Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Почтовый сервер
  • Search

Сервер рассылает спам Topic is solved

Вопросы по работе Почтовый сервера
Dovecot, Exim, RoundCube
Post Reply
  • Print view
Advanced search
22 posts
  • 1
  • 2
  • 3
  • Next
shmakovds
Posts: 1
Joined: Tue Mar 03, 2015 12:59 pm

Сервер рассылает спам
  • Quote

Post by shmakovds » Tue Mar 03, 2015 1:27 pm

Доброго времени суток. Панель 0.9.8 на DO, Centos 6.5 (i686), пришел тикет от поддержки, что с моего сервака отправляется спам. Посмотрел, действительно в очереди стоит куча писем, с несуществующих ящиков (бла-бла@мой_домер.ру) Сравнил конфиг exima с тем, который есть у вас на форуме - совпадает. Попытался остановить exim, он все равно запускается. Подскажите, как поступить, не знаю куда смотреть, спасибо.
Top

imperio
VestaCP Team
Posts: 7000
Joined: Sat Dec 01, 2012 12:37 pm
Contact:
Contact imperio
Website

Re: Сервер рассылает спам
  • Quote

Post by imperio » Tue Mar 03, 2015 2:00 pm

День добрый.
Искать причину спама, отключением smtp вы проблему не решите, тогда вся почта работать не будет. Будет ходить только внутри сервера.

Ищите проблему в движке сайта. Ставьте защиту от спама.
Top

Kumigy
Posts: 46
Joined: Thu Nov 13, 2014 6:16 am
Contact:
Contact Kumigy
Website

Os: CentOS 6x
Web: apache + nginx
Re: Сервер рассылает спам
  • Quote

Post by Kumigy » Mon Oct 05, 2015 5:55 am

День добрый, столкнулся с такой же проблемой.
Все работало хорошо, но недавно спам стал рассылаться с сервера.

Логи читаю ничего толком понять не могу.
Понял лишь только то, что уходят письма с адресов типа какое-то_имя@мой_домен.

Как можно узнать с какой учетки они создаются?
Раньше помнится мне писалось имя учетной записи с которой поступило письмо в экзим, сейчас же такого не вижу(
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: Сервер рассылает спам
  • Quote

Post by skurudo » Mon Oct 05, 2015 7:14 am

Все работало хорошо, но недавно спам стал рассылаться с сервера.
Коллега, я искренне вам сочувствую, но читать такие пассажи весьма комично. Сервер сервером, но хитрые и нехорошие дядьки находят уязвимости в скриптах чаще, чем мы с вами пьем кофе.
Как можно узнать с какой учетки они создаются?
Можно, давайте расскажу как.
1) mailq - отличная команда, которая покажет нам очередь, она нам поможет подсмотреть ID подозрительного письма

2) exim -Mvb 1ZiwW5-0000HK-Ly -- далее вот такая команда - ищите X-PHP-Originating-Script он вам и покажет скрипт-плохиш - удаляйте его и поток спама прекратится.

Почистите очередь, разберитесь с правами на площадке, возможно стоит обновить скрипт... ну и мониторьте активность дальше :)
Top

Kumigy
Posts: 46
Joined: Thu Nov 13, 2014 6:16 am
Contact:
Contact Kumigy
Website

Os: CentOS 6x
Web: apache + nginx
Re: Сервер рассылает спам
  • Quote

Post by Kumigy » Mon Oct 05, 2015 8:02 am

skurudo wrote:
Все работало хорошо, но недавно спам стал рассылаться с сервера.
Коллега, я искренне вам сочувствую, но читать такие пассажи весьма комично. Сервер сервером, но хитрые и нехорошие дядьки находят уязвимости в скриптах чаще, чем мы с вами пьем кофе.
Как можно узнать с какой учетки они создаются?
Можно, давайте расскажу как.
1) mailq - отличная команда, которая покажет нам очередь, она нам поможет подсмотреть ID подозрительного письма

2) exim -Mvb 1ZiwW5-0000HK-Ly -- далее вот такая команда - ищите X-PHP-Originating-Script он вам и покажет скрипт-плохиш - удаляйте его и поток спама прекратится.

Почистите очередь, разберитесь с правами на площадке, возможно стоит обновить скрипт... ну и мониторьте активность дальше :)
Большое спасибо, добрый человек!
Знания в этой области у меня весьма поверхностные, сервак подняли для внутренних нужд (верстать в команде да заказчику показать чего происходит), поэтому в таких случаях не всегда знаю что делать)
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: Сервер рассылает спам
  • Quote

Post by skurudo » Mon Oct 05, 2015 3:04 pm

На здоровье :)
Обращайтесь ежели чего.
Top

Mr.Erbutw
Posts: 1040
Joined: Tue Apr 29, 2014 10:05 pm

Os: CentOS 6x
Web: apache + nginx
Re: Сервер рассылает спам
  • Quote

Post by Mr.Erbutw » Sun Nov 29, 2015 7:28 pm

Ох долговато читать залес в var/spool/exim4/ input удалил все сообщения их было >2000
защел в phpmyadmin от рута нашел бд от роундкуба и пользователи и удалил ручками пользователей которых нет.
Это баг .https://bugs.vestacp.com/responses/roun ... il-problem
Top

