Spambot auf dem Server...

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Masterraven9
Beiträge: 20
Registriert: 18.08.2007 19:55:54

Spambot auf dem Server...

Beitrag von Masterraven9 » 30.04.2017 19:24:28

Hy,

ich habe einen Spambot auf dem Server und bin natürlich daran interessiert den los zu werden.
Wie sollte ich vorgehen?
Installiert ist Ubuntu 14.2 sowie Plesk 12.0.18.
Wenn ich den Postfix Server stoppe, scheinen keine Mails mehr raus zu gehen, jedenfalls bekomme ich keine Fehler Mail mehr vom Server.
Wie könnte ich vorgehen um das schuldige script oder den verantwortlichen Benutzerzugang heraus zu finden?

Vielen Dank

trg2889
Beiträge: 137
Registriert: 01.07.2015 08:45:36

Re: Spambot auf dem Server...

Beitrag von trg2889 » 30.04.2017 19:48:36

Ohne jetzt mal darauf einzugehen ob ein eigener Server für dich geeignet ist, rate ich dir nimm den Server sofort vom Netz und lasse jemanden daran der sich damit auskennt. Wenn du lernen möchtest wie ein Server zu administrieren ist eigne dir Grundlagen in einer vm an

breakthewall
Beiträge: 507
Registriert: 30.12.2016 23:48:51

Re: Spambot auf dem Server...

Beitrag von breakthewall » 30.04.2017 20:00:45

Ich würde mich erst gar nicht mit der Verseuchung beschäftigen. Ein System was durch was auch immer eingenommen wurde, ist nicht länger vertrauenswürdig.

Was Ich tun würde:

1. Ein Backup des aktuellen Systems erstellen zur späteren Analyse
2. Den Server offline nehmen und komplett mit einem sauberen Backup überschreiben
3. Mich unmittelbar mit Maßnahmen beschäftigen, um den Server besser gegen Angriffe zu härten
4. Diese Sicherheitsmaßnahmen umsetzen, ehe dem Server erlaubt wird wieder online zu gehen

Hinterher kann man dann damit beginnen, dass Backup zu untersuchen. Von Vorteil wäre natürlich, wenn man ein recht zeitnahes und vor allem sauberes Backup besitzt, und somit beide Sicherungen direkt und einfacher miteinander vergleichen kann. Dann wird sich schon herausstellen was hier nicht hergehört, was allerdings auch Erfahrung erfordert.

Masterraven9
Beiträge: 20
Registriert: 18.08.2007 19:55:54

Re: Spambot auf dem Server...

Beitrag von Masterraven9 » 01.05.2017 09:09:19

Hy,

ich konnte es jetzt lösen ohne eine Neuinstallation.

Ich habe mal in die Mail Warteschlange geschaut und entdeckt, das nur zwei EMail Adressen als Absender drinne stehen.
Bei beiden Accounts das Kennwort geändert, die Warteschlange gelöscht und Postfix wieder gestartet.

thx

Benutzeravatar
Meillo
Moderator
Beiträge: 8813
Registriert: 21.06.2005 14:55:06
Wohnort: Balmora
Kontaktdaten:

Re: Spambot auf dem Server...

Beitrag von Meillo » 01.05.2017 09:20:14

Masterraven9 hat geschrieben: Ich habe mal in die Mail Warteschlange geschaut und entdeckt, das nur zwei EMail Adressen als Absender drinne stehen.
Bei beiden Accounts das Kennwort geändert, die Warteschlange gelöscht und Postfix wieder gestartet.
Dann war also nicht der Server infiziert sondern die Zugangsdaten zweier Mailaccounts sind gestolen worden. Wenn dem so ist, dann musst du den Server natuerlich nicht neu installieren.
Use ed once in a while!

DeletedUserReAsG

Re: Spambot auf dem Server...

Beitrag von DeletedUserReAsG » 01.05.2017 10:03:35

Das setzt voraus, dass der Threadstarter in der Lage ist, das zutreffend zu beurteilen. Auch, wenn ich mich unbeliebt mache: bei Server mit Buntu und Plesk würde ich das nicht ohne Weiteres als gegeben voraussetzen.

cryptosteve
Beiträge: 23
Registriert: 21.02.2007 16:06:55
Wohnort: Nähe Hamburg

Re: Spambot auf dem Server...

Beitrag von cryptosteve » 01.05.2017 10:36:47

Moin,

die Absender-Mailadressen sagen aber mal so gar nichts über die verwendete (Sicherheits-)lücke aus. Daraus lässt sich unmöglich ableiten, ob nun die Accounts kompromittiert wurden, oder ob die Lücke irgendwo anders klafft.

Daher sollte man das System mindestens mal sehr gut im Auge behalten, ob das denn nun wirklich die Ursache war. Und je nach Setup kann ein kompromittierter Account natürlich auch noch andere Probleme nach sich ziehen.

Antworten