protected
Goto Top

Wie finde ich den betroffenen user

Hallo,

Wie kann ich den User finden der dies verursacht hat?

Betriebsystem ist Debian 7


your Server/Customer with the IP: *78.x.x.x* () has attacked one of our servers/partners.

The attackers used the method/service: *mail* on: *Wed, 14 feb 2018 11:48:22 +0200*.

The time listed is from the server-time of the Blocklist-user who submitted the report.

The attack was reported to the Blocklist.de-System on: *Wed, 14 Feb 2018 10:48:08 +0100*


!!! Do not answer to this Mail! Use support@ or contact-form for Questions (no resolve-messages, no updates....) !!!


The IP has been automatically blocked for a period of time. For an IP to be blocked, it needs

to have made several failed logins (ssh, imap....), tried to log in for an "invalid user", or have

triggered several 5xx-Error-Codes (eg. Blacklist on email...), all during a short period of time.

The Server-Owner configures the number of failed attempts, and the time period they have

to occur in, in order to trigger a ban and report. Blocklist has no control over these settings


Log

2018-02-14 11:47:14 dovecot_login authenticator failed for xx (pblc.lv) [xx]:55606: 535 Incorrect authentication data (set_id=vika)

Content-Key: 365056

Url: https://administrator.de/contentid/365056

Printed on: April 19, 2024 at 08:04 o'clock

Member: kaiand1
kaiand1 Feb 16, 2018 updated at 21:49:22 (UTC)
Goto Top
Hi
nun indem du schaust wer bei dir die Mail verschickt hat.
Möglich das auch eine Webanwendung eine Lücke hat und diese dafür missbraucht wird.

Es kann auch sein das der/die Eindringlinge eigene Serverdienste(Programme) aufgesetzt haben oder deine Logs/Programme Manipulieren.


Dennoch solltest du umgehend den Server Sichern (dd Image ggfs) und ein Backup Einspielen und die Lücke sofort schließen.
Da dein System kompromittiert ist, ist der weiterbetrieb Fahrlässig.
Member: Protected
Protected Feb 17, 2018 at 00:19:32 (UTC)
Goto Top
Hallo,

Ich kann doch sicherlich via Befehl herausfinden, welcher User die Email Versendet hat bzw. Durch welchen Account?
Member: BassFishFox
BassFishFox Feb 17, 2018 at 00:38:03 (UTC)
Goto Top
Hi,

Ich kann doch sicherlich via Befehl herausfinden, welcher User die Email Versendet hat bzw. Durch welchen Account?

Ja klar, in dem Du die SMTP-Logfiles des Servers in der Shell durchackern laesst und nach der IP filterst. Wenn Dein Server ohne Authentifizierung Mails per SMTP annimmt und weiter leitet (sprich Open Relay) hast Du u.U. nur die IP.

your Server/Customer with the IP: *78.x.x.x* ()

Ist die IP aus dem internen Netz bei Dir?

BFF
Member: Lochkartenstanzer
Lochkartenstanzer Feb 17, 2018 updated at 11:31:19 (UTC)
Goto Top
Zitat von @Protected:

Hallo,

Ich kann doch sicherlich via Befehl herausfinden, welcher User die Email Versendet hat bzw. Durch welchen Account?

Nein. Nur durch logfiles analysieren.

lks

PS: oder wolltest Du wissen, wie grep funktioniert?
Member: Protected
Protected Feb 18, 2018 at 15:10:24 (UTC)
Goto Top
wie wäre dazu der passende grep befehl, wo finde ich das Logfile zum smtp
Member: Protected
Protected Feb 18, 2018 at 15:10:44 (UTC)
Goto Top
nein nicht intern.
Member: kaiand1
kaiand1 Feb 18, 2018 at 15:50:36 (UTC)
Goto Top
Nun Beispiele hast du hier grep example.
Die Logs sind alle im Log Ordner sofern du den Pfad nicht geändert hast.
(Sollte der Letzte Ordner im / sein)
Dies kannst du aber auch beim Mailserver Config nachsehen wo die Gespeichert werden.
Member: BassFishFox
BassFishFox Feb 18, 2018 updated at 16:12:59 (UTC)
Goto Top
Hallo,

Du bist sicher das Du diese Aufgabe bewaeltigen kannst?

2018-02-14 11:47:14 dovecot_login authenticator failed for xx (pblc.lv) [xx]:55606: 535 Incorrect authentication data (set_id=vika)

Da wurde versucht sich mit falschem Credentials anzumelden. Hast Du einen Account namens vika auf dem Server? Wenn nein, war der Server u.U. das Ziel einer POP-Attacke.

Wo dovecot die Logs speicher, siehst Du hier.

https://wiki1.dovecot.org/Logging

Wie grep geht, hast Du ja schon.

BFF