Spam - provenance du problème étrange

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server. Une description est donnée sur le portail phénIXUS : http://www.ixus.net/sme-server/.

Spam - provenance du problème étrange

Message par Baobab » 26 Sep 2013 23:14

Bonjour à tous,

Je suis en grande galère, j'espère de tout coeur que vous pourrez me donner des pistes :
Depuis le début de la semaine nous sommes envahit de SPAMS de toute part, oui, tout d'un coup ! Le pire c'est qu'on reçoit même des spams venus de nous même
Le problème c'est qu'en quelque jours le problème a pris tellement d'ampleur que notre IP est blacklistée chez pleins de systèmes anti-spams (Blocklist, spamhaus, orange BL, spamcop,...) du coup c'est l'enfer.

Le pire c'est que je ne comprend pas comment est-ce que cela a pu arriver, les spams ne sont pas envoyés de l'extérieur, ils passent bien par notre serveur smtp car je les retrouve tous dans /qmail/current. Je serais bien tenté de vous copier le log ici, mais il y a pleins de mails de clients et de fournisseur parmis tout cela et je ne peux pas les diffuser. Mais voici un exemple d'envoi de spam que l'on retrouve :
Code : Tout sélectionner
2013-09-26 23:23:18.600049500 new msg 7373559
2013-09-26 23:23:18.600050500 info msg 7373559: bytes 1961 from <mike.sfsd4f564s6df45dsyota@gmail.com> qp 16433 uid 101
2013-09-26 23:23:18.607262500 starting delivery 944: msg 7373559 to local alias-localdelivery-admin-junkmail@mega-p.fr
2013-09-26 23:23:18.607264500 status: local 2/10 remote 0/20
2013-09-26 23:23:18.607265500 delivery 943: success: condredirect:_qp_16433/did_0+0+1/
2013-09-26 23:23:18.607267500 status: local 1/10 remote 0/20
2013-09-26 23:23:18.607268500 end msg 7373566
2013-09-26 23:23:18.645800500 new msg 7373566
2013-09-26 23:23:18.645802500 info msg 7373566: bytes 2089 from <mike.sfsd4f564s6df45dsyota@gmail.com> qp 16436 uid 400
2013-09-26 23:23:18.649533500 starting delivery 945: msg 7373566 to local admin-junkmail@gaston.mega-p.fr
2013-09-26 23:23:18.649535500 status: local 2/10 remote 0/20
2013-09-26 23:23:18.649536500 delivery 944: success: forward:_qp_16436/did_0+0+1/
2013-09-26 23:23:18.649538500 status: local 1/10 remote 0/20
2013-09-26 23:23:18.649539500 end msg 7373559
2013-09-26 23:23:18.854560500 delivery 945: success: did_1+0+1/
2013-09-26 23:23:18.854562500 status: local 0/10 remote 0/20
2013-09-26 23:23:18.854563500 end msg 7373566


Je ne comprend pas où chercher ! :cry:
Est-ce une usurpation d'adresses mails ? Ce qui est vraiment étrange c'est que certains de ces mails sont adressés à des boites mails n'existant plus depuis de nombreuses années, certaine même n'ont jamais existé.
Une usurpation d'IP ? Non car nous disposons de 8 adresses IP fixes sur le net et j'ai tenté de nous connecter à une autre IP pour savoir si par hasard cela pouvait être cela. Ca n'a rien changé..
Serait-ce une intrusion dans notre SMTP ? C'est inquiétant mais est-ce vraiment possible ?

Je suis en train de voir à mettre un antispam en sortie, mais ce n'est que contourner le problème non ?
Merci beaucoup pour votre aide

EDIT : Je viens de voir que d'après le fichier /qpsmtpd/current les spams sont en plus envoyé depuis de nombreuses adresses IP (en plus d'être envoyé bien sûr depuis de nombreuses adresses mails). Donc, impossible de blacklister toutes ces IP manuellement...
Une piste ?
EDIT 2 : D'après mes recherches il semble que certaines de nos machines soient infectées par un virus qui les fait participer à un réseau botnet. Je suis actuellement ce tuto :http://forum.malekal.com/spambot-identifier-une-machine-qui-spam-sur-reseau-lan-t27238.html#p218766
Mais n'y a-t-il pas moyen d'utiliser la SME pour faire cette recherche, étant donné qu'elle fait déjà le NAT ?
EDIT 3 : Après coup, je ne pense pas que mon edit 2 soit la solution car je vois encore des spams défiler alors que tous les ordinateurs de la sociétés sont éteints...

