|
|
|
| Признаться, я не очень то разбираюсь в том, как устроена почта, поэтому заранее прошу прощения, если вопрос окажется некорректным.
Суть дела в том, что у меня есть основания предполагать наличие вредоносной почтовой программы на моем VDS. Чтобы пресечь действие этой программы до окончательного выяснения обстоятельств, я отключил на VDS все почтовые домены, закрыл все адреса и запретил саму службу smtp.
И в этой связи вопрос: а может ли вредоносный скрипт как-нибудь отправлять почту без использования smtp? | |
|
|
|
|
|
|
|
для: Владимир55
(24.12.2007 в 10:58)
| | Если у него встроенный механизм smtp | |
|
|
|
|
|
|
|
для: Faraon
(24.12.2007 в 11:13)
| | smtp - это программа? В смысле файл с набором кодов? Или это аппаратное средство? | |
|
|
|
|
|
|
|
для: Владимир55
(24.12.2007 в 11:35)
| | Имеется в виду если вредоносный код сам реализует функцию smtp-сервера. Самым надёжным будет закрыть почтовые порты. | |
|
|
|
|
|
|
|
для: cheops
(24.12.2007 в 12:23)
| | Понятно. То есть, smtp-сервер - это не микросхема и не плата, а файл или часть файла...
А можно ли сделать так, что бы ЛЮБЫЕ исходящие письма дублировались на root?
Тогда я буду точно знать, имеет ли место несанкционированная рассылка. | |
|
|
|
|
|
|
|
для: Владимир55
(24.12.2007 в 12:35)
| | smtp - это почтовый протокол.
Программа, которая реализует работу по этому протоколу - SMTP-сервер.
>А можно ли сделать так, что бы ЛЮБЫЕ исходящие письма дублировались на root?
Нет (для чужих серверов и скриптов нет). | |
|
|
|
|
|
|
|
для: Владимир55
(24.12.2007 в 10:58)
| | >Суть дела в том, что у меня есть основания предполагать наличие вредоносной почтовой программы на моем VDS
Чем вызваны подозрения? Какие признаки? Что именно происходит? | |
|
|
|
|
|
|
|
для: glsv (Дизайнер)
(24.12.2007 в 15:50)
| | Время от времени на root приходят сообщения From: "Charlie Root"
Mail in local queue:
12 <jramire65@characterlink.net>
10 <jraleigh@bitcorp.net>
9 <jqyuehutmqluz@epilot.com>
4 <jqyay@quintiles.com>
3 <jrandallzzqn@kaplancollege.com>
(и километровый список неизвестных мне адресов)
Mail in submit queue:
Security check:
(output mailed separately)
Checking for rejected mail hosts:
5 connecthouston.com (451... resolve)
3 zmail.ru (550... required.)
3 omegasoftware.com (451... resolve)
2 plastmarket.com (553... exist)
1 xbj.ru (553... exist)
1 wilsonlog.com (553... exist)
1 snake95.ru (553... exist)
1 mirabilis.com (553... exist)
1 jumpresult.net (451... resolve)
Приходят они не часто, и отловить их сложно. Техподдержка по моей просьбе как-то выловила одно из разосланных с сайта писем, и там была очередная виагра, но где прячутся файлы скрипта, узнать никто так и не смог! | |
|
|
|