nem tudom milyen gépen lépett be, de lehet ilyen vírus? Vagy e-mail-ben kapott valamilyen veszélyes linket, és horde hibát kihasználó weboldalra navigált amikor be volt jelentkezve?
update:
nem horde, hanem felhasználó hiba. "Kedves e-mail felhasználók" tárgyú, gépi fordítású, szinte halandzsa levélben egy linkre kattint a felhasználó és ott megadja az e-mail címét, jelszavát. És küldi a spamet. Hogy ki csinál ilyen őrültséget? Eddig 1200 felhasználóból 3.
- matula99 blogja
- A hozzászóláshoz be kell jelentkezni
- 1447 megtekintés
Hozzászólások
ilyenkor szerencse, hogy nagyon vékony sávon van, így észrevettem a munin-on a gyanús forgalmat, leállítottam a qmail-t és töröltem a leveleket.
- A hozzászóláshoz be kell jelentkezni
Nálam is van egy jópár kompromitált kontó, pár hónapja rendszeresen visszatérnek és smtp-n keresztül nyomják.
- A hozzászóláshoz be kell jelentkezni
de https webmail-en? én eddig abban ringattam magam, hogy ilyet nem lehet.
- A hozzászóláshoz be kell jelentkezni
Júzernek simán lehet belementve a jelszó a böngészőjébe, és onnan a kémszoftver kilopta, de még akár keyloggere is lehet.
- A hozzászóláshoz be kell jelentkezni
és van horde-wembail specifikus spam vírus? Én naivan azt hittem eddig, hogy nincs.
- A hozzászóláshoz be kell jelentkezni
Valószínűleg megvan a toolset-jük mindenféle webmail-hez. De biztos hogy imap-on nyomják?
- A hozzászóláshoz be kell jelentkezni
Ezt úgy kell elképzelni, mint azokat a cuccokat amik lopják az ftp jelszavakat a total commander-ből aztán szépen lecserélgetik a file-okat rajta. Van ilyen webmail-re, google fiókra, facebookra, phpmyadmin-ra, meg minden népszerűbb platformra, amivel pénzt/további botot tudnak gyártani.
// Happy debugging, suckers
#define true (rand() > 10)
- A hozzászóláshoz be kell jelentkezni
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
gondolod? mondjuk 8.-án történt az igaz, de magát a gépet többször is ellenőriztem. unaffected a tesztek szerint.
- A hozzászóláshoz be kell jelentkezni
az ilyeneknel atbillentem az adatbazisban az smtp_allowed mezot 'N'-re, oszt akkor nyugi van.
ha valaki nem ismerne : postfix / sender_login_maps pici sql select komboval :
query=SELECT concat( username, ',' other_smtp_user, IFNULL(email_alias,'') ) from users where username='%s' and smtp_allowed='Y'
a szigorubb (webmail) verzioban localhostrol sem fogadok el levelet auth nelkul, igy ervenyre jut a peruser szigoritas.
- A hozzászóláshoz be kell jelentkezni
Hello
Limitald a napi kimeno levelek szamat mondju 100-200 darabra es kes nalunk eximen ez bevalt...
Udv
Balooo
------------------------
Nincs a világon se jó, se rossz. A gondolkodás teszi azzá... (W. Shakespeare)
- A hozzászóláshoz be kell jelentkezni
Nem gyűlnek százával de a blacklist bejelez pár email után is, úgyhogy sokkal lejjebb kell venni ezt a limit-et. Exim-el futottam már egy kört régebben, újra meg fogom nézni.
- A hozzászóláshoz be kell jelentkezni
Igen, saját adatbázisom van, picit más, de meg lehet nyilván lépni. De csak lopott marad a jelszó, úgyhogy jön a per email limit is.
- A hozzászóláshoz be kell jelentkezni
nálunk amennyiben kompromittálódik egy mail cím, és a jelszava, arra fel van véve egy értesítési mobilszám és egy gombnyomásra megy ki arra az új jelszó + a miért változott, ha nem olvassa el akkor ij + webes felület ahol mindent be tud állítani persze az two factor auth.
üdv
Balooo
------------------------
Nincs a világon se jó, se rossz. A gondolkodás teszi azzá... (W. Shakespeare)
- A hozzászóláshoz be kell jelentkezni
Próbáld ki a CSF-et, abban van olyan funkció ami figyeli azt, hogyha hirtelen túl sok levél megy ki és értesít azonnal.
