Postfix aus nicht vertrauenswürdigen Quellen

Debian macht sich hervorragend als Web- und Mailserver. Schau auch in den " Tipps und Tricks"-Bereich.
helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 12.07.2015 13:53:50

...
Zuletzt geändert von helsch am 22.07.2015 19:23:13, insgesamt 1-mal geändert.

Benutzeravatar
TRex
Moderator
Beiträge: 8075
Registriert: 23.11.2006 12:23:54
Wohnort: KA

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von TRex » 12.07.2015 14:28:04

Na bei 1) bin ich jetzt etwas misstrauisch... bist du dir da sicher? APT wollte ein update machen. Du hast *jetzt* 2.9.6-2, was hattest du vorher, also vor deinem manuellen update? APT installiert ja nicht aus einer Laune heraus ein Paket neu. Hast du ein Image der Installation vorher gemacht, zwecks Beweissicherung? Kennst du ja von den Krimis, wo sich alle über den Idioten aufregen, der durch den Tatort trampelt und Beweise vernichtet. Der willst du nicht sein.

zu 2,3): weißt du das oder vermutest du das nur? Der Unterschied liegt darin, dass du ein intaktes Schloss siehst und annimmst, dass niemand durch die Tür kam vs. Spuren am Schloss des Fensters (in dem Fall Logs, die beweisen, dass die vorige Version über das Repo kam - apt-cache policy reicht da vermutlich nicht).

Du kannst Debiandebsums installieren, danach debsums postfix ausführen (das prüft die aktuelle Installation) und dann nochmal mit der Datei aus /var/cache/apt/archives/postfix* (der Version, die vor dem manuellen Update installiert wurde).

Kannst du erkennen, was die Ursache für die Installation war? webmin-cronjob oder sowas? Du hast meine Aufzählung beantwortet, aber nicht die ausformulierten Fragen, die zur Beantwortung gedacht waren.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 12.07.2015 20:04:47

...
Zuletzt geändert von helsch am 22.07.2015 19:23:24, insgesamt 1-mal geändert.

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 12.07.2015 20:21:05

...
Zuletzt geändert von helsch am 22.07.2015 19:23:34, insgesamt 1-mal geändert.

Benutzeravatar
weshalb
Beiträge: 1265
Registriert: 16.05.2012 14:19:49

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von weshalb » 12.07.2015 20:44:22

Im Nachhinein kann ich sagen, dass der wesendliche Fehler bei mir lag. Webmin schaut einmal Wöchendlich nach Updates auf den Debian Server nach und sendet mir eine Mail mit einer Liste der Updates. Sind Updates als Sicherheitsupdates eingestuft, wurden diese auch automatisch installiert. Im Nachhinein ein sehr großer Fehler.
Du schriebst ja, dass Webmin nur von intern aufrufbar ist. Wie ist denn dann der "Hacker" da rauf gekommen? Ich glaube kaum, dass Webmin sich selbst durch Updates da was runtergezogen hat.

eggy
Beiträge: 3331
Registriert: 10.05.2008 11:23:50

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von eggy » 12.07.2015 20:47:07

Vielleicht seh ich da nen Zusammenhang nicht, aber ich fass mal zusammen:
Du gehst davon aus, dass Dir jemand per DNS ne falsche IP für die Debianserver untergeschoben hat. Und Dein Autoupdate daher ein Paket mit bösem Inhalt installiert hat.

Die Debian Pakete sind alle signiert, wenn also jemand am Paket manipuliert oder es durch was selbstgebautes ersetzt, dann stimmt die Signatur nicht mehr - und der Versuch nen Paket mit kaputter Signatur zu installieren, gibt von der Paketmanagmentseite her, erstmal ne Fehlermeldung.
Jetzt wäre die Frage, wie geht dein Autoupdater (Webmin) mit so einer Meldung um? Ignoriert es das Update? Dann sollte (wäre zumindest hilfreich) etwas im Log dazu stehen (falls da überhaupt geloggt wird). Ignoriert es das Update nicht und installiert trotz Warnung? Das würde dann unter grob fahrlässig laufen und Du solltest Du den Krams schnellstens entsorgen.

Ich bleib dabei, es ist wahrscheinlicher, dass da was Anderes abgelaufen ist.
Wie siehts mit der Remotekonsole aus? Irgendwo Telnet als "sicherer" Login verwendet? Ausversehn das Management-Interface an ne externe IP gebunden?

DeletedUserReAsG

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von DeletedUserReAsG » 13.07.2015 03:33:28

Da besteht auch das kleine Problem diese virtuelle Maschine zu Testzwecken in Betreib zu nehmen. Bei jedem Start warten 1/2Mil. eMails im Postausgang von Postfix auf einen Versand
Auch VMs kann man mit ’nem Rettungs- oder auch Livesystem hochfahren (also ohne Postfix zu starten).

