SPAM Schleuder? ist mein Server gefärdet bzw. "infiziert"

  • Hallo,


    ich habe seid Heute eine Menge "Delivery Status Notification (Failure)" Mails in meinem Catchall Postfach, die in etwa so aussehen:

    Wenn ich das richtig sehe, wurde die ursprüngliche Mail (der SPAM) von einem Rechner mit der IP 147.175.81.141 gesendet. Der Server scheint in der Slovakei zu stehen.


    Trotzdem hab ich zum einen geschaut, ob meine Logfiles weg oder leer sind, da ich zuerst dachte, dass hier wohl jemand ins System gekommen ist und SPAM verschickt und vermutlich zuerst die Logfiles gelöscht hat. Zum Glück schien da erstmal alles gut zu sein; Alle Logfiles der letzten Woche sind noch da und gefüllt.


    Zu obiger Mail passt vermutlich folgender Logeintrag:

    Zitat

    Jul 28 15:39:30 vxxxxxxxxx postfix/virtual[14575]: 6FAED4C8B53: to=<admin@meinedomain.de>,orig_to=<avatisop2005@meinedomain.de>, relay=virtual, delay=0.54, delays=0.52/0/0/0.01, dsn=2.0.0, status=sent (delivered to maildir)
    Jul 28 15:39:30 vxxxxxxxxx postfix/qmgr[16890]: 6FAED4C8B53: removed

    Für mich sieht das so aus, als wurde versucht über mein System ne Mail zu verschicken, sehe ich das richtig? Allerdings wurde das nicht erlaubt. Trotzdem hab ich so meine Zweifel ob mein System wirklich sauber ist.


    Weitere Einträge, die permanent in der mail.log auftauchen, sehen z.B. wiefolgt aus:

    Zitat

    Jul 28 15:38:59 vxxxxxxxx postfix/smtpd[5017]: connect from 195-198-79-131.customer.telia.com[195.198.79.131]
    Jul 28 15:39:00 vxxxxxxxxx postfix/smtpd[27844]: warning: 78.34.55.65.multi.uribl.com: RBL lookup error: Host or domain name not found. Name service error for name=78.34.55.65.multi.uribl.com type=A: Host not found, try again

    Außerdem hab ich einmal chkrootkit ausgeführt:

    Die roten Zeilen machen mir Sorgen :(
    Könne es tatsächlich sein, dass da so ein Trojaner sich befindet, bzw. wie kann ich dem auf die Spur kommen?


    Das grün Markierte, kommt vermutlich durch den vserver oder?


    Habt ihr noch Punkte, wo ich unbedingt schauen sollte, bzw. wie ich mich auch gegen diese Flut von "Delivery Status Notification (Failure)" Mails "schützen" kann?


    mfg

  • Also der LKM Trojaner ist bei den vServern hier ganz normal, das kommt vom verwendeten Kernel und über diese Zeile brauchst du dir keine Sorgen machen. Das wurde hier im Forum auch schon öfters besprochen. Die grüne Zeile ist auch einfach nur eine Einschränkung des vServers.


    Die Delivery Status Notifications erhalte ich schon seit Ewigkeiten, genausolange wie ich Spam Mails bekomme. Auch schon bei Mailboxen die nicht auf selbst administrierten Servern laufen, also von großen Hostern administriert werden. Die sind zu 99% einfach irgendwelche schei** Aktionen der Spammer. Zur Sicherheit kannst du ja einmal schauen, ob die Absenderadressen überhaupt zur Absender IP/MX passen (siehe E-Mail Header). Verhindern kannst sie selbst mit den besten Spamfiltern manchmal nur recht schwer, da "echte" Status Nachrichten ja noch durchkommen sollen ;)



    MfG Christian

    "Wer nur noch Enten sieht, hat die Kontrolle über seine Server verloren." (Netzentenfund)

  • Okay, das beruhigt mich mal erstmal ;)


    Weißt du, wie man auf diese Delivery Status Notifications noch abfiltern kann? Oder wie man die zum mindestens als SPAM definieren kann? Mein Thunderbird will sich nämlich einfach nicht merken, dass das SPAM ist und die Müllen katastrophal mein Postfach zu. Das ist sau Ärgerlich :mad:

  • Ich markiere sie nur als SPAM und verschiebe sie in den SPAM Ordner, der bei jedem Schließen von Thunderbird gelöscht wird - also im Mailprogramm. Im Server arkiere ich als SPAM erkannte mails über SPAM Assisin und vertraue im Thunderbird dieser "Markierung".