SPAM relayé depuis BM ?

Bonjour,

J’utilise BM 2.0.8 sur une VM dédiée à cet usage (Debian 7 64bits) et je constate dans les logs Postfix une activité pas très catholique :

Nov 11 10:27:35 bluemind postfix/qmgr[15823]: 216F62C0B0E: from=<>, size=10603, nrcpt=1 (queue active)
Nov 11 10:46:51 bluemind postfix/smtp[21761]: 216F62C0B0E: to=Barclays@email.barclays.co.uk, relay=c.mx.email.barclays.co.uk[65.125.54.23]:25, delay=1157, delays=1149/6.6/0.86/0.3, dsn=2.0.0, status=sent (250 ok 1384163210 qp 17690)

Je rêve ou la config par défaut autorise Postfix à envoyer ce genre de messages ?

Merci pour votre aide !

sigMate

Il faudrait savoir quel est la machine qui envoie ce genre de courrier, dans les logs de postfix, vous devez avoir l’adresse IP à l’origine de ce mail.

Par défaut Blue Mind autorise:
[list=*]
]les IP des plages définies dans la console d’administration, menu Gestion du systèmeconfiguration système, onglet Messagerie./]
]les mails destinés à un des domaines gérés par Blue Mind/]
]les mails expédiés depuis n’importe où, si une authentification SMTP est réalisée avec succès/]
[/list]

sigMate,
dernier cas que j’ai pu avoir , c’était un petit malin qui avait trouvé par brute-force le mot de passe admin de mon serveur.
Du SPAM envoyé depuis des belles requettes SMTP

(ou je soupsonne un malware keylogger ayant infecter le PC du co-admin de ce serveur)

Crdt
Poustiquet

Bonsoir,

J’ai eut pour ma part le cas un jour ou j’avais autorisé le réseau directement connecté à notre routeur.

Nous faisons du NAT derrière celui-ci et il était donc autorisé à envoyer des mails depuis sa patte interne. Le port 25 étant ouvert pour laisser transiter les courriers électroniques, la machine à spam s’est rapidement mise en route.

Par simple ligne de commande à travers l’agent Zabbix , mon serveur de supervision grep un tas d’info dans mail.log (et autres log) , ainsi que la queue Postfix …
Je vais donc de joli stat et en ayant mis des alertes, je suis prévenu aussitôt si ce type de problème survient …

C’était le monitoring qui m’avait alerté concernant la charge CPU du serveur qui était gentiment en train de s’essouffler pour ma part… :slight_smile:

Pauvre serveur … Il essoufflait pour rien … :wink:

Bonjour à tous,

Merci pour vos réponses. Je surveille en permanence mail.log pour voir si tout est normal. Quoiqu’il en soit, la réputation de mon IP est flinguée et je suis grillé auprès de Gmail. La belle affaire. Heureusement, c’est une IP failover donc je ne vais pas tarder à basculer sur une autre adresse, mais tant qu’à y être, je veux m’assurer que tout est robuste et je continue mes tests en l’état. J’ai aussi eu un volume de mails non sollicités élevé à cause de la réponse du MAILER-DAEMON de Postfix qui veut faire son boulot en expliquant que l’adresse n’existe pas (sauf que l’adresse expéditeur, elle, existe) donc bref.

J’avoue que j’ai quand même un drôle de sentiment, et je suis prêt à vous transmettre tous mes mail.logs détaillés car rien de franchement confidentiel et c’est surtout que je n’ai pas réussi à trouver de preuve flagrante soit de bruteforce ou encore de connexion SMTP authentifiée. Je me dis que si cela peut être utile. N’hésitez pas à me dire.

Merci encore pour votre aide.

sigMate

La réputation d’une IP se corrige toute seule lorsque vous avez réglé le problème. Divers outils permettent de suivre cette réputation (http://postmaster.free.fr/ pour l’opérateur free par exemple, ou http://www.senderbase.org utilisé par une grande variété de filtres…).

Vous pouvez me transmettre vos logs, mais avez-vous vu l’origine de ces mails ? N’est-ce pas une IP du réseau définie les IP dans la console d’administration, menu Gestion du systèmeconfiguration système, onglet Messagerie ?