Wurde ich Opfer von Mass Mailing/Spamming?

  • Ich habe mir mal die Log Datein von Postfix angeschaut. Eigentlich benutze ich es garnicht. Habe nur mal einen Testaccount erstellt.
    Nun entdecke ich vielleicht schreckliches ...
    In /var/log/mail.warn steht ungefähr 20000 Zeile genau das hier:


    Sind das Fehlermeldungen, aufgrund von Fehlerhafter Konfiguration, oder wird mein Server schon missbraucht?
    Habe keinerlei Einstellungen an Postfix verändert! Kann man Postfix vielleicht deaktivieren?


    Danke für eure Hilfe ...

  • AHHHHH OGOTTTT!!!!
    Was ist das in der mail.log?!?!
    Nun habe ich ANGST! Habe Postfix GESTOPP!


    Die Log Datei ist übertrieben lang! Kann mir irgendjemand helfen?

  • AHHHH! JE weiter ich im Log schaue, desto mehr Angst bekomme ich!


    Wie kann ich diese IP Bannen und warum wird das nicht durch Fail2ban geblockt? Sind diese Angriffe normal? Was kann man dagegen machen?

  • Aha. All tested completed! No relays accepted by remote host!


    Ok. das sieht schon besser aus. Was könnten die enormen Zugriffe denn dann sein?

  • Da versucht einer mit vielen Anfragen, Zugangsdaten auf Deinen IMAPD-Server zu bekommen.
    Ob das nun ein PHP-Script ist oder aber eine andere Methode kann man daraus nicht erkennen.


    Du kannst die IP über die Firewall im VCP blocken, indem Du


    Richtung: input - Quelle IP: 216.144.251.118 - Protikoll: any - Ziel IP: any - Aktion: DROP


    definierst.


    Danach sollte zumindest über diese IP Ruhe sein, ändert sich natürlich, sobald der Angreifer seine IP ändert.
    Für fail2ban musst Du mal schauen. Hier im Forum gibt es einige Scripte die bei solchen Dingen dafür sorgen, dass solche Attacken automatisch in der Firewall landen. Warum das bei Dir nicht funktioniert, kommt einer Glaskugel gleich. ;)

    Schöne Grüße aus der Lüneburger Heide!
    Thomas

    Einmal editiert, zuletzt von TPIT-Service ()