Gehackter S4Y Root Server - Sendmail verschickt Mails

daniel74

Registered User
Hallo zusammen,

habe folgendes Problem und hoffe auf eure Hilfe.

Seit 2 Tagen wird vom Server, über Sendmail, Spam E-Mails verschickt. Ich komme dem Problem leider nicht auf die Spur. Habe schon einen Kunden, der in den Spam Mails auftaucht gespeert, doch das hilft nichts. Jemand muss zugriff auf dem Server haben. Doch leider finde ich keinen Hinweis darauf. Auf dem Server läuft Suse.

Komme da nicht weiter. Wäre für Hilfe sehr dankbar.

mfg

Daniel
 
Server sofort in den Recovery-Modus, sonst tut es S4Y für Dich! Dann logs auswerten, wer der "Einlieferer" (anhand der Userid) der Mail ist. Wenn es dann z.B. der Apache-User ist, die Apache-Logs durchforsten.
 
Ok Recoverymodus... Klar.... Habe schon versucht die Log zu durchsuchen. Mail.info sagt das (kurzer Auszug)
Code:
Nov 17 12:34:52 butanxxx sendmail[2133]: kAHBYo4N002133: from=<>, size=5017, class=0, nrcpts=1, msgid=<AM4zWJSiY000147a3@pfr01.peterfletcher.com.au>, proto=ESMTP, daemon=MTA, relay=vscan03.westnet.com.au [203.10.1.142]
Nov 17 12:34:53 butanxxx sendmail[2134]: kAHBYo4N002133: to=<wwwrun@butanxxx.server4you.de>, delay=00:00:02, xdelay=00:00:01, mailer=local, pri=35259, dsn=2.0.0, stat=Sent
Nov 17 12:34:55 butanxxx sendmail[2125]: kAHAtdBT000848: to=<christian@boulet.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:46, xdelay=00:01:02, mailer=esmtp, pri=3002874, relay=boulet.net. [216.40.33.31], dsn=4.0.0, stat=Deferred: Connection timed out with boulet.net.
Nov 17 12:34:55 butanxxx sendmail[2125]: kAHAtdBT000848: to=<golden1@bryan.oilfiel.slb.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:46, xdelay=00:00:00, mailer=esmtp, pri=3002874, relay=bryan.oilfiel.slb.com, dsn=5.1.2, stat=Host unknown (Name server: bryan.oilfiel.slb.com: host not found)
Nov 17 12:34:56 butanxxx sendmail[848]: kAHAtdBV000848: from=<wwwrun@butanxxx.server4you.de>, size=2654, class=0, nrcpts=100, msgid=<200611141910.kAEJA3Sn024068@butanxxx.server4you.de>, proto=ESMTP, daemon=MTA, relay=localhost [127.0.0.1]
Nov 17 12:34:57 butanxxx sendmail-client[685]: kAEJA3Sn024068: to=m-jbaker@worldnet.att.net,csvacne80@yahoo.com,slrogers_la@yahoo.com,shipa.haque@jjay.cuny.edu,khev82@hotmail.com,boudreaud@attbi.com,jeniececaulfield@yahoo.com,bkrider59@wmconnect.com,riccijoan@cs.com,dhauser67@earthlink.net,joshuababyangel@yahoo.com,pimp56juice@yahoo.com,dyoung@supmort.com,ladavis942000@yahoo.com,jeffmccowan@yahoo.com,skel@jocoauto.com,boopdelu@earthlink.net,sweetie122006@yahoo.com,fishrose@alltel.net,dotmac@jeffanna.com,yungblood112252002@yahoo.com,billyshain248@msn.com,mwingira1@yahoo.com,bbjm358@yahoo.com,nlizbet@sbcglobal.net,bcr26@attbi.com,dc4122@comcast.net,jodry@pennswoods.net,jessicah99_00@yahoo.com,dolphindavid@bellsouth.net,mnlowbo2@yahoo.com,crystyle215@yahoo.com,cwhite10@san.rr.com, [more], ctladdr=wwwrun (30/8), delay=2+16:24:54, xdelay=00:01:16, mailer=relay, pri=12610362, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (kAHAtdBV000848 Message accepted for delivery)
