Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
beljo91
HV kasutaja
liitunud: 05.08.2012
|
21.03.2016 12:55:48
Spambot sisevõrgus |
|
|
Tervist!
Suur mure.
Probleem selles, et ettevõtte sisevõrgus on mingi arvuti nakatunud spambot'ga.
Sain Telialt infot, et meie välise IP pealt spamitakse e-maile.
Küsimus:
Kuidas tuvastada, mis arvutis on spambot?
tulemüür mida kasutame: ZyWALL USG 20
Oskan monitoorida port 25 tegevust ainult siis, kui blokeerida port 25 väljuv liiklus.
Kahjuks ei saa seda tööpäeval teha, kuna tekiks suur kisa.
Kas puhastada/skanneerida kõik (~30) arvutid ühekaupa või on mõni lihtsam/inimlikum lahendus.
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
renx09
HV Guru

liitunud: 28.09.2004
|
|
Kommentaarid: 310 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
249 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
21.03.2016 13:03:54
|
|
|
Netstat või siis WireShark näiteks.
https://www.wireshark.org/
Kui spämmib, siis tähendab, et tekitab massiivselt liiklust. WireSharkiga näed ära, millise arvuti IP pealt seda tuleb.
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
beljo91
HV kasutaja
liitunud: 05.08.2012
|
21.03.2016 13:46:58
|
|
|
Panen enda masinas wiresharki käima, ning peaks nägema mis võrgus toimub või näitab ainult minu liiklust?
Kas pean panema oma masina kuskile spets porti switchis/firewallis?
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
21.03.2016 14:54:42
|
|
|
kui sa oled need masinad omale kaugelt kättesaadavaks teinud, võid nad õhtul peale tööd vähehaaval üle käia. eeldatavasti tuleb muud ka välja kui see spämmibot. kui sul mingil hetkel mõnel õhtul käsitsi tegemiseks abijõudu vaja on, võib asja arutada.
mul on kunagi olnud selline asi, et keegi tassis oma läbustava masina kaasa ja viskas kuskile AP otsa. kui kirjad tulema hakkasid, ma nuputasin jupp aega, et mis värk.. enamasti ei olnud seda masinat võrgus kui ma otsima hakkasin.
_________________ Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Umbes 25 arvutit kohe olemas. |
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
beljo91
HV kasutaja
liitunud: 05.08.2012
|
21.03.2016 16:59:02
|
|
|
Huvitav kas AV ülekäimisest piisab, et spambot tuvastada/leida või tuleb ka näiteks Malwarebytes kasutada vms?
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
-vodafone-
HV Guru

liitunud: 26.04.2005

|
21.03.2016 17:03:01
|
|
|
Mitu arvutit sul on?
|
|
Kommentaarid: 244 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
216 |
|
tagasi üles |
|
 |
beljo91
HV kasutaja
liitunud: 05.08.2012
|
21.03.2016 17:25:15
|
|
|
Pisut alla 30. Mure selles, et tööpäeviti on pidevas töös. Skannimiste ja muude toiminguks tunniks - kaheks kinni panna on üsna võimatu.
Sellepärast lootsingi esialgu allika tuvastada kuidagi.
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
ufo56
HV Guru