- A hozzászóláshoz be kell jelentkezni
Nem ártana egy olyan policy-t bevezetni,hogy x naponta kötelező legyen a jelszócsere. Nagy valószínűséggel az inkriminált juzer jelszava valahogy kikerült. Onnan meg szabad az út, mivel legálisan azonosítva küldi a maileket a rosszakaró.
- A hozzászóláshoz be kell jelentkezni
ezt egy cégen belül megtudod tenni, egy hosting esetében már nem.
// Happy debugging, suckers
#define true (rand() > 10)
- A hozzászóláshoz be kell jelentkezni
ha kikerült volna akkor nem csak akkor lenne spamküldés amikor ő valóban valahonnan bejelentkezik. Amikor online a felhasználó csak akkor aktív. Ezért gondoltam, hogy a kliens böngésző, vagy vírus csinálja. Részlet a levélből:
Received: from 186-242-webenlet.hu (186-242-webenlet.hu [79.172.242.186])
by domainem (Horde Framework) with HTTP; Tue, 08 Apr 2014 11:33:05
+0200
Message-ID: <20140408113305.27754ak6vldrwevl@domainem>
Date: Tue, 08 Apr 2014 11:33:05 +0200
From: Sparkasse
To: undisclosed-recipients:;
Subject: Sparkasse.de Bank-Alert Ihre Internet-Banking gesperrt
MIME-Version: 1.0
Content-Type: text/plain;
charset=ISO-8859-2;
DelSp="Yes";
format="flowed"
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable
Bcc: sok, sok e-mail cím, de végződés
....
- A hozzászóláshoz be kell jelentkezni
Az alábbi furcsa levéllel kezdődött talán a sztori. A felhasználó valószínűleg a linkre kattintott. Később ezt a levelet IS küldte spamként a felhasználó. Ez a levél 7.én az Inboxban van, 10.én pedig az elküldöttek között. Valakinek nem ismerős az alábbi:
(a http után én tettem szóközt)
Received: from 84.33.17.160 ([84.33.17.160]) by domainem (Horde
Framework) with HTTP; Wed, 09 Apr 2014 10:35:22 +0200
Message-ID: <20140409103522.17631q6z10j7xtfu@domainem>
Date: Wed, 09 Apr 2014 10:35:22 +0200
From: webmail =?iso-8859-1?b?YWRtaW5pc3p0cuF0b3I=?= 2014
To: undisclosed-recipients:;
Subject: Kedves E-mail =?iso-8859-1?b?ZmVsaGFzem7hbPNp?=
MIME-Version: 1.0
Content-Type: text/plain;
charset=ISO-8859-1;
DelSp="Yes";
format="flowed"
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable
Bcc: hilbecks@gmail.com
Kedves e-mail felhasználók;
Túllépte 23432 Repository postafiók szett
Web Szolgáltatások / manager, és a problémák küldés és
irányítani levél fogadása közben. Meg kell frissíteni
Kattints az alábbi linkre és töltse ki az adatokat, hogy ellenőrizze a számla.
Kérjük, kattintson az alábbi linkre, hogy frissítse a tálcát bejegyzést.
http: //webmailsupport188.jimdo.com/
Figyelem!
Ha igen, akkor nem csak korlátozott hozzáférést a postafiók.
Ha nem frissíti fiókját három napon belül
frissíteni értesítés, akkor véglegesen kizárják venni.
- A hozzászóláshoz be kell jelentkezni
Ez a vacak nálunk is bejött egy párszor (nem fogta meg a spam szűrő) több különböző helyről is.
Szerencsére senki sem akart rá kattintani. Inkább megkérdezték mi a fene ez, így a folytatást nem tudom.
Zavard össze a világot: mosolyogj hétfőn.
- A hozzászóláshoz be kell jelentkezni
irigyellek. Nekem már két felhasználó nyitotta meg. Sőt, meg is adta az adatait az oldalon. A jelszavát is! Őrület!
Ilyen a felülete:
https://drive.google.com/file/d/0BzAncca5zEylQjBUYmdvNnQwUkE/edit?usp=s…
- A hozzászóláshoz be kell jelentkezni