Avatar billede prv Nybegynder
23. juni 2004 - 19:30 Der er 6 kommentarer

Virus På Server

HJÆLP !!!

Jeg har fået en virus på min debian server mon går ind og sender en masse mails afsted fra alle mail serverens mail klienter, til alle adresser dr har været sendt til fra serveren

Mailen kommer med dette emne: Mail Delivery (faliure navn@domæne.dk)

og indeholder:
If the message will not displayed automatically,
follow the link to read the delivered message.

Received message is available at:
www.host-web.dk/inbox/annelise/read.php?sessionid-15??


?? = to tal.

Hilsen prv

på forhånd tak. !!
Avatar billede oz2kas Nybegynder
23. juni 2004 - 22:56 #1
Sæt dine point lidt ned igen :-)

Jeg skulle mene at det ikke er din server der sender afsted, så du kan slappe lidt af igen ;-)

Mailprotokollen tillader i dag at man kan skrive en "hvilken som helst" afsender på, og sende på vegne af denne mailadresse.

Hvis du kigger i din /var/log/syslog, vil du også kunne se at det ikke er din server der sender ud.

det det sker er at en eller anden prøver at sende spam/virus, med "din adresse" som afsender.

hvis den der på modtagersiden bliver checket for for spam, virus eller om brugeren der sendes til overhovedet eksisterer på serveren(du vil kunne se når du kigger i din syslog at der oftest bliver sendt til vilkårlige tal @ domain.tld), vil den højst sansynligt blive afvist, og sendt tilbage med en form for fejlmeddelelse.

prøv at skrive "tail -f /var/log/syslog" og se hvad der sker, evt. smide noget af loggen herind.

jeg skal lige sige at jeg også kører uden spamfilter/virusfilter på serveren, og derfor også får en del spam/virus ;-)
Avatar billede oz2kas Nybegynder
25. juni 2004 - 16:41 #2
Kommet videre?
Avatar billede prv Nybegynder
25. juni 2004 - 19:00 #3
den første ligger der en masse i her er lidt af det:

Jun 25 06:40:01 DarkPower /USR/SBIN/CRON[28305]: (root) CMD (/home/vpopmail/bin/clearopensmtp 2>&1 > /dev/null)
Jun 25 06:53:01 DarkPower /USR/SBIN/CRON[28309]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 07:08:01 DarkPower /USR/SBIN/CRON[28314]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 07:23:01 DarkPower /USR/SBIN/CRON[28318]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 07:38:01 DarkPower /USR/SBIN/CRON[28334]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 07:40:01 DarkPower /USR/SBIN/CRON[28337]: (root) CMD (su -c "/usr/local/share/sqwebmail3/cleancache.pl" bin 2>&1 > /de
v/null)
Jun 25 07:40:01 DarkPower /USR/SBIN/CRON[28339]: (root) CMD (/home/vpopmail/bin/clearopensmtp 2>&1 > /dev/null)
Jun 25 07:53:01 DarkPower /USR/SBIN/CRON[28359]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 08:08:01 DarkPower /USR/SBIN/CRON[28369]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 08:23:01 DarkPower /USR/SBIN/CRON[28401]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 08:38:01 DarkPower /USR/SBIN/CRON[28434]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/
sbin/exim -q ; fi)
Jun 25 08:40:01 DarkPower /USR/SBIN/CRON[28437]: (root) CMD (su -c "/usr/local/share/sqwebmail3/cleancache.pl" bin 2>&1 > /de
v/null)


og den sidste lå der dette i ...:

DarkPower:~# tail -f /var/log/syslog
Jun 25 17:38:01 DarkPower /USR/SBIN/CRON[32743]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Jun 25 17:40:01 DarkPower /USR/SBIN/CRON[303]: (root) CMD (su -c "/usr/local/share/sqwebmail3/cleancache.pl" bin 2>&1 > /dev/null)
Jun 25 17:40:01 DarkPower /USR/SBIN/CRON[305]: (root) CMD (/home/vpopmail/bin/clearopensmtp 2>&1 > /dev/null)
Jun 25 17:53:01 DarkPower /USR/SBIN/CRON[486]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Jun 25 18:08:01 DarkPower /USR/SBIN/CRON[588]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Jun 25 18:23:01 DarkPower /USR/SBIN/CRON[837]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Jun 25 18:38:01 DarkPower /USR/SBIN/CRON[964]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Jun 25 18:40:01 DarkPower /USR/SBIN/CRON[992]: (root) CMD (su -c "/usr/local/share/sqwebmail3/cleancache.pl" bin 2>&1 > /dev/null)
Jun 25 18:40:01 DarkPower /USR/SBIN/CRON[993]: (root) CMD (/home/vpopmail/bin/clearopensmtp 2>&1 > /dev/null)
Jun 25 18:53:01 DarkPower /USR/SBIN/CRON[1269]: (mail) CMD (  if [ -x /usr/sbin/exim -a -f /etc/exim/exim.conf ]; then /usr/sbin/exim -q ; fi)
Avatar billede brascoe Nybegynder
12. juli 2004 - 19:29 #4
Prøv at køre rootkit hunter på din server - Se http://freshmeat.net/projects/rkhunter/ - Den skulle nok kunne finde det meste af de grimme sager der kan komme på en Linuxbox - Jeg sige med vilje ikke ALT, da det jo er et område i rivende udvikling.

/ Brascoe
Avatar billede oz2kas Nybegynder
12. juli 2004 - 21:39 #5
Det samme står i loggen på mine servere. :-)

Jeg kan ikke give dig det fuldstændige svar, men det er cron der checker noget ved exim.

Ovenstående fra loggen er, så vidt jeg ved, ikke noget du skal være bange for.
Avatar billede oz2kas Nybegynder
08. august 2004 - 17:10 #6
Kommet videre?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester