juliocsc Postado Agosto 28, 2015 Compartilhar Postado Agosto 28, 2015 Me ajudem a identificar se meu servidor esta enviando spam. Um cliente, recebe dele mesmo um e-mail com link para um vírus. De: apelido@meucliente. Para: apelido@meucliente. Cabeçalho do e-mail: Return-path: <[email protected]>Envelope-to: [email protected]Delivery-date: Fri, 28 Aug 2015 04:41:49 -0300Received: from 159.122.20.41-static.reverse.softlayer.com ([159.122.20.41]:40249 helo=goia5.prefeitura.com.br)by linkdomeuservidor.com with esmtp (Exim 4.85)(envelope-from <[email protected]>)id 1ZVEGI-000RRI-Mkfor [email protected]; Fri, 28 Aug 2015 04:41:47 -0300Received: by goia5.prefeitura.com.br (Postfix, from userid 33)id C3CCE6825B; Fri, 28 Aug 2015 02:39:50 -0500 (CDT)To: [email protected]Subject: EXTRAJUDICIAL NOTIFICAO - [ 152456230483 ]X-PHP-Originating-Script: 0:imo30.phpMIME-Version: 1.0Content-type: text/html; charset=iso-8859-1From: <[email protected]>Message-Id: <[email protected]>Date: Fri, 28 Aug 2015 02:39:50 -0500 (CDT) 0 Citar Link para o comentário Compartilhar em outros sites More sharing options...
Visitante Postado Agosto 28, 2015 Compartilhar Postado Agosto 28, 2015 O IP do seu servidor é 159.122.20.41? 0 Citar Link para o comentário Compartilhar em outros sites More sharing options...
lyra Postado Agosto 28, 2015 Compartilhar Postado Agosto 28, 2015 Inicialmente seu cliente deve fazer uma varredura no desktop. Em casos como este, geralmente mensagem está sendo enviada pelo próprio cliente de e-mail. Também é válido perder alguns minutos depurando o mailog do postfix, para ver se este envio tem como origem algum arquivo vulnerável em seu servidor. 1 Citar Link para o comentário Compartilhar em outros sites More sharing options...
Yoshihiro Postado Agosto 28, 2015 Compartilhar Postado Agosto 28, 2015 Tive esse mesmo problema, trocamos as senhas dos e-mails afetados e à princípio funcionou (já fazem 3 meses). Mas como o @lyra disse, é bom verificar o mailog 1 Citar Link para o comentário Compartilhar em outros sites More sharing options...
juliocsc Postado Agosto 28, 2015 Autor Compartilhar Postado Agosto 28, 2015 O IP do seu servidor é 159.122.20.41? Não, este não é o ip do meu servidor. 0 Citar Link para o comentário Compartilhar em outros sites More sharing options...
Andre Juliano Postado Agosto 28, 2015 Compartilhar Postado Agosto 28, 2015 Se esse ip não é do seu servidor, então outro servidor esta enviando e-mail e ele esta colocando o email do seu cliente como Remetente no cliente de e-mail usado. Apenas isso. 1 Citar WebChamp - Hospedagem de Sites, Revenda de Hospedagem, Revenda de VPS, Servidores Virtuais (OpenVZ / KVM). Link para o comentário Compartilhar em outros sites More sharing options...
Administração NullRoute Postado Setembro 1, 2015 Administração Compartilhar Postado Setembro 1, 2015 Isso está cheirando a spoof de e-mail.Veja que há um script php que está fazendo o envio: X-PHP-Originating-Script: 0:imo30.php Algo que você pode verificar, é acessar via shell e rodar: 1.- updatedb2.- locate ino30.php Se esse arquivo estiver no servidor ele localizará, no caso dê um cat path/destino/arquivo.php e veja o que tem dentro.Caso encontre algumas informações criptografadas você pode excluir o arquivo, utilizar chattr e/ou chmod 000 no arquivo e ficar monitorando se o mesmo ainda é executado por algum cliente/conta no seu servidor. 0 Citar Eu sou a existência que vocês chamam de "mundo". Ou talvez "universo", ou talvez "Deus", ou talvez "verdade", ou talvez "tudo", ou talvez "um". Link para o comentário Compartilhar em outros sites More sharing options...
Posts Recomendados
Participe da conversa
Você pode postar agora e se cadastrar mais tarde. Se você tem uma conta, faça o login para postar com sua conta.