Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Spambot sisevõrgus märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 21.03.2016 12:55:48 Spambot sisevõrgus vasta tsitaadiga

Tervist!

Suur mure.
Probleem selles, et ettevõtte sisevõrgus on mingi arvuti nakatunud spambot'ga.
Sain Telialt infot, et meie välise IP pealt spamitakse e-maile.

Küsimus:
Kuidas tuvastada, mis arvutis on spambot?
tulemüür mida kasutame: ZyWALL USG 20

Oskan monitoorida port 25 tegevust ainult siis, kui blokeerida port 25 väljuv liiklus.
Kahjuks ei saa seda tööpäeval teha, kuna tekiks suur kisa.

Kas puhastada/skanneerida kõik (~30) arvutid ühekaupa või on mõni lihtsam/inimlikum lahendus.
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
renx09
HV Guru
renx09

liitunud: 28.09.2004



Autoriseeritud ID-kaardiga Online

sõnum 21.03.2016 13:03:10 vasta tsitaadiga

https://social.technet.microsoft.com/Forums/windowsserver/en-US/7d5b09db-0ed8-4e26-a3aa-c1dc1383ea8a/netstat-filtering-query?forum=winserverPN
_________________
!!
Kommentaarid: 310 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 249
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 21.03.2016 13:03:54 vasta tsitaadiga

Netstat või siis WireShark näiteks.
https://www.wireshark.org/
Kui spämmib, siis tähendab, et tekitab massiivselt liiklust. WireSharkiga näed ära, millise arvuti IP pealt seda tuleb.
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 21.03.2016 13:46:58 vasta tsitaadiga

Panen enda masinas wiresharki käima, ning peaks nägema mis võrgus toimub või näitab ainult minu liiklust?
Kas pean panema oma masina kuskile spets porti switchis/firewallis?
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 21.03.2016 13:54:56 vasta tsitaadiga

https://ask.wireshark.org/questions/11941/looking-for-a-computer-sending-out-spam-how-do-i-find-it-using-wireshark
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 21.03.2016 14:54:42 vasta tsitaadiga

kui sa oled need masinad omale kaugelt kättesaadavaks teinud, võid nad õhtul peale tööd vähehaaval üle käia. eeldatavasti tuleb muud ka välja kui see spämmibot. kui sul mingil hetkel mõnel õhtul käsitsi tegemiseks abijõudu vaja on, võib asja arutada.

mul on kunagi olnud selline asi, et keegi tassis oma läbustava masina kaasa ja viskas kuskile AP otsa. kui kirjad tulema hakkasid, ma nuputasin jupp aega, et mis värk.. enamasti ei olnud seda masinat võrgus kui ma otsima hakkasin.

_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 21.03.2016 16:59:02 vasta tsitaadiga

Huvitav kas AV ülekäimisest piisab, et spambot tuvastada/leida või tuleb ka näiteks Malwarebytes kasutada vms? icon_redface.gif
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
-vodafone-
HV Guru
-vodafone-

liitunud: 26.04.2005



Autoriseeritud ID-kaardiga

sõnum 21.03.2016 17:03:01 vasta tsitaadiga

Mitu arvutit sul on?
Kommentaarid: 244 loe/lisa Kasutajad arvavad:  :: 1 :: 3 :: 216
tagasi üles
vaata kasutaja infot saada privaatsõnum
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 21.03.2016 17:25:15 vasta tsitaadiga

Pisut alla 30. Mure selles, et tööpäeviti on pidevas töös. Skannimiste ja muude toiminguks tunniks - kaheks kinni panna on üsna võimatu.
Sellepärast lootsingi esialgu allika tuvastada kuidagi.
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
ufo56
HV Guru
ufo56

liitunud: 18.11.2004




sõnum 21.03.2016 17:29:28 vasta tsitaadiga

Kus kohas mailiserver ise asub ?

Kui hostide mailiserverit ise siis tõenäoliselt selles auk

_________________
 Lae pildid -> pilt.io
Kommentaarid: 78 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 67
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 21.03.2016 17:45:25 vasta tsitaadiga

tuleb teha töövälisel ajal.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 21.03.2016 18:48:44 vasta tsitaadiga

Kasutame Telia maili serverit meilide välja saatmiseks.
mail.neti.ee
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 21.03.2016 22:59:46 vasta tsitaadiga

mail.neti.ee-l on vist endiselt standardne mail submission port 587 keelatud? Vähemalt hot.ee-l on küll. Standard pandi paika juba 1998, aga ikka ei saa tehtud nii nagu RFC soovitab. Telia klient peab kasutama port 25, kui TLS-i tahab kasutada või siis loobuma TLS-ist SSL-i vastu ja kasutama ebastandardset 465.