Nov 17 12:34:57 butanxxx sendmail-client[685]: kAEJA3Sn024068: to=snooper883@hotgirl.com,t4schneiders@msn.com,alfaltzi@yahoo.gr,cuellar_roxana@yahoo.com,giln@mta.net,ann_dixon@ncsu.edu,[URL="http://www.goblue4u@yahoo.com,roberts@vaughns.com,pfekula@rcn.com,misa_ted@mailster.com,nancieangel@hotmail.com,trustnoone42079@msn.com,saccain@peoplepc.com,starnorth7@yahoo.com,nick@cowlingfinancialsolutions.co.uk,beejay51@yahoo.com,futuresuperstar01@yahoo.com,totally4him@msn.com,jlombard21@yahoo.com,bernief48@hotmail.com,exileproject@mindspring.com,pkinningham01@yahoo.com,whir@hotmail.com,mgomes@tatainternational.com,lschroeder1963@hotmail.com,knkptrsn@jps.net,icekirby1234@yahoo.com,airdjozo@net4u.hr,gregzent@yahoo.com,peter_dienhart@hotmail.com,kathyfrasier@blomand.net,fitz7@iowatelecom.net,hithere@hostbrothers.com"]www.goblue4u@yahoo.com,roberts@vaughns.com,pfekula@rcn.com,misa_ted@mailster.com,nancieangel@hotmail.com,trustnoone42079@msn.com,saccain@peoplepc.com,starnorth7@yahoo.com,nick@cowlingfinancialsolutions.co.uk,beejay51@yahoo.com,futuresuperstar01@yahoo.com,totally4him@msn.com,jlombard21@yahoo.com,bernief48@hotmail.com,exileproject@mindspring.com,pkinningham01@yahoo.com,whir@hotmail.com,mgomes@tatainternational.com,lschroeder1963@hotmail.com,knkptrsn@jps.net,icekirby1234@yahoo.com,airdjozo@net4u.hr,gregzent@yahoo.com,peter_dienhart@hotmail.com,kathyfrasier@blomand.net,fitz7@iowatelecom.net,hithere@hostbrothers.com[/URL], [more], ctladdr=wwwrun (30/8), delay=2+16:24:54, xdelay=00:01:16, mailer=relay, pri=12610362, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (kAHAtdBV000848 Message accepted for delivery)
Nov 17 12:34:57 butanxxx sendmail-client[685]: kAEJA3Sn024068: to=sldavistedavis@cableone.net,lassite_6909@fullmaster.com,woodsieneiceliz@netscape.net,patshaulis@yahoo.com,vbowser@flaquarium.org,nazime@pacificescapes.com,iamlistening@prodigy.net,helen.sanchez@verizon.net,stillwelljohn@hotmail.com,gogurt450@yahoo.com,angdog1@cox.net,dave_32608@yahoo.com,pratt202200@yahoo.com,melib179@al.com,miss_pooh09@blackplanet.com,marbil15@verizon.net,sandyschae@sbcglobal.net,djterpening@netzero.com,csu20407@mail.claytonstate.net,rkelley@cyberportal.net,oneluv32@hanamil.net,anhayes@packer.edu,bebeparks@yahoo.com,glad12565@yahoo.com,gcgreg@charter.net,snaptoit@swbell.net,bbonner62@cs.com,rbshingler@yahoo.com,skilbilda@yahoo.com,crosthwa@bscn.com,senft@suscom.net,budster@insightbb.com,arock2hunts@ozemail.com, [more], ctladdr=wwwrun (30/8), delay=2+16:24:54, xdelay=00:01:16, mailer=relay, pri=12610362, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (kAHAtdBV000848 Message accepted for delivery)
Nov 17 12:34:57 butanxxx sendmail-client[685]: kAEJA3Sn024068: to=rogerjohnson99@yahoo.com, ctladdr=wwwrun (30/8), delay=2+16:24:54, xdelay=00:01:16, mailer=relay, pri=12610362, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (kAHAtdBV000848 Message accepted for delivery)
Nov 17 12:34:58 butanxxx sendmail[2125]: kAHAtdBT000848: to=<mandsh@charter.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:49, xdelay=00:00:03, mailer=esmtp, pri=3002874, relay=mail.charter.net. [209.225.8.224], dsn=5.0.0, stat=Service unavailable
Nov 17 12:35:00 butanxxx sendmail[2137]: STARTTLS=client, relay=al.com.mail1.psmtp.com., version=TLSv1/SSLv3, verify=FAIL, cipher=AES256-SHA, bits=256/256
Nov 17 12:35:00 butanxxx sendmail[2137]: kAHAtdBV000848: to=<melib179@al.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:19, xdelay=00:00:02, mailer=esmtp, pri=3092654, relay=al.com.mail1.psmtp.com. [64.18.4.10], dsn=5.1.1, stat=User unknown
Nov 17 12:35:04 butanxxx sendmail[2118]: kAHAtdBR000848: to=<sandi_weeks@txeb.uscourts.gov>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:02:16, xdelay=00:00:59, mailer=esmtp, pri=992550, relay=resns2o.gtwy.uscourts.gov. [207.41.14.250], dsn=2.0.0, stat=Sent (Ok: queued as 151BF76404)
