iT邦幫忙

0

如何追蹤哪一台電腦發送大量封包、中毒 and 密碼被猜中之類‧等

  • 分享至 

  • twitterImage

各位邦神、邦友好

小弟的mail server是委外維護,我們想要抓出究竟是哪一台電腦在發送垃圾郵件,造成我們的mail server被列為黑名單謝謝甚至,我們抓出之後除了將該電腦format掉,還有要在mail server上做什麼設定嗎?疑惑
使用的mail server系統:scientific Linux release 6.3(Carbon)免費版本汗

P.S 目前已經查詢到四台server列我們為黑名單

如果Mail Server在公司內部
確定不是透過Mail Servre發送的
可以在防火牆關 Port 25 對外
只留Mail Server
看防火牆 syslog 看誰發出port 25抓電腦

如果電腦不多
每一台電腦在Dos視窗
輸入
netstat -an
查有發 port 25對外的
先掃毒
srv iT邦研究生 1 級 ‧ 2014-09-30 09:48:05 檢舉
1. 建議 Mail Server 跟公司對外不要使用同一個IP
2. 查 Mail 寄件的log, 看是哪個帳號或IP大量寄件? 可能是中毒或是中木馬.
3. 有些黑名單的 Server 還是可以提供額外資訊, 可以試著寫信詢問.
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
enen1980
iT邦研究生 1 級 ‧ 2014-09-25 14:35:44

如沒有PRTG之類~~
在FIREWALL(IP)/SWITCH(MAC ADD) 應看到網路流量~~
但要查中毒, 密碼被猜中之類就較難LOR~~

4

既然已委外
那就交給委外的廠商去做
不是嗎?

Jonas iT邦新手 4 級 ‧ 2014-09-25 17:55:52 檢舉

weichih你好

雖然是委外廠商,但是,廠商總是用很忙碌沒有回應,導致我們事態變的很嚴重
才來處理,第一時間我們根本束手無策囧
所以,我們寧可自己第一時間想辦法處理,也不要等到事情從小事情變大了
才來處理謝謝

蟹老闆 iT邦大師 1 級 ‧ 2014-09-25 18:29:16 檢舉

saberaster提到:
廠商總是用很忙碌沒有回應,導致我們事態變的很嚴重

如果是這樣有需要簽維護嗎?驚

ak02 iT邦研究生 1 級 ‧ 2014-09-29 09:52:57 檢舉

很多委外廠商都不處理這塊的,都是只處理硬體問題而已。
話說回來,可以看看smtp記錄,大約可以捉的出來是那個帳號。

6
summertw
iT邦好手 1 級 ‧ 2014-09-25 14:43:40

請先把你們的Mail Server的轉信功能給它關閉。
這樣子就可以先杜絕你們信箱一直在轉發垃圾信件的問題。
至於要移除你在別的伺服器裡的黑名單,這手續可就多了些...
你要先把你們的網域內問題解決方案不只是要真的做到,還要寫成文件..
你們MAIL伺服器的轉信功能關閉測試,完全沒問題後,正式的發文(或是MAIL)給那些ISP單位,等他們回覆你後就會移除...
這事很麻煩的,沒事花點錢去租個信箱就好,幹啥自已架mail serverr啊??

0
jerry00218
iT邦好手 10 級 ‧ 2014-09-26 22:36:05

建議可以使用 iRedMail 自行架設,我今天才剛把公司的 Mail Server 轉換完畢。
經過幾個月的測試,覺得還蠻實用的。
iRedMail 的免費版本,預設就將轉寄郵件的功能關閉。可以考慮看看。

0
openfind
iT邦新手 1 級 ‧ 2014-10-03 18:17:40

您好
其實委外也是有很多優質廠商可以協助處理此類問題的
客服這一塊對有在經營委外或是代管的公司都是很重要的
所以 Openfind 也才能一直以我們客服的高品質為榮
(不好意思離題了XD)

有關您提到的問題
如果系統是自行建置的話
建議可以安裝類似外寄防護的防禦機制
像 Openfind 的 MailGates 就有提供異常大量外寄防護的模組
可以即時阻擋內部信件濫發,即時警示內部帳號盜用情形
避免公司內員工信箱成為駭客濫發郵件之跳板帳號
只有即時攔截異常狀況才能維持正常郵件管道暢通喔

有興趣的話也歡迎您與我們連絡,互相分享與交換心得 讚

我要發表回答

立即登入回答