Mr.Erbutw
Posts: 1040
Joined: Tue Apr 29, 2014 10:05 pm

Os: CentOS 6x
Web: apache + nginx
Re: Сервер рассылает спам
  • Quote

Post by Mr.Erbutw » Sun Nov 29, 2015 7:32 pm

skurudo wrote:2) exim -Mvb 1ZiwW5-0000HK-Ly -- далее вот такая команда - ищите X-PHP-Originating-Script он вам и покажет скрипт-плохиш - удаляйте его и поток спама прекратится.
Не прекратиться если есть учетка в в бд не удаленная.
Top

gurvinek
Posts: 42
Joined: Tue Feb 03, 2015 7:37 pm

Re: Сервер рассылает спам
  • Quote

Post by gurvinek » Fri Nov 25, 2016 11:47 am

такая же история со вчерашнего вечера: кто то нашел дыру в exim и рассылает спам с моего сервера ((

пробовал по инструкции выше - нет заголовка "X-PHP-Originating-Script"
в логах во это:

Code: Select all

2016-11-25 14:03:24 1cAEHr-0007gH-ON <= [email protected] H=localhost.localdomain (chastnoe-seo.ru) [127.0.0.1] P=esmtp S=2007 [email protected]
2016-11-25 14:03:26 1cAEHr-0007gH-ON => [email protected] R=dnslookup T=remote_smtp H=mta6.am0.yahoodns.net [66.196.118.34] X=TLS1.2:RSA_ARCFOUR_SHA1:128
2016-11-25 14:03:26 1cAEHr-0007gH-ON Completed
2016-11-25 14:05:13 1cAEJd-0008E0-GS <= [email protected] H=localhost.localdomain (bakr-textil.ru) [127.0.0.1] P=esmtp S=1871 [email protected]
2016-11-25 14:05:16 1cAEJd-0008E0-GS => [email protected] R=dnslookup T=remote_smtp H=mx4.hotmail.com [65.55.92.184] X=TLS1.2:RSA_AES_256_CBC_SHA256:256
2016-11-25 14:05:16 1cAEJd-0008E0-GS Completed
2016-11-25 14:07:04 1cAELQ-0008EG-K3 <= [email protected] H=localhost.localdomain (viberidom.com) [127.0.0.1] P=esmtp S=1941 [email protected]
2016-11-25 14:07:07 1cAELQ-0008EG-K3 => [email protected] R=dnslookup T=remote_smtp H=mx4.hotmail.com [65.54.188.126] X=TLS1.2:RSA_AES_256_CBC_SHA256:256
2016-11-25 14:07:07 1cAELQ-0008EG-K3 Completed
причем рассылка идет как с действующих ящиков, так и с ящиков, которые когда то были, но давно удалены.
Единственное, чего удалось сделать - ограничить отправку писем до 50 в час.
в PHP mail.add_x_header = On, но лог не наполняется. Вернее есть там пару записей, но письма от моих скриптов.
Подскажите, чего делать...
Top

xlandhost
Posts: 45
Joined: Tue Nov 15, 2016 10:31 pm

Re: Сервер рассылает спам
  • Quote

Post by xlandhost » Fri Nov 25, 2016 3:55 pm

gurvinek wrote:такая же история со вчерашнего вечера: кто то нашел дыру в exim и рассылает спам с моего сервера ((

пробовал по инструкции выше - нет заголовка "X-PHP-Originating-Script"
в логах во это:

Code: Select all

2016-11-25 14:03:24 1cAEHr-0007gH-ON <= [email protected] H=localhost.localdomain (chastnoe-seo.ru) [127.0.0.1] P=esmtp S=2007 [email protected]
2016-11-25 14:03:26 1cAEHr-0007gH-ON => [email protected] R=dnslookup T=remote_smtp H=mta6.am0.yahoodns.net [66.196.118.34] X=TLS1.2:RSA_ARCFOUR_SHA1:128
2016-11-25 14:03:26 1cAEHr-0007gH-ON Completed
2016-11-25 14:05:13 1cAEJd-0008E0-GS <= [email protected] H=localhost.localdomain (bakr-textil.ru) [127.0.0.1] P=esmtp S=1871 [email protected]
2016-11-25 14:05:16 1cAEJd-0008E0-GS => [email protected] R=dnslookup T=remote_smtp H=mx4.hotmail.com [65.55.92.184] X=TLS1.2:RSA_AES_256_CBC_SHA256:256
2016-11-25 14:05:16 1cAEJd-0008E0-GS Completed
2016-11-25 14:07:04 1cAELQ-0008EG-K3 <= [email protected] H=localhost.localdomain (viberidom.com) [127.0.0.1] P=esmtp S=1941 [email protected]
2016-11-25 14:07:07 1cAELQ-0008EG-K3 => [email protected] R=dnslookup T=remote_smtp H=mx4.hotmail.com [65.54.188.126] X=TLS1.2:RSA_AES_256_CBC_SHA256:256
2016-11-25 14:07:07 1cAELQ-0008EG-K3 Completed
причем рассылка идет как с действующих ящиков, так и с ящиков, которые когда то были, но давно удалены.
Единственное, чего удалось сделать - ограничить отправку писем до 50 в час.
в PHP mail.add_x_header = On, но лог не наполняется. Вернее есть там пару записей, но письма от моих скриптов.
Подскажите, чего делать...
дыра может быть только в ваших скриптах
пропишите в php.ini
x_header
log= /var/log/spam.txt

там пример есть в пхп ини надо только включить (раскоментировать строчку)
и прописать в кайо файл писать, файл создать и файлу 777 права дать
а потом смотреть в том файле какой пхп скрипт спам шлет и чистить вирусы
Top


Post Reply
  • Print view

22 posts
  • 1
  • 2
  • 3
  • Next

Return to “Почтовый сервер”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password