Nov 17 12:35:04 butanxxx sendmail[2118]: kAHAtdBR000848: to=<kfarrar_99@yahoo.com>,<rhoffa_2000@yahoo.com>,<babe_magnet882002@yahoo.com>,<sicko928@yahoo.com>,<venugopalpr@yahoo.com>,<rudeegirl@yahoo.com>,<kcinavi@yahoo.com>,<fouracesent2002@yahoo.com>,<allen_e56@yahoo.com>,<tiggerlvr81@yahoo.com>,<rap24you2002@yahoo.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:02:16, xdelay=00:00:00, mailer=esmtp, pri=992550, relay=h.mx.mail.yahoo.com., dsn=4.0.0, stat=Deferred
Nov 17 12:35:04 butanxxx sendmail[2118]: kAHAtdBR000848: kAHBZ44N002118: DSN: User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44N002118: to=<wwwrun@butanxxx.server4you.de>, delay=00:00:01, xdelay=00:00:01, mailer=local, pri=33794, dsn=2.0.0, stat=Sent
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHAtdBR000848: to=Postmaster, delay=00:02:17, mailer=local, pri=992550, dsn=5.1.1, stat=User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHAtdBR000848: kAHBZ44O002118: postmaster notify: User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44O002118: to=MAILER-DAEMON, delay=00:00:00, mailer=local, pri=0, dsn=5.1.1, stat=User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44O002118: to=postmaster, delay=00:00:00, mailer=local, pri=0, dsn=5.1.1, stat=User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44O002118: kAHBZ44P002118: return to sender: User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44P002118: to=MAILER-DAEMON, delay=00:00:00, mailer=local, pri=0, dsn=5.1.1, stat=User unknown
Nov 17 12:35:05 butanxxx sendmail[2118]: kAHBZ44O002118: Saved message in /var/log/dead.letter
Nov 17 12:35:06 butanxxx sendmail[2137]: kAHAtdBV000848: to=<fishrose@alltel.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:25, xdelay=00:00:05, mailer=esmtp, pri=3092654, relay=mx01.alltel.net. [166.102.165.21], dsn=5.1.1, stat=User unknown
Nov 17 12:35:08 butanxxx sendmail[2137]: kAHAtdBV000848: to=<bcr26@attbi.com>,<boudreaud@attbi.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:27, xdelay=00:00:02, mailer=esmtp, pri=3092654, relay=attbi.com, dsn=5.1.2, stat=Host unknown (Name server: attbi.com: no data known)
Nov 17 12:35:09 butanxxx sendmail[1991]: kAHAtdBP000848: to=<gloverr@supanet.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:09:08, xdelay=00:03:08, mailer=esmtp, pri=3092550, relay=leeds.sin1.netline.net.uk. [213.40.2.10], dsn=5.0.0, stat=Service unavailable
Nov 17 12:35:11 butanxxx sendmail[1991]: kAHAtdBP000848: to=<krouth@telus.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:09:10, xdelay=00:00:02, mailer=esmtp, pri=3092550, relay=mx.svc.telus.net. [204.209.205.52], dsn=5.1.1, stat=User unknown
Nov 17 12:35:14 butanxxx sendmail[2137]: kAHAtdBV000848: to=<dolphindavid@bellsouth.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:33, xdelay=00:00:06, mailer=esmtp, pri=3092654, relay=mx00.mail.bellsouth.net. [205.152.58.32], dsn=5.5.4, stat=Service unavailable
Nov 17 12:35:17 butanxxx sendmail[2137]: kAHAtdBV000848: to=<miss_pooh09@blackplanet.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:01:36, xdelay=00:00:03, mailer=esmtp, pri=3092654, relay=blackplanet-com.mr.outblaze.com. [208.36.123.16], dsn=5.0.0, stat=Service unavailable
Nov 17 12:35:22 butanxxx sendmail[1991]: kAHAtdBP000848: to=<lmitchell@urbanout.com>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:09:21, xdelay=00:00:11, mailer=esmtp, pri=3092550, relay=urbanfw.urbanout.com. [12.178.224.89], dsn=2.0.0, stat=Sent (kAHBZ6wI020707 Message accepted for delivery)
Nov 17 12:35:24 butanxxx sendmail[1991]: kAHAtdBP000848: to=<stacyk6765@usa.net>, ctladdr=<wwwrun@butanxxx.server4you.de> (30/8), delay=00:09:23, xdelay=00:00:02, mailer=esmtp, pri=3092550, relay=mxpool01.netaddress.usa.net. [165.212.8.32], dsn=5.1.1, stat=User unknown

