schattenhacker
Goto Top

Smtp Fehler mit qmail auf Ubuntu webserver

Hallo allerseits,

ich habe ein merkwürdiges Phänomen:
Betreibe einen virtuellen Webserver mit Ubuntu. (hosteurope )
Plesk und qmail

Im maillog sind folgende Einträge im Takt von 4-6 Sekunden.
Jun 12 01:47:46 webmail smtp_auth: SMTP connect from dslc-082-083-241-021.pools.arcor-ip.net [82.83.241.21]
Jun 12 01:47:46 webmail smtp_auth: FAILED: root@mein Kunde.de - password incorrect from dslc-082-083-241-021.pools.arcor-ip.net [82.83.241.21]

Die IP dahinter ist meine 300 km weit weg.

Nun sagt der Support, ich hätte evtl. eine Schadsoftware auf meinem Rechner. Habe das aber recht gut getestet.
Wenn ich den router hier resette ( easybox vodafon 802.2 ) dann ist das Phänomen so ca. 4-7 Stunden weg, kommt dass wieder mit der neuen IP.
Nun war ich 2 Tage weg, habe router vorher resetted und handy auch mitgenommen.
Heute Mittag ging es wieder los. Also schon zu dem Zeitpunkt, als kein Rechner lief und kein handy mit wlan in der Nähe war.


Okay es könnte eine Macke im Plesk sein, aber woher hat der Server dann meine IP?
Ich beobachte das seit Tagen.
Programme von hier aus webmail, ( horde auf dem Server ), putty und winscp.

Tante google sagt nicht viel dazu.

any ideas? Muss ich mir Sorgen machen?


Gruß Joachim

Content-ID: 240950

Url: https://administrator.de/contentid/240950

Ausgedruckt am: 22.11.2024 um 08:11 Uhr

wiesi200
wiesi200 15.06.2014 um 16:22:09 Uhr
Goto Top
Hallo, was sagt den wireshark bei dir intern im Netz?
colinardo
colinardo 15.06.2014 aktualisiert um 16:51:29 Uhr
Goto Top
Hi,
fremde Besucher in deinem WLAN ?
Grüße Uwe
schattenhacker
schattenhacker 15.06.2014 um 16:37:47 Uhr
Goto Top
fremde Besucher? Nur die Aliens, die trinken grade Buttermilch.
Ne die WLAN Verbindung ist so schlecht, dass im im Haus selbst kaum eine ordentliche Verbindung habe und es gibt wenig Nachbarn ( alte Leute ) und kein NSA Auto vor der Tür.
colinardo
colinardo 15.06.2014 aktualisiert um 16:52:07 Uhr
Goto Top
wenn ich schon Vodafone-Easybox lese... da hab ich mich in 2 Minuten eingeloggt, die Dinger sind durchlöchert wie ein schweizer Käse.
Mit entsprechender Richtfunkantenne dann auch kein Problem face-wink

hast du eventuell die Mailserver-Daten in deinem Router zwecks Logging eingetragen, und da noch ein altes Passwort ? oder irgendwo ein Device (Fernseher,...) in dem alte Maildaten hinterlegt sind ?
LordGurke
LordGurke 15.06.2014 um 16:46:45 Uhr
Goto Top
Könnte es sein, dass du z.B. einen Kalender oder Adressbuch synchronisierst, und dich dafür mit deinen Mailzugangsdaten authorisierst?
Pjordorf
Pjordorf 15.06.2014 um 17:42:22 Uhr
Goto Top
Hallo,

Zitat von @schattenhacker:
Die IP dahinter ist meine 300 km weit weg.
Ist es IMMER deine IP die das macht?

Heute Mittag ging es wieder los.
War da nur der Router an, oder welche Geräte waren noch durch dein Router mit dem Internet beglückt? Ist es nachweisbar das es immer von deiner Dynamischen IP aus geht? Passiert es auch wenn dein Router AUS ist?

Also schon zu dem Zeitpunkt, als kein Rechner lief und kein handy mit wlan in der Nähe war.
Muss ja kein WLAN sein. das ding hat doch auch LAN, oder?

Ich beobachte das seit Tagen.
Eindeutig und immer wieder DEINE IP die ja Dynamisch zugeteilt wird und 300 km weit weg ist?

any ideas?
Ja. Siehe oben. Und, hänge einen HUB dazwischen und lass deinen Kabelhai mitlaufen. Brauchst ja erstmal nur Port 25 zu beobachten!

Muss ich mir Sorgen machen?
Ja.

Gruß,
Peter
schattenhacker
schattenhacker 16.06.2014 aktualisiert um 14:53:41 Uhr
Goto Top
Hallo,

danke erst einmal für die vielen Tipps.

Also die Sache sieht so aus, dass eine Flut von Anfragen kommt auf den Router ( hatte alle Rechner und handys aus )


also nachdem ich das ganze internet durchforstet habe und experimientiert habe, scheint der Sachverhalt folgender zu sein:

Der router wird mit Anfragen überflutet, 2-8 / Sekunde.


06/15/2014 21:21:03 UDP flood 192.168.2.94, 33740->> 190.237.92.75, 45682 (from PPPoE1 Outbound)
06/15/2014 21:21:03 UDP Flood (per Min) 192.168.2.94, 33740->> 172.251.143.131, 25410 (from PPPoE1 Outbound)
06/15/2014 21:21:03 UDP flood 192.168.2.94, 33740->> 172.251.143.131, 25410 (from PPPoE1 Outbound)
06/15/2014 21:21:01 UDP Flood (per Min) 192.168.2.94, 33740->> 154.45.216.165, 1053 (from PPPoE1 Outbound)
06/15/2014 21:21:01 UDP flood 192.168.2.94, 33740->> 154.45.216.165, 1053 (from PPPoE1 Outbound)


und die alert funktion für hacks war so eingestellt, dass zwar meine Email dort steht, aber mit einem falschen Passwort ( weil ich das immer mal ändere und nicht daran gedacht hatte, das im router zu ändern)
als smtp server steht/stand dort meine domain.de

Momentan habe ich nach div resetten wohl eine harmlose ip von vodafone, scheint Ruhe zu sein bzw. nur hin und wieder.
Die IP-Flut war zw. 2 - 8 Stück / Sekunde. Also nach resetten mit neuer dyn. IP, war alles beim alten. Die jetzige IP macht das nicht. Traue mich gar nicht, den router auszuschalten.

Bei Vodafone weiß keiner etwas. Soll ich die easybox dem Müll anvertrauen?
Wireshark habe ich laufen lassen, kenne mich aber so gut nicht aus und das sind ja Massen an Daten.

danke für Tipps:

colinardo: Wie ist Dein Stundenlohn fürs Hacken?

Gruß Jo
colinardo
colinardo 16.06.2014 aktualisiert um 15:03:09 Uhr
Goto Top
und die alert funktion für hacks war so eingestellt, dass zwar meine Email dort steht, aber mit einem falschen Passwort ( weil ich das immer mal ändere und nicht daran gedacht hatte, das im router zu ändern)
hatte ich ja oben vermutet.
Zitat von @schattenhacker:
Bei Vodafone weiß keiner etwas. Soll ich die easybox dem Müll anvertrauen?
wenn du wirklich Ruhe haben willst, schaffe dir was vernünftiges an (Draytek, Mikrotik, Lancom, etc.), und geb die Easybox zum Sondermüll face-wink
colinardo: Wie ist Dein Stundenlohn fürs Hacken?
na na na, hier wird nichts gehackt...außer im Garten face-smile , das heißt heute penetration testing; mach ich nur ab und zu als Hobby

Grüße Uwe