Hi,
Vorweg:
System ist ein RootDS mit Debian und Plesk bei s4u
Ich stehe seit einigen Tagen vor einem dubiosen Problem. Qmail versucht Mails, die mittels php verschickt wurden und aus einem Webformular generiert wurden, an seltsame Empfänger zu schicken. Das "Problem" trat bisher nur 2 mal auf, aber es stimmt mich ziemlich besorgt, da in dem Formular z.B. die Adresse übertragen wird und diese an keine Webmailer in China gehen sollen!
Am besten seht selbst:
Ich hab in /var/log und in /opt/psa/var/log weder diese dubiosen E-Mailadressen noch irgendwelche Informationen gefunden, die auf etwas hindeuten, was nicht stimmt.
Ich konnte das Problem auch nicht nachvollziehen. Hatte auch bereits 12 Stunden Port 25 ausgehend geblockt um die Mails zu sammeln und da wurde nichts seltsames verschickt. Nach Rootkits oder offenen Ports habe ich gesucht und keine gefunden.
Im Moment dreh ich mich so ziemlich im Kreis, da ich nicht mehr weiter weiß. Hat jemand ähnliche Erfahrungen gemacht oder einen Tip?
Für Tips wäre ich sehr dankbar!
Gruß
Dennis
PS: Ich weiß nicht ob das eine Rolle spielt, aber vor ca. einem Monat habe ich gemerkt, dass über eine info@... Adresse einer Domain Spam verschickt wurde, da das Passwort zu schwach war. Das Passwort ist geändert und seitdem habe ich auch keine abnormalen Logins im smtp bzw pop server. ssh natürlich auch nicht... nur jede Menge fehlgeschlagene Versuche, aber diese hat wohl jeder.
Vorweg:
System ist ein RootDS mit Debian und Plesk bei s4u
Ich stehe seit einigen Tagen vor einem dubiosen Problem. Qmail versucht Mails, die mittels php verschickt wurden und aus einem Webformular generiert wurden, an seltsame Empfänger zu schicken. Das "Problem" trat bisher nur 2 mal auf, aber es stimmt mich ziemlich besorgt, da in dem Formular z.B. die Adresse übertragen wird und diese an keine Webmailer in China gehen sollen!
Am besten seht selbst:
Code:
Return-Path: <>
Delivered-To: 2-MEINE_MAILADRESSE@MEIN_SERVER
Received: (qmail 7678 invoked by uid 110); 23 Apr 2007 12:05:43 +0200
Delivered-To: 2-anonymous@MEIN_SERVER
Received: (qmail 7673 invoked for bounce); 23 Apr 2007 12:05:42 +0200
Date: 23 Apr 2007 12:05:42 +0200
From: MAILER-DAEMON@MEIN_SERVER
To: anonymous@MEIN_SERVER
Subject: failure notice
X-Spam-Checker-Version: SpamAssassin 3.0.3 (2005-04-27) on MEIN_SERVER
X-Spam-Level:
X-Spam-Status: No, score=-4.3 required=7.0 tests=ALL_TRUSTED,AWL,BAYES_00,
NO_REAL_NAME autolearn=ham version=3.0.3
Status: R
X-Status: NC
X-KMail-EncryptionState:
X-KMail-SignatureState:
X-KMail-MDN-Sent:
Hi. This is the qmail-send program at MEIN_SERVER.
I'm afraid I wasn't able to deliver your message to the following addresses.
This is a permanent error; I've given up. Sorry it didn't work out.
<lxim@mail.china.com>:
211.99.189.179 failed on DATA command.
Remote host said: 503 All recipients are invalid
<l-xin@163.net>:
202.108.255.224 does not like recipient.
Remote host said: 501 #5.1.1 bad address l-xin@163.net
Giving up on 202.108.255.224.
<lxilyeah@yeah.net>:
202.108.5.244 does not like recipient.
Remote host said: 550 Invalid User: lxilyeah@yeah.net
Giving up on 202.108.5.244.
--- Below this line is a copy of the message.
Return-Path: <anonymous@MEIN_SERVER>
Received: (qmail 7556 invoked by uid 33); 23 Apr 2007 12:05:22 +0200
Date: 23 Apr 2007 12:05:22 +0200
Message-ID: <20070423100522.7547.qmail@MEIN_SERVER>
To: info@MEIN_SERVER
Subject: Neue Online Bestellung
FROM: "Empfänger" <DER_EINGETRAGENE_SENDER@aol.com>
KORREKTE MAIL
Ich hab in /var/log und in /opt/psa/var/log weder diese dubiosen E-Mailadressen noch irgendwelche Informationen gefunden, die auf etwas hindeuten, was nicht stimmt.
Ich konnte das Problem auch nicht nachvollziehen. Hatte auch bereits 12 Stunden Port 25 ausgehend geblockt um die Mails zu sammeln und da wurde nichts seltsames verschickt. Nach Rootkits oder offenen Ports habe ich gesucht und keine gefunden.
Im Moment dreh ich mich so ziemlich im Kreis, da ich nicht mehr weiter weiß. Hat jemand ähnliche Erfahrungen gemacht oder einen Tip?
Für Tips wäre ich sehr dankbar!
Gruß
Dennis
PS: Ich weiß nicht ob das eine Rolle spielt, aber vor ca. einem Monat habe ich gemerkt, dass über eine info@... Adresse einer Domain Spam verschickt wurde, da das Passwort zu schwach war. Das Passwort ist geändert und seitdem habe ich auch keine abnormalen Logins im smtp bzw pop server. ssh natürlich auch nicht... nur jede Menge fehlgeschlagene Versuche, aber diese hat wohl jeder.