OVH Cloud OVH Cloud

postfix : piratage ?

15 réponses
Avatar
herve thibaud
bonjour

J'utilise smtp.free.fr pour envoyer mon courrier mais de temps en temps
il refuse mes courriers

ci-dessous un échantillon de ce que je trouve dans le syslog d'un serveur
Est-ce que ça veux dire qu'on se sert de mon serveur pour envoyer du
courrier ?
Je ne comprends pas bien ce que je dois mettre dans postfix pour
interdire ce genre d'utilisation

merci de m'aider

[...]
> Dec 4 11:35:16 vega postfix/qmgr[4632]: 4F6E732949:
> to=<daggete@macgregor-nte.com>, relay=none, delay=7519,
> delays=7518/0.95/0/0, dsn=4.0.0, status=deferred (delivery temporarily
> suspended: host smtp.free.fr[212.27.48.4] refused to talk to me: 421
> smtp4-g19.free.fr Error: too many connections from 81.56.198.85)
> Dec 4 11:35:16 vega postfix/qmgr[4632]: 4BCB43272E:
> to=<1erdeclasse.com@kiwischool.com>, relay=none, delay=251626,
> delays=251625/0.99/0/0, dsn=4.0.0, status=deferred (delivery
> temporarily suspended: host smtp.free.fr[212.27.48.4] refused to talk
> to me: 421 smtp4-g19.free.fr Error: too many connections from
> 81.56.198.85)
> Dec 4 11:35:16 vega postfix/qmgr[4632]: 59F0132C8E:
> to=<dbachmannuasw@sblcs.com>, relay=none, delay=12124,
> delays=12123/1/0/0, dsn=4.0.0, status=deferred (delivery temporarily
> suspended: host smtp.free.fr[212.27.48.4] refused to talk to me: 421
> smtp4-g19.free.fr Error: too many connections from 81.56.198.85)
> Dec 4 11:35:16 vega postfix/qmgr[4632]: 54BEE329C8:
> to=<gotlongevity.net@radiocompa.com>, relay=none, delay=16734,
> delays=16733/1.1/0/0, dsn=4.0.0, status=deferred (delivery temporarily
> suspended: host smtp.free.fr[212.27.48.4] refused to talk to me: 421
> smtp4-g19.free.fr Error: too many connections from 81.56.198.85)
> Dec 4 11:35:16 vega postfix/qmgr[4632]: 597313238C:
> to=<homeincrete.com@quakepimp.com>, relay=none, delay=234436,
> delays=234435/1.1/0/0, dsn=4.0.0, status=deferred (delivery
> temporarily suspended: host smtp.free.fr[212.27.48.4] refused to talk
> to me: 421 smtp4-g19.free.fr Error: too many connections from
> 81.56.198.85)
> [...]



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

5 réponses

1 2
Avatar
herve thibaud
François Boisson wrote:
Le Tue, 05 Dec 2006 16:40:23 +0100
herve thibaud a écrit:


J'ai mis "reject net fw tcp smpt" dans shorewall du serveur.
Pour l'instant relayhost=smtp.null.fr
Mais dès que je remets relayhost=smtp.free.fr la diffusion des spams
reprend.





N'as tu pas une machine windows dans ton réseau avec un virus dessus?
Ça y ressemble furieusement. Je te suggère d'écouter sur le réseau pour
voir de quelle machine viennent ces mails ou bien de consulter les logs
de postfix. A titre indicatif, une machine windows avec un virus est
capable d'envoyer près de 3000 à 4000 mails dans la journée.


François Boisson





bonjour
Non, je n'ai pas de machine windows en marche
J'ai un serveur debian, web et mail
et je n'ai que mon poste sous debian qui est allumé.
J'ai remis "accept net fw tcp smpt" dans shorewall sinon je ne recoit
plus les courriers.

C'est le serveur qui envoie les spams et il est le seul a utiliser
relayhost.
Dès que je mets relayhost=smtp.null.fr l'envoi des spams est bloqué et
le serveur smtp.free.fr accepte les messages qui viennent d emon ip au
bout d'un certains temps.

Mon poste sous debian envoie ses courriers directement via smtp.free.fr


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Jacques L'helgoualc'h
herve thibaud a écrit, mardi 5 décembre 2006, à 17:55 :
François Boisson wrote:


[...]
>N'as tu pas une machine windows dans ton réseau avec un virus dessus?
>Ça y ressemble furieusement.