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 13.07.2015 20:55:25

...
Zuletzt geändert von helsch am 22.07.2015 19:23:48, insgesamt 1-mal geändert.

eggy
Beiträge: 3331
Registriert: 10.05.2008 11:23:50

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von eggy » 13.07.2015 21:03:24

helsch hat geschrieben:Wenn ich dir einen falschen Fünfziger unter jubeln will werde ich den bestimmt nicht in rosa ausdrucken - !
Demzufolge nach, müsste es ja jemand geschafft haben ein falsches Paket mit echter Signatur zu versehen - wenn das jemand schafft, dann hat er lohnendere Ziele als "nur ein bisschen Spam versenden".
helsch hat geschrieben: Läuft APTITUDE durch und das Postfixpaket von Debian wird installiert, ist danach auf Port 25 alles wieder i.O.
Wenn du mir das nachvollziehbar erklären kannst nehme ich dir alles andere auch ab.
kein Problem:
1. Du installierst Postfix aus Debianquellen
2. Du gibst mir root, ich installier mein Postfix drüber, gebaut aus den gleichen Quellen wie das orig .deb, aber mit nem kleinen zusätzlichen Patch, der dafür sorgt, dass Deine config weitgehend ignoriert und meine mit ins binary compilierte default config benutzt wird.
3. Du machst nen Update, das binary verhält sich wieder wie gewohnt, d.h. es beachtet all Deine gewünschten Einstellungen.

Benutzeravatar
weshalb
Beiträge: 1265
Registriert: 16.05.2012 14:19:49

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von weshalb » 13.07.2015 21:14:21

Du gibst mir root
:THX:

Zumal
Im Syslog habe ich ab der besgaten Uhrzeit sehr viele Root Logins
Zuletzt geändert von weshalb am 14.07.2015 08:49:36, insgesamt 1-mal geändert.

r4pt0r
Beiträge: 1237
Registriert: 30.04.2007 13:32:44
Lizenz eigener Beiträge: MIT Lizenz

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von r4pt0r » 14.07.2015 08:48:48

Starte das System im Rettungsmodus und mach alle ports ausser ssh dicht - Bzw noch besser: erstelle z.B. per clonezilla live-cd ein Abbild und pack eine kopie davon in eine isolierte VM (snapshots nutzen!!). Dann lässt sich das System sezieren ohne dass die verseuchte Kiste weiterhin ins netz spamt...

Werden beim Update des pakets configdateien ersetzt (warnungen von apt bzw hinterher timestamp)?

Hast du mittlerweile die Checksummen der beiden .deb-pakete mit angeblich gleicher version verglichen? Wenn hier wirklich was faul ist lade uns das "fischige" Paket irgendwo hoch damit es untersucht und ggf die Herkunft bestimmt werden kann.



Und nochmal:
Für die Verwaltung braucht man keinen Webmin/ISPConfig/... das dem System komplett die Hosen runterlässt. Für die Verwaltung von Mailusern tuns ein paar scripte für die häufig anfallenden sql-queries - da muss nix übers web zugänglich sein... Gerade Mailserver *müssen* die Angriffsfläche so klein wie möglich halten da sie lieblingsziel nr1 für alle arten von nervigem Abschaum (spammer, phisher, scriptkiddies...) sind. Webmin, ISPConfig & co sind da ne Einladung mit Handkuss wenn öffentlich zugänglich.
Wenn mans schon unbedingt braucht dann zumindest nur per vpn zugänglich!

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 16.07.2015 21:40:57

...
Zuletzt geändert von helsch am 22.07.2015 19:24:13, insgesamt 1-mal geändert.

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 16.07.2015 21:49:36

...
Zuletzt geändert von helsch am 22.07.2015 19:24:50, insgesamt 1-mal geändert.

DeletedUserReAsG

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von DeletedUserReAsG » 16.07.2015 21:58:00

Üblicherweise werden solche Sachen heutzutage eher mehrstufig gefahren. Sind alle Rechner im Netz geprüft worden? SSH via Schlüssel abzusichern bringt zum Beispiel gar nichts, wenn der Schlüssel auf ’ner aufgemachten Maschine liegt. RDP habe ich auch nicht als allzu sicher in Erinnerung. Aber da offensichtlich Windowskisten involviert sind (als Hostsystem, ist mir weiter vorne im Thread gar nicht aufgefallen, dass du sowas bei der Problembeschreibung und im Threadverlauf erwähnt hättest …), ist dies wahrscheinlich eh das falsche Forum zu dem Problem.
Daher werden wir hier das Thema schließen, sorry.
Wer, „wir“?

helsch
Beiträge: 39
Registriert: 26.08.2007 20:35:58

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von helsch » 22.07.2015 19:01:45

niemand hat geschrieben: Wer, „wir“?
Das IT-Unternehmen welches sich der Sache nun freundlicher Weise angenommen hat und mir.

Da hinter dem ganzen mehr steckt als wir geahnt haben gibt es zu dem Thema keine weiteren Infos.
Herzlichsten Dank an alle die hilfreich Beiträge geleistet haben!

Thema noch nicht gelößt aber geschlossen!

DeletedUserReAsG

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von DeletedUserReAsG » 22.07.2015 19:22:16

… ich wollte mit der rhetorischen Frage auch eher darauf hingewiesen haben, dass es hier nicht üblich ist, Themen zu schließen.

