Sendmail-Überlastung durch Spam

LaForge

Registered User
Hallo zusammen,

habe schon seit Ewigkeiten einen Root-Server bei S4Y und bin eigentlich zufrieden damit.
Nur tritt in letzter Zeit sehr häufig auf, dass mein Sendmail alle Verbindungen abweist, da es überlastet ist durch irgendwelche Spam-Mails...

In der Log sieht so ein Eintrag dann so aus:

Dec 13 13:58:37 torontoXXX sendmail-client[18957]: kBD3tGdH013389: to=p_shields@prodigy.com,spudd200352000@yahoo.com,songsweet@yahoo.com,bgworm04@yahoo.com,acarlos24@hotmail.com,kenandpat@att.net,silver_702000@yahoo.com,witchypoo28@excite.com,michele@nj.rr.com,patrickdnevells@hotmail.com,bgmains@mactec.com,eagle800010@msn.com,tigger@csionline.net,dtrammell@acnet.net,kharrington@oneonta.ny.us,crusty45891@yahoo.com,arnbrister@yahoo.com,kvanlew@brookdale.cc.nj.us,looniemary@excite.com,limegreenrose@yahoo.com,radnurse@frontiernet.net,aosenenko@yahoo.com,dancerluci22@yahoo.com,dlawson@affinity-mortgage.com,johnfdon2169@hotmail.com,vfp2@hotmail.com,fullback23@gandabacha.com,cakiedunlap@comcast.net,eldobbo@yahoo.com,clueless30260632@yahoo.com,ekiddq@cscu.org,jeb@kyol.net, [more], ctladdr=wwwrun (30/8), delay=09:03:21, xdelay=00:00:16, mailer=relay, pri=11510690, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (kBDCY2f1018958 Message accepted for delivery)

Könnt ihr mir sagen, wie ich das irgendwie unterbinden kann?
Eigentlich akzeptiert Sendmail nur Verbindungen mit Passwort...jedenfalls wenn ich eine Mail versenden will...

Oder kommt das über Apache rein weil ctladdr=wwwrun?

Ich hoffe ihr könnt mir helfen...ich bekomme das Problem nicht in den Griff :(

Danke

Viele Grüße,
Bastian
 
Last edited by a moderator:
Ich würde sagen, dass dein Server da brav Spams verteilt. Tu uns allen einen gefallen und stoppe deinen MTA einmal - somit hat das grausame Spam verteilen ein Ende und dein Provider wird deinen Server auch nicht sperren.

Deine Annahme, dass der Spam über den Indianer hereinkommt ist richtig. Ich tippe hier auf ein unsicheres PHP Script mit dem der Spam versendet wird. Schau was in den Logs deines Indianers steht zum Zeitpunkt: Dec 13 13:58:37 +/- ein paar Sekunden.

Wenn du das Script gefunden hast, welches den Spam versendet, dann darfst du einmal deinem Kunden oder womöglich auch dir selber auf die Finger klopfen :D

Entweder du löscht die entsprechende Datei oder programmierst sie so um, dass das Script sicher ist. Wenns ein größeres Script ist von einem Drittanbieter, dann schau einmal nach, ob es dafür Updates gibt, wenn nicht --> selber fixen oder entsprechende Datei löschen.

Nachdem du glaubst das Problem behoben zu haben kannst du deinen MTA wieder starten und nach einiger Zeit noch einmal ins Log schauen ob du die Ursache auch wirklich beseitigt hast, wenn nicht, return to "Wenn du das Script gefunden hast, welches...".

Irgendwie denke ich gerade darüber nach, wie viele Spams du jetzt schon wieder versendet hast, während ich diesen Post hier geschrieben habe :p

PS: Wenn du wieder Logfiles pastest, verwendet bitte den Code Tag, das erhöht die Lesbarkeit um einiges.
 
Last edited by a moderator:
Danke für eure Hilfe und sorry für die katastrophale Log ;)

Habe das Script eliminiert und den Kunden angemailt...beim weiteren Verstoß fliegt er...irgendwie isses mir schon fast peinlich wie lange das da jetzt schon so wahrschienlich lief :(
Aber besser spät als nie und S4Y hat zum Gück noch nix gesagt!

Das Script war übrigens ein PHPKIT, welches von jemandem missbraucht wurde...

Nochmals tausend dank...das MTA läuft wieder ohne Spams ;)

Jetzt muss ich nur noch Spamassassin installieren, damit der eingehende Spam auch wegbleibt..

Edit: Habe gerade gesehen...Hotmail blockiert meinen Server mittlerweile komplett...kann ich das irgendwie rückgängig machen?
 
Last edited by a moderator:
Hallo,

sei Froh wenn dein IP nicht auf einer Liste erscheint, für den Fall das den Spam jemand meldet.

Und schon mal viel Spaß mit der Welle an Mails die zurück kommt weil die Mail-Adressen Falsch waren :)
 
irgendwie isses mir schon fast peinlich wie lange das da jetzt schon so wahrschienlich lief :(

Einfach im Log nachsehen, da kannst du ja herausfinden, wie lange das schon gelaufen ist.

Aber besser spät als nie und S4Y hat zum Gück noch nix gesagt!
Vielleicht werten sie die Abuse Meldungen ja erst aus ;)

Nochmals tausend dank...das MTA läuft wieder ohne Spams ;)

Keine Ursache - meine KntNr: SCNR
 
Back
Top