LINUX.ORG.RU
ФорумAdmin

Zimbra рассылает спам.

 


0

2

Добрый вечер уважаемые форумчане. Слезно прошу помочь в решении задачки, в которой Zimbra версии 8.8.15_GA_4018, рассылает спам, Mail Server установлен на CentOs 7, внутри небольшой организации. Из-за спама айпи попал в блэклист spamhausa (они ссылаются на спам по 25 порту и установку с нашего IP соединений с компрометирующими сайтами). Выглядит это так - https://skr.sh/sA5D3RRZyUl?a. При этом имеем длину очереди - https://skr.sh/sA5ZZPsUD8C?a, но в мониторе почтовой очереди все неизменно - https://skr.sh/sA5u65MQzbz?a. Более того, по команде zmqstat выводит именно hold=1, corrupt=0, deferred=8, а очередь из 27 писем мы не видим.postqueue -p также выдает 8 запросов. zimbraMtaMyNetworks прописана только внутренняя сеть. Записи DNS, Dkim, spf и МХ в порядке. Сервер не является OpenRelay. Скомпрометированных учеток не нашел (cat /var/log/zimbra.log | sed -n ‘s/.*sasl_username=//p’ | sort | uniq -c | sort -nr). Ох, что-то еще делал, не помогает ничего. Прошу помочь советом или делом, серьезно настроенных людей с помощью приглашаю в личку (в долгу не останусь). Ситуация действительно какая-то аномальная.



Последнее исправление: DenisGoldens (всего исправлений: 1)

Ответ на: комментарий от DenisGoldens

Я про то, что сам сервер могли взломать, и используют его как прокси-сервер, подключаясь к почтовым MX напрямую, никак не используя Zimbra, раз вы не видите отправку почты через почтовые демоны.

ValdikSS ★★★★★
()
Ответ на: комментарий от DenisGoldens

Если вы задаёте такие вопросы на форуме, вам следует нанять профессионала в Linux и расследовании инцидентов.

Началь можно хотя бы с отслеживания трафика через tcpdump, затем, если он действительно исходит с этой машины, отследить процесс, который его генерирует (скажем, через ss), далее действовать по обстоятельствам.

ValdikSS ★★★★★
()

В очереди явно что-то лежит. Там у Зимбры MTA Postfix кажется? Вот надо посмотреть попробовать заголовки сообщений. Вероятно, что источник спама - зараженный компьютер пользователя внутри сети. Это, думается, более вероятно, чем взлом именно сервера.

AS ★★★★★
()
Последнее исправление: AS (всего исправлений: 1)
Ответ на: комментарий от DenisGoldens

Да постфикс. Спам даже бывает когда все ПК выключены в офисе.

Так может это уже накопленное в очереди улетает. В общем, проще всего начинать с заголовков сообщений, а там уже дальше tcpdump, ss и т.п., если по заголовкам не будет понятно. А, ну и логи Постфикса посмотреть конечно, там будет, откуда он сообщения в очередь получает.

AS ★★★★★
()
Последнее исправление: AS (всего исправлений: 1)
Ответ на: комментарий от ValdikSS

tpcdump port 25 -тихо, много трафика по 993. Если просто запустить tcpdump для меня это «каша», уж простите, поэтому и спрашиваю грамотный аудит.

DenisGoldens
() автор топика
Ответ на: комментарий от AS

Хорошо поищу. Но для меня это новый опыт, я готов учиться, но уже неделю ума не дам, как это побороть. А люди не могут заказчикам письма отправить. Вот может кто-то из Вас мне сможет помочь. Подключиться. В долгу не останусь.

DenisGoldens
() автор топика
Ответ на: комментарий от DenisGoldens

Видимо, мы друг друга не поняли. Вам, вместо помощи, нужно решить проблему. Я могу посмотреть, конечно, из лучших побуждений, но вообще таким не занимаюсь. Пишите на iam@valdikss.org.ru.

Аудит сервера… Давайте пока сделаем вид, что этого не было.

