[risolto]invio spam malevolo da mio server

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
gferrari77
Prode Principiante
Messaggi: 90
Iscrizione: venerdì 22 febbraio 2019, 11:05
Distribuzione: 22.04
Sesso: Maschile

[risolto]invio spam malevolo da mio server

Messaggio da gferrari77 »

ho ricevuto una comunicazione da il mio gestore di un server dedicato.
ci sono 1000 esempi di invio mail malevolo.
Destination IP: ########## - Message-ID: - Spam score: 250

ora il server ha 10 siti.
domanda n*1:
come faccio dai log a capire quale sito ha inviato lo spam
domanda n*2
come faccio dai log a sapere se c'è stato un accesso ftp?

penso sia uno script nascosto sul mio sito richiamato n volte da remoto con una get, quando viene richiamato invia una mail.
è plausibile?
se no cosa potrebbe essere e cosa devo cercare nei log affinchè non si ripeta?
Grazie
Ultima modifica di gferrari77 il domenica 5 novembre 2023, 14:45, modificato 1 volta in totale.
Avatar utente
DoctorStrange
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2924
Iscrizione: mercoledì 14 ottobre 2015, 9:33
Desktop: Gnome3
Distribuzione: Ubuntu 22.04 LTS Jammy Jellyfish
Sesso: Maschile
Località: Roma, Italia

Re: invio spam malevolo da mio server

Messaggio da DoctorStrange »

Molto intrigante la tua domanda. Probabilmente una delle tue applicazioni è stata attaccata da un malware, ed ora potrebbe essere parte di una botnet, che usa server ed applicazione per inoltrare mail fraudolente. Se non hai un backup recente da ripristinare, non credo tu abbia altre alternative se non sottoporre il tuo server ad un'anallisi. Comincerei con nmap e traceroute per vedere se riesci a capire da quale processo nello specifico, partano queste email.
Prova a killaree in sequenza tutti i processi che abbiano delle porte esterne aperte dal firewall e vedi quando le email si interrompono. Rimane comunque l'idea che resettare l'intera istanza e caricare l'ultimo backup della tua applicazione potrebbe risolverti tutti i problemi.
gferrari77
Prode Principiante
Messaggi: 90
Iscrizione: venerdì 22 febbraio 2019, 11:05
Distribuzione: 22.04
Sesso: Maschile

Re: invio spam malevolo da mio server

Messaggio da gferrari77 »

DoctorStrange ha scritto:
sabato 4 novembre 2023, 15:37
Molto intrigante la tua domanda. Probabilmente una delle tue applicazioni è stata attaccata da un malware, ed ora potrebbe essere parte di una botnet, che usa server ed applicazione per inoltrare mail fraudolente. Se non hai un backup recente da ripristinare, non credo tu abbia altre alternative se non sottoporre il tuo server ad un'anallisi. Comincerei con nmap e traceroute per vedere se riesci a capire da quale processo nello specifico, partano queste email.
Prova a killaree in sequenza tutti i processi che abbiano delle porte esterne aperte dal firewall e vedi quando le email si interrompono. Rimane comunque l'idea che resettare l'intera istanza e caricare l'ultimo backup della tua applicazione potrebbe risolverti tutti i problemi.
Dopo un periodo di silenzio in cui credevo di aver risolto è tornato il problema.il mio errore ho scoperto, è stato quello di non proteggere la mail con fail2ban.probabilmente,penso io,qualcuno è entrato .
Adesso se riuscite ho bisogno di una mano concreta non sono un sistemista linux.da dove parto? E cosa devo studiarmi per mettere fine a queste email di spam?.io ho seguito il tuo discorso DocrorStrange . so cos'è un processo e tempo fa in c++ ho realizzato un demone per una schedulazione di alcune cartelle è forse una cosa simile.All inizio mi ricordo che lo feci partire e tutto funzionava solo che non sapevo più come fermarlo e ho killato il processo.tutto ok dopo.ho letto su Google che questo demoni sono chiamati zombie è corretto?. Ecco come faccio a trovare tutti gli zombie nei processi e killarli? Io nel mio conoscevo il pid dal nome ma sul mio server come faccio? Mi puoi aiutare? Ci sono magari antimalware che li trovano?grazie
Avatar utente
Stealth
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17364
Iscrizione: martedì 31 gennaio 2006, 22:55
Desktop: Gnome
Distribuzione: Ubuntu 22.04 LTS

Re: [risolto]invio spam malevolo da mio server

Messaggio da Stealth »

Il mio consiglio è di formattare e reinstallare il sistema e i servizi da zero, per poi proteggerli meglio. Non conosco altri modi di trattare un server bucato
gferrari77
Prode Principiante
Messaggi: 90
Iscrizione: venerdì 22 febbraio 2019, 11:05
Distribuzione: 22.04
Sesso: Maschile

Re: [risolto]invio spam malevolo da mio server

Messaggio da gferrari77 »

grazie
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 2 ospiti