lukelukeluke
Member
Hi Huschi,
Danke für die Hilfe!
Habe seit gestern Sendmail ausgeschaltet und nur periodisch wieder eingeschaltet um zu sehen, ob es Spam auslöst. Bin also momentan wenigstens keine Spam-Schleuder mehr.
Habe einen Sendmail Wrapper gestern für die PHP Mail() Funktion installiert (resp. über php.ini das sendmail-Prog ausgetauscht). Leider werden da keine Logs aufgezeichnet, resp. Tests waren schon erfolgreich, aber Spam scheint nicht von da zu kommen.
Es gibt ja aber auch noch andere Möglichkeiten mit PHP Mails zu versenden, evtl. direkt mit Sockets, das muss ich noch überprüfen.
Evtl. könnte es auch sein dass ein User ein Virus geladen hat. Habe nämlich auch diese Zeilen in der sysLog entdeckt:
Hab web13p1 und web13p4 mal vorübergehend deaktiviert und User informiert. Vielleicht wars das auch schon im Moment werden keine Mails versandt.
Gibt es auch einen generellen Mail-Wrapper für Sendmail? Resp. gibt es eine Möglichkeit zu sehen, durch welchen User die Mails im Log verschickt werden? Denn ich hab ja SMTP_AUTH aktiviert... Das heisst falls es von aussen kommt (durch einen User-Account) wie seh ich da durch welchen?
Muchos gracias!
added:
Du hast recht, bin in dnsbl.cyberlogic.net geloggt (über http://networktools.nl geprüft). Zum glück nicht in allen den Listen....
Die erhöhten Netzwerkzugriffe machen mir auch noch etwas sorgen (wie gestern wieder mit 4 MB/s). Evtl. von Brute-Force Attacke? Leider finde ich dazu nichts in den Logs...
Danke für die Hilfe!
Habe seit gestern Sendmail ausgeschaltet und nur periodisch wieder eingeschaltet um zu sehen, ob es Spam auslöst. Bin also momentan wenigstens keine Spam-Schleuder mehr.
Habe einen Sendmail Wrapper gestern für die PHP Mail() Funktion installiert (resp. über php.ini das sendmail-Prog ausgetauscht). Leider werden da keine Logs aufgezeichnet, resp. Tests waren schon erfolgreich, aber Spam scheint nicht von da zu kommen.
Es gibt ja aber auch noch andere Möglichkeiten mit PHP Mails zu versenden, evtl. direkt mit Sockets, das muss ich noch überprüfen.
Evtl. könnte es auch sein dass ein User ein Virus geladen hat. Habe nämlich auch diese Zeilen in der sysLog entdeckt:
Code:
Aug 25 04:34:40 39197 PAM-warn[20371]: function=[pam_sm_authenticate] service=[smtp] terminal=[<unknown>] user=[web13p4] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:40 39197 PAM-warn[20371]: function=[pam_sm_acct_mgmt] service=[smtp] terminal=[<unknown>] user=[web13p4] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:46 39197 PAM-warn[20374]: function=[pam_sm_authenticate] service=[smtp] terminal=[<unknown>] user=[web13p1] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:46 39197 PAM-warn[20374]: function=[pam_sm_acct_mgmt] service=[smtp] terminal=[<unknown>] user=[web13p1] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:53 39197 PAM-warn[20374]: function=[pam_sm_authenticate] service=[smtp] terminal=[<unknown>] user=[web13p1] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:53 39197 PAM-warn[20374]: function=[pam_sm_acct_mgmt] service=[smtp] terminal=[<unknown>] user=[web13p1] ruser=[<unknown>] rhost=[<unknown>]
Aug 25 04:34:59 39197 PAM-warn[20374]: function=[pam_sm_authenticate] service=[smtp] terminal=[<unknown>] user=[web13p1] ruser=[<unknown>] rhost=[<unknown>]
Gibt es auch einen generellen Mail-Wrapper für Sendmail? Resp. gibt es eine Möglichkeit zu sehen, durch welchen User die Mails im Log verschickt werden? Denn ich hab ja SMTP_AUTH aktiviert... Das heisst falls es von aussen kommt (durch einen User-Account) wie seh ich da durch welchen?
Muchos gracias!
added:
Du hast recht, bin in dnsbl.cyberlogic.net geloggt (über http://networktools.nl geprüft). Zum glück nicht in allen den Listen....
Die erhöhten Netzwerkzugriffe machen mir auch noch etwas sorgen (wie gestern wieder mit 4 MB/s). Evtl. von Brute-Force Attacke? Leider finde ich dazu nichts in den Logs...
Last edited by a moderator: