I dag er mange e-mailprogrammer som Sendmail, Postfix eller endda MS Exchange blevet redesignet for at reducere muligheden for at blive et ‘spam-relæ’. Vores erfaring viser, at de fleste SMTP AUTH relay-angreb skyldes kompromittering af svagt password-beskyttede brugerkonti. Når kontiene er blevet opdaget og kompromitteret. Spammeren autentificerer sig ved hjælp af brugeroplysningerne, og de får tilladelse til at videresende via serveren, som derefter bruges til at sende spam.
Nedenfor kan du se, hvordan du hurtigt kan stoppe disse spammails og identificere, hvilke(n) konto(er) der er blevet kompromitteret.
Trin 1: Stop den ventende mailkø.
En stor mængde spammails bliver ved med at stå i kø i din mailspool. Det værste er, at al den spam fylder hele din /var. Derfor er det altid en god idé at holde mailkøen midlertidig, indtil du finder ud af, hvilken konto der er blevet udnyttet af en spammer til at sende en stor mængde e-mails.
Trin 2: Tjek din mail-log.
Gå til /var/log/maillog for at tage et hurtigt kig på linjen med from:. Du vil måske se mange e-mail-domænenavne, der ikke tilhører din organisation. Det skyldes, at spammeren forfalsker mailen fra:.
Trin 3: Identificer kompromitteret konto, der autentificerer SMTP AUTH-forbindelse
Lad os derefter tjekke de e-mailkonti, der er blevet udnyttet. Kør en have cat grep sasl_username og sorter den. Du bør se en lang liste over loginforsøg og sessioner for de udnyttede konti. Du kan også lave en hurtig beregning ved at køre kommandoen wc -l for at se det samlede antal sessioner for en bestemt bruger.
Trin 4: Deaktiver den udnyttede e-mailkonto.
En gang har vi SASL_username-strengen, som er brugerkontoen. Vi anbefaler, at du deaktiverer eller ændrer adgangskoden til en kompleks adgangskode.
Trin 5: Flyt mailkøen eller slet spammailen
Nu skal vi have styr på vores mailkø. Den nemmeste og hurtigste måde er at flytte din mailkø og gøre rent senere. Eller du kan slette disse spam-mails ved hjælp af et Bash-script.
Trin 6: Frigør mailkøen
Husk at frigive mailkøen efter vores oprydningsproces og hold øje med mailtrafikken.