Non, plutôt de l'open relay : l'extrait de log indique des essais de
connexions à la même seconde, par la même instance du queue manager (?)
postfix/qmgr[PID(?)]. Bon, c'est peut-être la machine windows qui est
infestée, mais autant commencer par le plus simple...

[...]
bonjour
Non, je n'ai pas de machine windows en marche



Elle a pu remplir la queue de postfix avant, mais bon.

J'ai un serveur debian, web et mail
et je n'ai que mon poste sous debian qui est allumé.
J'ai remis "accept net fw tcp smpt" dans shorewall sinon je ne recoit
plus les courriers.



Ah zut, si ton postfix reçoit le courrier @betelgeuse.org, c'est normal
que ton port 25 soit ouvert ! Une méthode à base de firewall fermé ne
te convient pas.

C'est le serveur qui envoie les spams et il est le seul a utiliser
relayhost.



Il faut que tu configures ton postfix pour

1/ accepter en entrée (externe) uniquement les courriers à destination
de betelgeuse.org (ou autre domaine légitime) ;

2/ n'accepter qu'en local (serveur + réseau interne) le courrier à
relayer vers une destination quelconque.

[...]
Mon poste sous debian envoie ses courriers directement via smtp.free.fr



Tu pourras utiliser ton serveur, quand le problème sera réglé. Mais pour
free, ça vient de la même IP :/
--
Jacques L'helgoualc'h


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Oumar Niane
On Tue, Dec 05, 2006 at 05:55:27PM +0100, herve thibaud wrote :

C'est le serveur qui envoie les spams et il est le seul a utiliser
relayhost.
Dès que je mets relayhost=smtp.null.fr l'envoi des spams est bloqué et
le serveur smtp.free.fr accepte les messages qui viennent d emon ip au
bout d'un certains temps.




Ton postfix à tout l'air d'être en open relay.

Peux-tu envoyer le résultat de postconf -n ?

--
One OS to rule them all,
One OS to find them.
One OS to call them all,
And in salvation bind them.
In the bright land of Linux,
Where the hackers play.
(J. Scott Thayer, with apologies to J.R.R.T.)


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
herve thibaud
Oumar Niane wrote:
On Tue, Dec 05, 2006 at 05:55:27PM +0100, herve thibaud wrote :


C'est le serveur qui envoie les spams et il est le seul a utiliser
relayhost.
Dès que je mets relayhost=smtp.null.fr l'envoi des spams est bloqué et
le serveur smtp.free.fr accepte les messages qui viennent d emon ip au
bout d'un certains temps.





Ton postfix à tout l'air d'être en open relay.



Non j'ai fait des tests.
Je penche de plus en plus pour une corruption par le web. J'utilise spip
pour quelques sites. j'avais une version 1.8 (peut-être 1.7 plutôt) qui
fonctionnait. Il y a peu de temps et j'ai trouvé une corruption d'une
base spip (mysql) il y a environ 1 mois au niveau du champ login
rédacteur. Je m'en suis aperçu car je n'arrivais plus à me logguer dans
l'administration.
Peux-tu envoyer le résultat de postconf -n ?




Je préfère pas mais vu de l'extérieur il n'est pas en open relay d'après
les tests faits.


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
herve thibaud
Jacques L'helgoualc'h wrote:
Jean-Michel Schelcher a écrit, lundi 4 décembre 2006, à 14:16 :

On 04/12 12:47, herve thibaud wrote :


bonjour






bonjour.


J'utilise smtp.free.fr pour envoyer mon courrier mais de temps en temps
il refuse mes courriers
[...]



A première vue, ce serait du spam qui provient de chez toi. [...]
Cela pourrait aussi être du spam envoyé par un virus sur une machine de ton
réseau...




Les virus passent peu par le « smarthost » du fournisseur d'accès, et le
refus n'est que temporaire.


Ce que je ferais à ta place:
- voir dans les mêmes logs d'où viennent ces mails.
- sniffer sur toutes les interfaces de cette machine et traquer tout ce
qui semble suspect

[...]







bonjour
Histoire de me flageller, je livre les conclusions de mes recherches et
les mesures que j'ai mis en place.
Les paquets de messages sortants de ma messagerie étaient
essentiellement des "non-delivry notify" en réponse aux spams de plus en
plus nombreux.
J'ai installé "postgrey", revu mon installation de spamassassin, amavis
et clamav, mis une règle de refus des envoyeurs non identifiés. Le spam
qui passe encore est devenu très rare (peut-être même un peu trop).
Comme j'utilise smtp.free.fr je suppose qu'en fait l'administrateur,
sans doute par souci de diminuer les spams, a serré la règle
d'utilisation du service.


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2