banneer2

Réducteur d'URL tinad:

Collez l'adresse du site:

Rechercher sur le blog du grouik:

kill the spamSi c'était arrivé il y a quelques mois, je pense que je me serai senti humilié. Je deviens un peu moins immature sous linux, je sais faire la part des choses, ce n'est pas un simple relay access. Quand ça arrive, sous windows, on parle de faille, puisque de toute façon, windows n'est pas suffisamment malléable. Sous linux on parle de négligence de l'administrateur, parce qu'en soit tout est paramétrable à souhait, et que c'était la moindre des choses de penser à ça. Autant le prendre avec serénité (j'espère quand même ne pas avoir de plainte des victimes du spam par la suite), et ça peut etre intéressant de comprendre comment le craqueur s'y est prit

Internet ramait

ben heu... internet ramait ce matin.... Je m'en suis surtout aperçu en me connectant sur un autre serveur en ssh. Le serveur de mail sert aussi de proxy, je suis allé voir ce qui s'est passé. Un "mailq" pour afficher la queue de message m'a fait peur. 1200 message en provenance de www-data@LedomaineDuTravail.fr étaient dans la queue, refusés par leurs destinataires.

Ce qui c'est passé sur le serveur mail du travail:

les logs de postfix m'indiquent que les mails ont été émis en local 127.0.0.1. par www-data (le compte utilisé par apache). Je savais que c'était un rique d'installer un serveur web sur un serveur de mail. J'ai eu l'occasion de lire exemple d'insertion de code malveillant dans des formulaires PHP mal conçus ou autres . J'ai dans le doute tout de même vérifié que www-data ne peut pas ce connecter comme les comptes systèmes.

Les logs indiquent que du spam a été envoyé de 20 heures jusqu'au petit matin. Les principales cibles étaient des adresses en @hotmail.com et @yahoo.com Dans le tas, j'ai vu passer une adresse en @finances.gouv.fr (ça craind).

Dans le main.cf de postfix, j'ai changé

smtpd_recipient_restrictions = permit_sasl_authenticated,permit_mynetworks,reject_unauth_destination

par

smtpd_recipient_restrictions = permit_sasl_authenticated,reject_unauth_destination

Traduction: j'ai interdit à la machine d'envoyer des mails depuis elle même. Seuls sont autorisés les utilisateurs authentifiés. Vu le type d'envoi des messages ça devrait suffire à bloquer le spammeur temporairement, le temps que j'essaie de comprendre un peu mieux ce qui c'est passé.

les taches de cron contenaient cette commande: /tmp/. /update >/dev/null 2>&1 (utilisateur www-data, toutes les heures) un petit saut dans lerepertoire /temp m'a permis de voir qu'il existait un repertoire "." et un repertoire "...", appartenant tous deux à www-data. Je les ai supprimé trop vite, j'ai juste regardé rapidement ce qu'il y avait dedans. le dossier /temp n'étant pas pris par l'utilitaire de sauvegarde quotidienne, c'est trop tard. Ma curiosité ne sera pas assouvie. J'ai vu quand même que dans le repertoire "..." il y avait un fichier qui contenait une liste d'IP publique avec des ports (80 souvent). Je me demande si ça n'était pas ça sa backdoor, le fichier correspondant à un botnet?.

J'ai évidement purgé tout ça.

Conclusion

je n'ai pas pigé comment il a fait pour s'introduire ni depuis combien de temps j'étais corrompu.Si un visiteur pourrait expliquer la technique employée, ma curiosité est preneuse. les logs des jours précédents n'indiquent pas une activité spamique, il faut que je remonte plus loin mais là les logs sont sur des bandes de sauvegarde. je ne suis pas sur d'avoir supprimé totalement les portes utilisées mais par flegme et curiosité, je n'ai pas réinstallé le serveur.

Je suis toujours impressionné par ces techniques, qui ne sont pas du simple script récupéré dans pirate mag. Je me demande par contre s'il n'aurait mieux pour lui être moins gourmant et envoyer moins de mails pour ne pas se faire remarquer... enfin, je suis loin d'être le seul a m'être fait avoir.

Ajouter un commentaire

Nom ou pseudo:
Adresse email:
Site web (facultatif):
Commentaire:

Le code HTML est affiché comme du texte et les adresses web sont automatiquement transformées.

La discussion continue ailleurs

URL de rétrolien : http://blog-du-grouik.tinad.fr/trackback/268

Fil des commentaires de ce billet

Dans la même catégorie:
Nunux


Firefox et les liens torrent magnet

magnet1.jpeg
Pour que firefox prenne en charge les liens magnet: Tapez about:config dans la barre d'adresse. Un joli avertissement vous prévient que attention, faut pas faire de bétise! Click droit, -> nouvelle -> valeur booléenne mettez ceci: network.protocol-handler.expose.magnet Puis définissez la

Lire la suite...



Fedora -- démarrer en mode console

IMAG0091.jpg
Pour démarrer en console (pratique lorsqu'on a planté nvidia) sous Fédora (et probablement d'autres distributions), lors du démarrage du PC tapotez la touche tabulation pour faire apparaitre grub. Sélectionnez l'installation que vous souhaitez démarrer en console. Sélectionnez la ligne kernel, pas

Lire la suite...


Hack du client semi léger Hp thin client 5325 - Echec

HP-THIN-CLIENT.jpg
Ce billet est un échec, je n'ai réussi à faire ce que je voulais, mais déja une bonne avancée dans le hack de ce bidule. Tout petit, c'est un semi léger, sur lequel HP a mis en place une débian ultra modifiée: super légère pour passer sur le peu de mémoire de l'appareil Avec tous les outils de

Lire la suite...


Blogilo avec dotclear

C'est tout simple. (et pourtant j'ai un peu lutté). Blogilo est un client de blog pour linux installé par défaut sur fedora KDE que je découvre. Dotclear est le CMS de ce blog, il permet le XML/RPC utilisé par blogilo. Autoriser XML/RPC sur le blog Sur l'interface de dotclear, allez dans

Lire la suite...


Gnome 3 a eu raison de ma patience

fedora 15 gnome
Je craque, je finirai d'écrire ces lignes quand je serai sous fedora 15 KDE. Gnome 3 est super , il faut le reconnaitre. Mais il y a pas mal de petits développement supplémentaires à faire. J'ai vraiment l'impression de perdre du temps en clics inutiles, et je me sens bridé sur plein de trucs.

Lire la suite...


Propulsé par Dotclear