Wie auch immer – wäre nett, wenn du eine kurze Zusammenfassung geben könntest, sobald die Umstände es erlauben.

Benutzeravatar
weshalb
Beiträge: 1265
Registriert: 16.05.2012 14:19:49

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von weshalb » 23.07.2015 07:58:29

Ja, so kann es nur gewesen sein. Da sitzt Helschi quasi zusammen mit einem IT-Unternehmen (wahrscheinlich sogar in einem abhörsicheren Raum) und man beschließt gemeinsam, obwohl weder Namen noch verwertbare Details genannt wurden, das Thema im Debianforum zu schließen. :hail:

owl102

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von owl102 » 23.07.2015 09:25:25

weshalb hat geschrieben:und man beschließt gemeinsam, obwohl weder Namen noch verwertbare Details genannt wurden, das Thema im Debianforum zu schließen
...und alle eigenen Beiträge in diesem Thread zu löschen. Sehr schade.

eggy
Beiträge: 3331
Registriert: 10.05.2008 11:23:50

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von eggy » 23.07.2015 10:11:26

Nein, das ist nicht schade - das ist unverschämt.

Ein Forum dient nicht nur dazu, ein aktuelles Problem zu klären.
Der (für mich) viel größere Vorteil von Foren ist, dass darin Wissen archiviert wird.
D.h. sobald das gleiche oder ein ähnliches Problem, bei mir oder jemand anderem auftritt, kann man auf bereits zusammengetragene Lösungsansätze zurückgreifen.

Durch das Löschen nimmst Du uns und anderen diese Möglichkeit.

DeletedUserReAsG

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von DeletedUserReAsG » 23.07.2015 11:05:13

Eine Respektlosigkeit denen gegenüber, die Zeit und Mühe reingesteckt haben, ist das. Traurig, aber solche Leute gibt’s halt :(

Nun ja – damit hat er diesen Account im Forum jedenfalls verbrannt. Da wird so schnell keine Unterstützung mehr kommn …

Benutzeravatar
TRex
Moderator
Beiträge: 8075
Registriert: 23.11.2006 12:23:54
Wohnort: KA

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von TRex » 23.07.2015 11:34:10

Sowas bringt mich auf die Palme.

@helsch: :evil: :evil: :evil: :evil:

Such dir deine Hilfe beim nächsten Mal direkt bei nem kommerziellen Anbieter.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von slu » 23.07.2015 11:38:00

Ich war auch sehr an dem Problem interessiert, wenn auch passiv.
Alle Beiträge zu vernichten, dazu fällt mir nichts mehr ein.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

Benutzeravatar
weshalb
Beiträge: 1265
Registriert: 16.05.2012 14:19:49

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von weshalb » 23.07.2015 16:10:06

Ganz ehrlich, was stand denn da schon? :wink:

Ich fasse den Kauderhelsch nochmal grob zusammen:

Server werden in VM's gefahren, zwei Portangaben, Webmin mit automatischen Sicherheitsupdates, vermutete umgebogene DNS,SSH Zugriff mit Schlüssel, Test in isolierter Umgebung (zwischenzeitlich den Fehler gefunden), plötzlich doch keine Testmöglichkeit mehr, Rootlogins ab besagtem Zeitpunkt, obwohl ein fremder Rootzugang ausgeschlossen wurde und zum Schluss die Krönung: RDP Zugriff.

(Habe ich was vergessen?)

Und alles sprachlich ohne die nötige Etiquette. (ich bekam in der Mitte des Threads sogar eine böse PM)

Die Antworten, bezogen auf das Thema, sind für mich trotzdem wertvoll. :THX:

Benutzeravatar
Blackbox
Beiträge: 4289
Registriert: 17.09.2008 17:01:20
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von Blackbox » 23.07.2015 16:48:05

weshalb hat geschrieben:zum Schluss die Krönung: RDP Zugriff.
Noch so ein Kandidat dem man besser keine Serverthreads mehr beantworten sollte - Hammer, wer hier alles Server betreibt.
Soviel Ahnungslosigkeit sollte doch honoriert werden, denkt euch mal etwas passendes aus... *verstörtkopfschüttel*
Eigenbau PC: Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Desktop PC: Dell Inspiron 530 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Notebook: TUXEDO BU1406 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Alles Minimalinstallationen und ohne sudo/PA/PW.
Rootserver: Rocky Linux 9.3 - Kernel: 5.14

Freie Software unterstützen, Grundrechte stärken!

Benutzeravatar
weshalb
Beiträge: 1265
Registriert: 16.05.2012 14:19:49

Re: Postfix aus nicht vertrauenswürdigen Quellen

Beitrag von weshalb » 24.07.2015 00:54:22

Noch so ein Kandidat dem man besser keine Serverthreads mehr beantworten sollte - Hammer, wer hier alles Server betreibt.
Soviel Ahnungslosigkeit sollte doch honoriert werden, denkt euch mal etwas passendes aus... *verstörtkopfschüttel*
Du scheinst den Thread nicht verfolgt zu haben. Das ist natürlich mehr als d.......

Antworten