Visite também: Br-Linux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais]
Voltar   Under-Linux.org Fóruns > Sistemas Operacionais > Serviços > Sendmail/Qmail/Postfix
Fóruns Wiki Classificados Reviews Jogos Grupos Sociais RSS Feeds FAQ Termos de Uso Contato Sobre
Registrar FotosBlogs Calendário Marcar Fóruns Como Lidos

Suposta invasão no Postfix



Tópico Trancado
 
LinkBack Ferramentas do Tópico
Antigo 10-04-2008, 11:00   #1 (permalink)
 
Avatar de nonozim
 
Registrado em: Apr 2008
Localização: Goiás
Posts: 2
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0
nonozim
Padrão Suposta invasão no Postfix

Bom dia,

Caros colegas, trabalho em uma empresa que utiliza o postfix+mysql+amavis+spamassassin como serviço de email. A algum tempo os usuarios começaram a receber email com o nosso proprio dominio porem de usuario inexistentes tipo: xysz@dominiodaempresa.com.br . Isso tem me atrapalhando muito e como nao sou muito experiente com o postfix, tenho impressão que ou o nosso relay está aberto e alguem esta enviando spam por ele, ou alguem consegiu invadir meu servidor e ta rodando algum script. Abaixo segue o log do maillog no postfix:

Apr 10 09:27:06 ns2 postfix/smtpd[10955]: warning: 85.20.126.147: hostname 85-20-126-147-dynamic.albacom.net verification failed: Name or service not known
Apr 10 09:27:06 ns2 postfix/smtpd[10955]: connect from unknown[85.20.126.147]
Apr 10 09:27:08 ns2 postfix/smtpd[10955]: 7E66D1380DA: client=unknown[85.20.126.147]
Apr 10 09:27:09 ns2 postfix/cleanup[30332]: 7E66D1380DA: message-id=<1dce01c89b16$c61e9d20$937e1455@ medcomerce.com.br>
Apr 10 09:27:09 ns2 postfix/qmgr[14937]: 7E66D1380DA: from=<nawavis@medcomerce.com.br>, size=2509, nrcpt=1 (queue active)
Apr 10 09:27:09 ns2 spamd[24230]: spamd: connection from localhost [127.0.0.1] at port 34096
Apr 10 09:27:09 ns2 spamd[24230]: spamd: setuid to clamav succeeded
Apr 10 09:27:09 ns2 spamd[24230]: spamd: processing message <1dce01c89b16$c61e9d20$937e1455@med comerce.com.br> for clamav:1003
Apr 10 09:27:09 ns2 spamd[24230]: spamd: clean message (2.0/5.0) for clamav:1003 in 0.1 seconds, 2490 bytes.
Apr 10 09:27:09 ns2 spamd[24230]: spamd: result: . 1 - BAYES_00,BODY_ENHANCEMENT2,HELO_DYN AMIC_IPADDR2,HTML_MESSAGE scantime=0.1,size=2490,user=clamav, uid=1003,required_score=5.0,rhost=l ocalhost,raddr=127.0.0.1,rport=3409 6,mid=<1dce01c89b16$c61e9d20$937e14 55@medcomerce.com.br>,bayes=1.11022 302462516e-16,autolearn=no
Apr 10 09:27:09 ns2 spamd[23658]: prefork: child states: II
Apr 10 09:27:09 ns2 postfix/pickup[15064]: D72BC1380FF: uid=1003 from=<nawavis@medcomerce.com.br>
Apr 10 09:27:09 ns2 postfix/cleanup[18273]: D72BC1380FF: message-id=<1dce01c89b16$c61e9d20$937e1455@ medcomerce.com.br>
Apr 10 09:27:09 ns2 postfix/pipe[30916]: 7E66D1380DA: to=<cpd@medcomerce.com.br>, relay=clamav, delay=2, delays=1.8/0/0/0.16, dsn=2.0.0, status=sent (delivered via clamav service)
Apr 10 09:27:09 ns2 postfix/qmgr[14937]: 7E66D1380DA: removed
Apr 10 09:27:09 ns2 postfix/qmgr[14937]: D72BC1380FF: from=<nawavis@medcomerce.com.br>, size=2867, nrcpt=1 (queue active)
Apr 10 09:27:09 ns2 postfix/virtual[28970]: D72BC1380FF: to=<cpd@medcomerce.com.br>, relay=virtual, delay=0.02, delays=0.02/0/0/0, dsn=2.0.0, status=sent (delivered to maildir)
Apr 10 09:27:09 ns2 postfix/qmgr[14937]: D72BC1380FF: removed
Apr 10 09:27:10 ns2 postfix/smtpd[10955]: disconnect from unknown[85.20.126.147]

como vcs podem ver destacado de vermelho, percebi que um ip conecta no meu postfix manda as mensagens usando meu dominio e depois desconecta.