Peamine oleks sellel kirbutsirkusel kraan kõigepealt kinni keerata, ehk mitte lubada väljuvaid ühendusi pordile 25. Kõige parem, kui saaks selle täiesti kinni panna, sest see port peaks olema ainult serverite omavaheliseks lobisemiseks ja kliendid peaksid oma kirjad saama serverile ette sööta 587 kaudu. Kuna neti.ee seda ei võimalda, siis tegelikult võiks neil soovitada oma 587 lõpuks lahti teha, aga vaevalt et nad oma laia taguotsa liigutama hakkavad. See on tegelikult nende oma viga, et botid neile ja nende kaudu spämmi saadavad ja seda raske on takistada. Ja siis kukuvad ruigama, kui sitt ventikasse lendab.

Palju neid meilikliente sul võrgus on? Kõik ~30? Kui on vähem, siis võiks panna meilikliendid SSL-iga 465 peale kirju saatma ja saad port 25 kinni lüüa. Siis on juba aega putukatõrjega tegeleda.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
beljo91
HV kasutaja

liitunud: 05.08.2012




sõnum 22.03.2016 10:13:19 vasta tsitaadiga

Logisin 25(lahti) pordi liiklust, ning lõpuks jäi silma õhtul 21 ajal, et lausa 6 lehekülge kirjet ühe arvuti kohta ning erinevate aadressite peale.
Lasin putukatõrjega arvuti üle ja loodan, et sai asi parem.

Tänud informatsiooni ning abi pakkumise eest!
Kommentaarid: 9 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 22.03.2016 10:37:03 vasta tsitaadiga

käi teised ka üle.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas.
Kommentaarid: 1130 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 716
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 22.03.2016 12:55:08 vasta tsitaadiga

Sarnase jama kordumise puhul saaksid spämmiliiklust oluliselt vähendada, kui tulemüüris lubaksid port 25 peale väljuva liikluse ainult mail.neti.ee peale, aga igale poole mujale mineva dropiks ära.

Botid enamasti nii "intelligentsed" ei ole, et ISP meiliserverit otse sihtida oskaksid ja töötavad ise SMTP-na. Kuigi parem oleks, nagu juba varem öeldud, kui väljuva 25 saaks kinni täiesti, aga mail.neti.ee peab ilmselt omaenda veidruse tõttu avatuks jääma, kui seda kasutate.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
ThedEviL
HV Guru
ThedEviL

liitunud: 13.03.2003



Autoriseeritud ID-kaardiga

sõnum 22.03.2016 14:39:16 vasta tsitaadiga

Dogbert kirjutas:
Sarnase jama kordumise puhul saaksid spämmiliiklust oluliselt vähendada, kui tulemüüris lubaksid port 25 peale väljuva liikluse ainult mail.neti.ee peale, aga igale poole mujale mineva dropiks ära.

Botid enamasti nii "intelligentsed" ei ole, et ISP meiliserverit otse sihtida oskaksid ja töötavad ise SMTP-na. Kuigi parem oleks, nagu juba varem öeldud, kui väljuva 25 saaks kinni täiesti, aga mail.neti.ee peab ilmselt omaenda veidruse tõttu avatuks jääma, kui seda kasutate.

port 25 võib täiesti kinni pigistada.
Kui tõesti konkreetset SMTP'd vaja kasutada siis igaljuhul võiks SSL'i kasutada, ehk: mail.neti.ee; Port – 465. Security type – SSL
Kommentaarid: 108 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 22.03.2016 19:13:17 vasta tsitaadiga

No seda ma soovitasin juba ka kui kõige paremat lahendust. Aga kui on kirjasaatjaid palju, meilikliendi kaughalduse võimalus olematu, siis peab igaüht eraldi näppimas käima.
Igatahes võiks igas võrgus bottide blokeerimiseks port 25 pihta sihitud väljuvad ühendused blokeeritud olla. Eriti veel, kui mingid byod seadmed seal külas käivad näiteks.

Üks või teine, aga midagi preventiivset tuleb ette võtta ja port 25 sulgemine on kõige efektiivsem.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Spambot sisevõrgus
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.