liitunud: 18.11.2004
|
21.03.2016 17:29:28
|
|
|
Kus kohas mailiserver ise asub ?
Kui hostide mailiserverit ise siis tõenäoliselt selles auk
_________________
Lae pildid -> pilt.io |
|
Kommentaarid: 78 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
67 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
beljo91
HV kasutaja
liitunud: 05.08.2012
|
21.03.2016 18:48:44
|
|
|
Kasutame Telia maili serverit meilide välja saatmiseks.
mail.neti.ee
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
21.03.2016 22:59:46
|
|
|
mail.neti.ee-l on vist endiselt standardne mail submission port 587 keelatud? Vähemalt hot.ee-l on küll. Standard pandi paika juba 1998, aga ikka ei saa tehtud nii nagu RFC soovitab. Telia klient peab kasutama port 25, kui TLS-i tahab kasutada või siis loobuma TLS-ist SSL-i vastu ja kasutama ebastandardset 465.
Peamine oleks sellel kirbutsirkusel kraan kõigepealt kinni keerata, ehk mitte lubada väljuvaid ühendusi pordile 25. Kõige parem, kui saaks selle täiesti kinni panna, sest see port peaks olema ainult serverite omavaheliseks lobisemiseks ja kliendid peaksid oma kirjad saama serverile ette sööta 587 kaudu. Kuna neti.ee seda ei võimalda, siis tegelikult võiks neil soovitada oma 587 lõpuks lahti teha, aga vaevalt et nad oma laia taguotsa liigutama hakkavad. See on tegelikult nende oma viga, et botid neile ja nende kaudu spämmi saadavad ja seda raske on takistada. Ja siis kukuvad ruigama, kui sitt ventikasse lendab.
Palju neid meilikliente sul võrgus on? Kõik ~30? Kui on vähem, siis võiks panna meilikliendid SSL-iga 465 peale kirju saatma ja saad port 25 kinni lüüa. Siis on juba aega putukatõrjega tegeleda.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
beljo91
HV kasutaja
liitunud: 05.08.2012
|
22.03.2016 10:13:19
|
|
|
Logisin 25(lahti) pordi liiklust, ning lõpuks jäi silma õhtul 21 ajal, et lausa 6 lehekülge kirjet ühe arvuti kohta ning erinevate aadressite peale.
Lasin putukatõrjega arvuti üle ja loodan, et sai asi parem.
Tänud informatsiooni ning abi pakkumise eest!
|
|
Kommentaarid: 9 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
8 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004
|
|
Kommentaarid: 1130 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
716 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
22.03.2016 12:55:08
|
|
|
Sarnase jama kordumise puhul saaksid spämmiliiklust oluliselt vähendada, kui tulemüüris lubaksid port 25 peale väljuva liikluse ainult mail.neti.ee peale, aga igale poole mujale mineva dropiks ära.
Botid enamasti nii "intelligentsed" ei ole, et ISP meiliserverit otse sihtida oskaksid ja töötavad ise SMTP-na. Kuigi parem oleks, nagu juba varem öeldud, kui väljuva 25 saaks kinni täiesti, aga mail.neti.ee peab ilmselt omaenda veidruse tõttu avatuks jääma, kui seda kasutate.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
ThedEviL
HV Guru

liitunud: 13.03.2003
|
22.03.2016 14:39:16
|
|
|
Dogbert kirjutas: |
Sarnase jama kordumise puhul saaksid spämmiliiklust oluliselt vähendada, kui tulemüüris lubaksid port 25 peale väljuva liikluse ainult mail.neti.ee peale, aga igale poole mujale mineva dropiks ära.
Botid enamasti nii "intelligentsed" ei ole, et ISP meiliserverit otse sihtida oskaksid ja töötavad ise SMTP-na. Kuigi parem oleks, nagu juba varem öeldud, kui väljuva 25 saaks kinni täiesti, aga mail.neti.ee peab ilmselt omaenda veidruse tõttu avatuks jääma, kui seda kasutate. |
port 25 võib täiesti kinni pigistada.
Kui tõesti konkreetset SMTP'd vaja kasutada siis igaljuhul võiks SSL'i kasutada, ehk: mail.neti.ee; Port – 465. Security type – SSL
|
|
Kommentaarid: 108 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
97 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
22.03.2016 19:13:17
|
|
|
No seda ma soovitasin juba ka kui kõige paremat lahendust. Aga kui on kirjasaatjaid palju, meilikliendi kaughalduse võimalus olematu, siis peab igaüht eraldi näppimas käima.
Igatahes võiks igas võrgus bottide blokeerimiseks port 25 pihta sihitud väljuvad ühendused blokeeritud olla. Eriti veel, kui mingid byod seadmed seal külas käivad näiteks.
Üks või teine, aga midagi preventiivset tuleb ette võtta ja port 25 sulgemine on kõige efektiivsem.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
|