ValdikSS ★★★★★
()
Ответ на: комментарий от DenisGoldens

Вот может кто-то из Вас мне сможет помочь.

У меня выходные заняты, и спать пора по этому случаю. А так наверное мог бы. Если к понедельнику понимание не наступит, можно попробовать глянуть.

AS ★★★★★
()
Ответ на: комментарий от DenisGoldens

Белый ip-адрес назначен серверу или там что-то nat'ит/релеит почту?

Если белый ip на сервере, то какие порты открыты наружу?

tcpdump'ом для начала нужно смотреть внешний трафик сервера. Если там нет писем, значит и спама нет.

Не помню, есть ли у зимбры логи, но так постфикс про всё записывает в лог. Для начала посмотрите, есть ли спам письма в логах. Как я понимаю, у вас небольшая организация и можно как-то определить «хорошие» адреса, на которые ваши сотрудики шлют письма. То есть если вы найдёте файл с логами и там будут только хорошие письма, значит зимбра вобще не при чём.

mky ★★★★★
()
Ответ на: комментарий от DenisGoldens

А очередь постфикса грохали когда все компы выключены. Может почтовик очередь отрабатывает он должен это делать.

alex_sim ★★★★
()
Ответ на: комментарий от mky

Белый IP. Сервер находится за NAT. Открыты 25ый, 465, 587, 993, 995. Если спама нет, откуда тогда такие пики на графиках? В логах поковыряюсь.

DenisGoldens
() автор топика

В принципе вам уже всё написали.
1. Смотрите логи постфикса.
2. Далее или вы сами устроили openrelay или юзвер[ы] виря словили.

anc ★★★★★
()
Ответ на: комментарий от anc
  1. Ищем
  2. Open relay закрыт 100%. Юзверей всех просканил вчера в офисе и закрыл 25 порт из сети для все ПК, кроме сервера.
DenisGoldens
() автор топика

Если на машине есть служба VPN сервер, то могут через нее спамить, получив учетные данные для подключения (ну, украв их у юзеров).

ololoid ★★★★
()
Ответ на: комментарий от DenisGoldens

любой зараженный комп, находящийся в локалке офиса , выходя в инет куда-то на 25 порт, будет делать это через ваш роутер, те в вашего паблик айпи, на котором весит ваш почтовый сервер. и никакие tcpdump на почтовике в этом случае ничего не покажут.

запретите всем наружу 25 порт ( те исходящий трафик по 25 tcp порту), кроме почтовика и посмотрите , перестанет ли идти спам.

constin ★★★★
()
Последнее исправление: constin (всего исправлений: 2)
Ответ на: комментарий от Bootmen

и наблюдать tcpdump -i локалки

сорри, но ка я написал, это не поможет, машина может не обращаться к почтовику, а слать сразу в инет

constin ★★★★
()
Ответ на: комментарий от DenisGoldens

сделай как написал я , зараженная машина может не обращаться к почтовику, откуда ей вообще знать локальный айпи почтовика. она спамит напрумую через роутер.

Никто из написавших это не учитывает.

constin ★★★★
()
Ответ на: комментарий от constin

Нашел лишь такие обращения 17:25:34.517967 IP 172.16.10.13.hexarc > mail.xxxx.ru.ssh: Flags [.], ack 976, win 514, length 0 25 порт закрыл всем ПК изнутри сети, оставил лишь для сервера, не помогло.

DenisGoldens
() автор топика
Ответ на: комментарий от DenisGoldens

Пальцем в небо, memcached Zimbra слушает public ip или локалхост?

Twissel ★★★★★
()
Последнее исправление: Twissel (всего исправлений: 1)
Ответ на: комментарий от DenisGoldens

ок, если я ошибся, то я готов посмотреть бесплатно. У меня отпуск. только я зимбу никогда не держал и не буду.Но там все равно postfix и кейс мне интересен.

constin ★★★★
()
Ответ на: комментарий от anc

«…видимо, что-то случилось… или произошло…»

ololoid ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.