Onde está o problema? E o que posso fazer para corrigi-lo!
nonozim está offline  
Antigo 11-04-2008, 08:22   #2 (permalink)
Super Moderador
 
Avatar de ruyneto
 
Registrado em: Jul 2004
Localização: São Paulo
Distribuição: Opensuse
Posts: 2,978
Agradeceu: 1
Agradecido 21 vez(es) em 21 Posts
Reputação: 354
ruyneto
Padrão

Amigo procura na internet sobre como fechar o relay, pois pelo qeu parece vc configurou seu postfix com relay aberto.

Abraço
__________________
Linux User: #241330
CCNA Certified
http://fuzzytech.wordpress.com
ruyneto está offline  
Antigo 11-04-2008, 09:46   #3 (permalink)
 
Avatar de nonozim
 
Registrado em: Apr 2008
Localização: Goiás
Posts: 2
Agradeceu: 0
Agradecido 0 vez(es) em 0 Posts
Reputação: 0
nonozim
Padrão

Na configuração do meu main.cf, tem a seguinte linha:

#=====REDES p/ Relay======
# 10.0.0.0/24 = MINHA REDE
#
mynetworks=10.1.0.0/16 10.2.0.0/16 10.3.0.0/16 200.199.231.0/24 200.181.62.0/24 189.10.82.0/24

Onde, de vermelho é minha rede interna(Matriz e Filiais), e de preto, sao os ips das nossas filiais que ficam em outro Estado. Será que ta certo essa configuração? Nós usamos o serviço Vetor da Brasiltelecom para fazer vpn entre filiais( 10.2.0.0/16 10.3.0.0/16 ) e matriz(10.1.0.0/16 ), e uma vez tirei os ips fixos (de preto) do mynetworks achando que nao teria necessidade de tê-los no mynetworks ja que tinha os ips internos, so que dai ninguem das filiais conseguiram mandar email, so recebiam...pq sera?
nonozim está offline  
Antigo 11-04-2008, 15:55   #4 (permalink)
Super Moderador
 
Avatar de Duca
 
Registrado em: Jul 2005
Localização: Ilhéus-BA
Distribuição: Gentoo 64
Idade: 26
Posts: 1,130
Agradeceu: 71
Agradecido 46 vez(es) em 41 Posts
Envios no Blog: 18
Reputação: 158
Duca
Enviar mensagem via ICQ para Duca Enviar mensagem via Windows Live Messenger para Duca Enviar mensagem via Yahoo para Duca
Padrão

Autetinca a galera usando SASL+TLS.
__________________

Shoryuken _o)
Campanha - Use Tags.
Perguntas Inteligentes? \0/
Dúvidas? Utilize nosso FAQ.
A RESPOSTA FUNCIONOU, AGRADEÇA!!!

"Todo mundo tem clientes. Apenas nós e traficantes temos usuários."





Duca está offline  
Antigo 02-05-2008, 10:18   #5 (permalink)
 
Avatar de rootmaster
 
Registrado em: Nov 2005
Localização: Pernambuco
Idade: 28
Posts: 940
Agradeceu: 18
Agradecido 37 vez(es) em 36 Posts
Reputação: 133
rootmaster
Enviar mensagem via Windows Live Messenger para rootmaster Enviar mensagem via Skype para rootmaster
Padrão

Citação:
Postado Originalmente por Duca Ver Post
Autetinca a galera usando SASL+TLS.
Grande Duca ... blz ...estive um tempo sumido ....

lembrando que se vc fechar o relay, usar a autenticação SASL por exemplo ... vc já reduz isso ... força seu MTA fazer a checagem de usuários ... não lembro bem a opção ...


Flw ...
__________________
1º - Antes de postar ... google, google, google ... ou seja, pesquise, pesquise, pesquise e depos poste sua dúvida.
2º - Agradecer não doi e custa menos de 0,001% do seu tempo, se a resposta valeu, agradeça, se não, tambem agradeça.
---------------------------------------------------------------------------------------------
Osvaldo Júnior - Analista de Redes
ICS - Certification
Linux ID - 429997
Deus é Fiel ...
----------------------------------------------------------------
rootmaster está offline  
Antigo 05-05-2008, 08:49   #6 (permalink)
Super Moderador
 
Avatar de Duca
 
Registrado em: Jul 2005
Localização: Ilhéus-BA
Distribuição: Gentoo 64
Idade: 26
Posts: 1,130
Agradeceu: 71
Agradecido 46 vez(es) em 41 Posts
Envios no Blog: 18
Reputação: 158
Duca
Enviar mensagem via ICQ para Duca Enviar mensagem via Windows Live Messenger para Duca Enviar mensagem via Yahoo para Duca
Thumbs up

Citação:
Postado Originalmente por rootmaster Ver Post
Grande Duca ... blz ...estive um tempo sumido ....