Notre Config :
SME 8.0
Serveur et passerelle
SDSL orange avec plage de 8 IP consécutives
Baobab
 
Message(s) : 100
Inscription : 02 Nov 2011 06:50

Re: Spam - provenance du problème étrange

Message par Franck78 » 27 Sep 2013 02:17

Hello,

il serait bien utile de circonscrire le problème.....

serveur smtp open relay ? Ça ce teste avec cet outil :

http://www.pagasa.net/test-smtp/


Stations infectées ? interdire le port 25 sur le firewall (sauf l'IP du seul smtp autorisé).

Du tcpdump doit quand même bien aider à voir d'ou cela provient. Arrêtez les flux en premiers, soigner ensuite !


Franck
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Spam - provenance du problème étrange

Message par Baobab » 27 Sep 2013 10:18

Salut Franck,

J'ai fait le test d'open relay le message est clair :
"Tous les tests ont été réussis, le serveur n'est pas un relais ouvert. "

Je suis ensuite allé dans le server-manager et dans les services proxy, j'ai bloqué le service SMTP pour qu'il transite dans le serveur. Je guette maintenant les logs pour voir si je vois encore défiler des spams.

EDIT : Malgrés le SMTP contraint, je vois encore des spams dans /qmail/current. Je ne comprend donc pas d'où cela peut venir...
Baobab
 
Message(s) : 100
Inscription : 02 Nov 2011 06:50

Re: Spam - provenance du problème étrange

Message par Franck78 » 27 Sep 2013 12:27

peut être qu'ils sont dans la queue depuis longtemps en attente car le destinataire ne répond pas (defered en postfix).

Il doit bien y avoir un log des échanges avec le SMTP !

sinon un petit log manuel à la sauvage dans iptables du style :

iptables -A INPUT -p tcp --dport smtp -m state --state NEW -j LOG --log-prefix "SMTP touch "


chez moi cela enregistre dans "/var/log/firewall"
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Spam - provenance du problème étrange

Message par Baobab » 27 Sep 2013 14:24

peut être qu'ils sont dans la queue depuis longtemps en attente car le destinataire ne répond pas (defered en postfix).

C'est tout à fait possible, en tout cas depuis cette fin de matinée nous ne sommes pas de nouveau blacklisté, pourvu que ça dure !!!
Il doit bien y avoir un log des échanges avec le SMTP !

sinon un petit log manuel à la sauvage dans iptables du style :

iptables -A INPUT -p tcp --dport smtp -m state --state NEW -j LOG --log-prefix "SMTP touch "


chez moi cela enregistre dans "/var/log/firewall"

malheureusement pas chez moi, je ne sais pas où le log est arrivé. Je peux pas rajouter un truc du style "cp /root" à ta commande pour qu'elle apparaisse à l'endroit où je veux ?

Pour l'instant nous ne sommes pas à nouveau blacklisté cela veut bien dire qu'un périphérique du réseau spamme et par conséquent, fait surement partie d'un botnet, je croise les doigts pour que cela soit ça. Je vais donc suivre le tuto que j'ai indiqué plus haut pour tenter de le repérer.
Baobab
 
Message(s) : 100
Inscription : 02 Nov 2011 06:50

Re: Spam - provenance du problème étrange

Message par Baobab » 09 Oct 2013 22:53

Salut à tous,

Il s'agissait bien d'un botnet, j'ai bloqué le trafic smtp ne passant pas par notre serveur mail et le problème est partis !
Je fais en ce moment le tour de tous les postes, pc après pc pour faire un scan complet AVAST + MALWARE BYTE pour répérer le bot !!

Merci Franck pour ton aide !

++
Baobab
Baobab
 
Message(s) : 100
Inscription : 02 Nov 2011 06:50

Re: Spam - provenance du problème étrange

Message par jdh » 10 Oct 2013 11:04

On est tous tenté par la règle "LAN -> WAN : tout ouvert OK".
Alors que l'on met en place
- un proxy : lui seul devrait sortir sur 80,443 et 21,
- un serveur mail : lui seul devrait sortir sur 25 et 587, et personne ne devrait sortir sur 110, 143 + variantes SSL
Mais voilà on ne le fait pas immédiatement ni même lors d'un incident comme celui là ...

Néanmoins, si un ver (worm) est installé sur un pc, comment fait-il pour quand même arriver à passer par la passerelle smtp (le SME) ?

Sur un relais mail, il est normalement possible de conditionner le relayage à un domaine source bien défini :
le domaine normal est @societe.fr alors seul les mails dont l'expéditeur est xxx@societe.fr peut aller vers internet.
L'intelligence artificielle n'est rien à côté de la stupidité naturelle.
jdh
 
Message(s) : 731
Inscription : 02 Nov 2011 00:36
Localisation : Nantes - Angers


Retour vers SME

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit et 1 invité

cron