBB6E600000000000B0000362B59A29B64104B9429852D4C277DF2000000005D5900008FC08136E3844E408D64EF18D43C8B42
This is a multipart message in MIME format.
=_NextPart_000_1999_01D2E03B.FF171200
Content-Type: text/plain; charset="utf-8"
Content-Transfer-Encoding: 8bit
Sono stufa di masturbare le sere.
Cerco un uomo per le relazioni reali ed il sesso selvaggio!
Sono pronta ad essere un’amante!
La mia ancheta con le foto e qui.
http://fridahansdotter.com/javascript.php?s=61&42j4h1EkhTUdoA9FJqG=grdtcq&Dtf=G7Z&7=Dzwvx
=_NextPart_000_1999_01D2E03B.FF171200
Content-Type: text/html; boundary="b1_a48203272976ea98ed36f2667ecabbf5"; charset="utf-8"
Content-Transfer-Encoding: quoted-printable
Логов IMAP нет, т.к. им не пользуются почти. Есть 201706move.txt, но в нем только перемещения в spam и архив. В acIMAP.log спамерный ботнет продолжает ломится с последним угнанным паролем 2017-06-09 14:07:39: pva@moct.ru 55777755pva - blocked 82.148.0.138 [42] 2017-06-09 14:07:50: pva@moct.ru 55777755pva - blocked 82.148.0.138 [43] 2017-06-09 14:49:10: pva@moct.ru 55777755pva - blocked 82.148.0.138 [44] 2017-06-09 14:49:24: pva@moct.ru 55777755pva - blocked 82.148.0.138 [45] 2017-06-09 15:26:06:IMAPS pva@moct.ru(pva) 55777755pva - not authorized 213.87.148.92 [1] А вот с логом IMAPS что-то непонятное... За сутки в него наваливает по 2Гб спамерских сообщений после последнего пробития + сообщения из архивного ящика со всеми вложениями в MIME, как и зачем это попадает в IMAPS лог я не понимаю. Архивный ящик я от спама очищал, папку Удаленные элементы тоже. Received: from [188.164.203.122] (port=48579 helo=evangeloskarapetsas.com) by mx.moct.ru (acSMTP/4.31.4863) with ESMTP id 6383.0.825209 (envelope-from
Cerco un uomo per le relazioni reali ed il sesso selvaggio!
Sono pronta ad essere un=E2=80=99amante!
La mia ancheta con le foto =C3=A8 = qui.
------=_NextPart_000_1999_01D2E03B.FF171200-- INTERNALDATE "08-Jun-2017 09:45:45 +0300") * 188 FETCH (UID 8261 FLAGS () RFC822.SIZE 1936 BODY[] {1936} Received: from [188.164.203.122] (port=48521 helo=evangeloskarapetsas.com) by mx.moct.ru (acSMTP/4.31.4863) with ESMTP id 6382.0.825208 (envelope-from
ред: 09.06.2017 21:30
Если это фрагмент IMAP-лога, то выше по логу можно посмотреть, из какой папки это выкачивается (IMAP-команда SELECT). Раз это почта не для вас, а транзитный спам (отправитель и получатель внешние), то вероятно какой-то архивный ящик.
Непонятно зачем спамерам ваша почта в IMAP. Ведь для отправки спама через ваш Eserv им SMTP нужен.
А новый пароль вы устанавливаете через веб-интерфейс Eserv'а уделённо или локально?
Взлом SSL для угона пароля маловероятен. Я бы скорее подозревал наличие посторонней программы, имеющей прямой доступ к учетным записям на телефоне.
По IMAPS спамеры продолжают ломиться с последним угнанным паролем.
Угоняют пароль именно после проверки почты по IMAPS с айфона из внешней сети.
Пароль меняю из локалки.
Приложений новых я давно не ставил, все приложения из app store, проблема с угоном появилась только месяц назад.
Подозреваю новую iOS 10.3.2, после ее установки проблема появилась похоже.
Получил сертификат letsencrypt
Скопировал содержимое domain-key.txt и domain-crt.txt в server.pem но outlook этот сертификат тоже не нравится, не может проверить его подлинность, но работает.
Вечером попробую с ipad на ios 10.3.1 проверить почту, напишу по рез-ту.
А он не говорит, что именно ему не нравится? Сертификат показывает? Домен в сертификате и доменное имя хоста, к которому подключаетесь, совпадают? Если браузером подключиться по https к вашему Eserv — браузер не жалуется?
В domain-crt.txt два сертификата — первый ваш, второй CA. domain-key.txt нужно вставлять между ними и в таком виде записывать в server.pem.
Пошли третьи сутки, пароль пока не угнали letsencrypt может интегрироваться с другими приложениями.
Можете научить Eserv4 автоматом обновлять сертификат каждые 90 дней?
Так уже сделано в Synology DSM, очень удобно
Три недели не трогали...
Причина угона по прежнему не ясна...
Как отключить отправку из внешних сетей даже при удачной авторизации?
ред: 11.07.2017 23:04
Угоняют пароль какой-то одной учетной записи? Может вообще отключить эту учетку, а почту алиасом на другой ящик переправить?
Первое, что приходит в голову — SMTP-фильтр с таким правилом
На стадии mailfrom, например.
Но как тогда ваши пользователи будут отправлять почту, когда они на мобильных сетях?
Сделал фильтр при авторизации если эта учетка и незнакомый ip то smtpRefuse, пока это помогает с минимумом неудобств.
Вместо ip пытался указать путь к файлу, в котором указал все возможные наши ip, но правило работать перестало, почему не понимаю.
Если вместо конкретной учетки задаю маску типа *@domen.ru, тоже не работает.
Пробовал создать правило на стадии mail from если учетка наша а ip не наш то писать в лог какойнить флаг и пароль учетки, чтоб мониторить ситуацию с угоном оперативно не анализируя весь лог, но тоже не получилось у меня.