Realmente, você andou meio sumido. O Ruyneto foi outro quem reapareceu.
O Under ganha muito com a volta de vocês.

Quanto ao SASL, o howt-to do postfix é bem explicativo, além disso existem muitos exemplos sobre isso na net.


Ab, Duca.
__________________

Shoryuken _o)
Campanha - Use Tags.
Perguntas Inteligentes? \0/
Dúvidas? Utilize nosso FAQ.
A RESPOSTA FUNCIONOU, AGRADEÇA!!!

"Todo mundo tem clientes. Apenas nós e traficantes temos usuários."





Duca está offline  
Antigo 05-05-2008, 18:23   #7 (permalink)
 
Avatar de gatoseco
 
Registrado em: Nov 2004
Localização: Portugal
Idade: 30
Posts: 1,696
Agradeceu: 0
Agradecido 7 vez(es) em 7 Posts
Reputação: 233
gatoseco gatoseco
Enviar mensagem via ICQ para gatoseco Enviar mensagem via Windows Live Messenger para gatoseco Enviar mensagem via Skype para gatoseco
Padrão

Amigo,

O seu problema não tem nada a ver com invasão, e muito menos relay aberto se acaso quiseres confirmar quanto ao relay faz o seguinte entra nesse espaço http://www.antispam-ufrj.pads.ufrj.br/test-relay.html

Digita o seu ip 200.199.231.3 e clica em test logo no final da pagina você vera os resultados.

Outra coisa que me chamou a atençao foi a quantidade de portas desnecessarias abertas nesse mesmo ip da uma olhada abaixo:

21/tcp open ftp
23/tcp open telnet
25/tcp open smtp
37/tcp open time
53/tcp open domain
80/tcp open http
110/tcp open pop3
113/tcp open auth
139/tcp open netbios-ssn
143/tcp open imap
445/tcp open microsoft-ds
3306/tcp open mysql

Tenho certeza de que muita coisa ai não deveria estar sendo usada, qualquer coisa me de um toque que dou uma mão pra resolver isso tambem.

Agora vamos resolver o seu problema com esses emails mau educados !!! hehehe


Crie um arquivo com todos os dominios que estão contidos nesse servidor, exemplo, /etc/postfix/mysenders:
fulano.com.br MYSENDERS
beltrano.com.br MYSENDERS
testando.com.br MYSENDERS

Agora rode o comando postmap /etc/postfix/mysenders e logo apos inclua as seguintes linhas no main.cf.

smtpd_restriction_classes = MYSENDERS
MYSENDERS = permit_mynetworks, permit_sasl_authenticated, reject

smtpd_sender_restrictions = check_sender_access hash:/etc/postfix/mysenders ,

Agora execute o comando postfix reload e faca o teste de fora.


Abraçao
__________________
Não trabalho com Informatica por nao receber um salario decente.<br /><br />jean carlos antunes

Última edição por gatoseco; 05-05-2008 às 18:28
gatoseco está offline  
Tópico Trancado

Tags
invasão, mta, open relay, postfix, relay, sasl, tls



Ferramentas do Tópico

Regras para Posts
Você não pode postar novos tópicos
Você não pode postar respostas
Você não pode postar anexos
Você não pode editar seus posts

Código [IMG] Sim
Código HTML Não
Trackbacks are Sim
Pingbacks are Sim
Refbacks are Sim

Ir para...

Tópicos Similares
Tópico Tópico Iniciado Por Fórum Respostas Última Mensagem
Invasao Mk Andr0x Mikrotik 3 16-03-2008 11:05
invasão sandrazeu Iniciantes 4 30-09-2005 07:53
Invasão gafiel Sendmail/Qmail/Postfix 5 17-06-2005 15:17
INVASAO rommel Adm. em Geral 3 04-10-2004 07:27
invasao??? 1c3m4n Segurança 4 16-10-2002 10:59

Horários baseados na GMT -3. Agora são 01:57.


Powered by vBulletin®
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.