Wie stelle ich jetzt fest wer es verursacht?

(Danke marneus, fürs in code setzen. Habe nicht gewusst wie.)
 
Last edited by a moderator:
Im Recoverymodus finde ich keine Logs mehr.....

Hätte ich wohl vorher kopieren sollen....
 
Last edited by a moderator:
Ich bin mir nicht sicher (nutze einen anderen MTA), aber
ctladdr=<wwwrun@butanxxx.server4you.de>
lässt vermuten, dass Du ein unsicheres Mailingscript hast.

Schau mal im Apache Log zu dem entsprechenden Zeitpunkt (+/- 30 Sek) nach.
 
da ich an die Logs nicht rankam, habe ich den Recoverymodus beendet (über Powerpanel). Nun warte ich, das der Server wieder normal die Seiten anzeigt. Aber Fehlanzeige. Was geht ab?

Danke für die Unterstützung.

Sehe gerade, das er noch im Recoverymodus ist. Muss ich einfach den Server neustarten lassen?!
 
Last edited by a moderator:
Wieso kamst Du an die Logs nicht ran? Du musst die Partition nur mounten und dann in /var/log reinschauen.

Wir wissen nicht, was "ab geht", denn es ist Dein Server. Ohne Auszüge aus den relevanten logs (messages, error_log, access_log etc.pp.) können wir gar nichts machen.
 
Danke dir. Hast mir schon weitergeholfen. Wenn man sowas nicht öffters macht. Sollte ich nicht weiterkommen, melde ich mich nochmal.
 
Nen kurzes Update was es war, wie du es gelöst hast und wie das im RecoveryMode läuft wäre evtl auch für alle hier mitlesen interessant!

Gruß
Kai
 
Also, es war wie marneu sagte:

s Ich bin mir nicht sicher (nutze einen anderen MTA), aber
Zitat:
ctladdr=<wwwrun@butanxxx.server4you.de>

lässt vermuten, dass Du ein unsicheres Mailingscript hast.

Schau mal im Apache Log zu dem entsprechenden Zeitpunkt (+/- 30 Sek) nach.

Script vom Netz genommen und fertig. 24 Std später alles wieder normal.

Recoverymodus brauchte ich nicht einmal dafür.
 
Back
Top