<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Поиск спаммера</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html</link>
    <description>Досталась сетка из примерно 200 машин + (почтовый, веб сервер, шлюз в нет)  на Фре 5.3 + сервер Вин2003. Во фре я слабоват, а с недавних пор внешний ИП попал сразу в несколько СпамБаз, что наводит на мысль о вирусе. На локальных машинах стоит клиент симантек антивирус, но похоже не на всех, сервер симантека на 2003, который ниче подозрительного на вирус не сообщает. Обходить каждую машину в сети нет ни физической, ни главное временной возможности, т.к. отправка писем практически парализована, а начальство рвёт и мечет. Собственно вопрос: каким образом на фре можно попытаться вычислить злодея, и как в дальнеёшем оградить себя от подобного?&lt;br&gt;</description>

<item>
    <title>Поиск спаммера (nearbird)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#14</link>
    <pubDate>Thu, 17 Dec 2009 14:19:15 GMT</pubDate>
    <description>&amp;gt;Смотреть исходящий траффик на внешний 25ый порт. &lt;br&gt;&amp;gt;посмотреть кто нужно на роутере запустить trafshow -n -p -i &amp;lt;внутренний интерфейс&amp;gt; dst port 25&lt;br&gt;&lt;br&gt;респект!&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (ksvserega)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#13</link>
    <pubDate>Fri, 19 Oct 2007 04:40:33 GMT</pubDate>
    <description>Спасибо, ща файрвольчик подправим&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (JackRip)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#12</link>
    <pubDate>Thu, 18 Oct 2007 10:50:39 GMT</pubDate>
    <description>&amp;gt;ну да &lt;br&gt;&amp;gt;должно быть &lt;br&gt;&amp;gt;$ipfw add allow tcp from $local_net $any_port to me 25 &lt;br&gt;&amp;gt;$ipfw add allow  tcp from me 25 to $local_net $any_port &lt;br&gt;&lt;br&gt;Ага, а то я уж испугался :)&lt;br&gt;А как теперь открыть локалу, скажем http,ftp ?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (straker)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#11</link>
    <pubDate>Thu, 18 Oct 2007 04:06:41 GMT</pubDate>
    <description>&amp;gt;А разве &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;$ipfw add allow tcp from $local_net $any_port to any 25 &lt;br&gt;&amp;gt;&amp;gt;$ipfw add allow  tcp from any 25 to $local_net $any_port &lt;br&gt;&amp;gt;&amp;gt;$ipfw add drop all from any to any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;не пропускает все коннекты к 25 порты из локала куда угодно? &lt;br&gt;&lt;br&gt;ну да&lt;br&gt;должно быть&lt;br&gt;$ipfw add allow tcp from $local_net $any_port to me 25 &lt;br&gt;$ipfw add allow  tcp from me 25 to $local_net $any_port &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (JackRip)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#10</link>
    <pubDate>Wed, 17 Oct 2007 12:30:31 GMT</pubDate>
    <description>А разве &lt;br&gt;&lt;br&gt;&amp;gt;$ipfw add allow tcp from $local_net $any_port to any 25 &lt;br&gt;&amp;gt;$ipfw add allow  tcp from any 25 to $local_net $any_port &lt;br&gt;&amp;gt;$ipfw add drop all from any to any &lt;br&gt;&lt;br&gt;не пропускает все коннекты к 25 порты из локала куда угодно?&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (straker)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#9</link>
    <pubDate>Wed, 17 Oct 2007 10:16:27 GMT</pubDate>
    <description>&amp;gt;Всем спасибо, вычислил засранца. Теперь у него нет ни инета, ни почты, &lt;br&gt;&amp;gt;и долго еще не будет :-). &lt;br&gt;&amp;gt;Подскажите, как в файрволе прописать правильно, чтоб с 25 портом наружу тока &lt;br&gt;&amp;gt;сам сервер работал, а для остальных закрыто было. &lt;br&gt;&lt;br&gt;Ну что-то типа этого&lt;br&gt;&lt;br&gt;any_port=&quot;1024-65535&quot;&lt;br&gt;local_net- ваша внутренняя сеть &lt;br&gt;$ipfw add allow tcp from any $any_port to me 25&lt;br&gt;$ipfw add allow tcp from me 25 to any $any_port&lt;br&gt;$ipfw add allow tcp from me $any_port to any 25&lt;br&gt;$ipfw add allow tcp from any 25 to me $any_port&lt;br&gt;$ipfw add allow tcp from $local_net $any_port to any 25&lt;br&gt;$ipfw add allow  tcp from any 25 to $local_net $any_port&lt;br&gt;$ipfw add drop all from any to any&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (ksvserega)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#8</link>
    <pubDate>Mon, 08 Oct 2007 07:59:37 GMT</pubDate>
    <description>Всем спасибо, вычислил засранца. Теперь у него нет ни инета, ни почты, и долго еще не будет :-).&lt;br&gt;Подскажите, как в файрволе прописать правильно, чтоб с 25 портом наружу тока сам сервер работал, а для остальных закрыто было.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (vinzz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#7</link>
    <pubDate>Fri, 05 Oct 2007 13:53:44 GMT</pubDate>
    <description>Смотреть исходящий траффик на внешний 25ый порт.&lt;br&gt;посмотреть кто нужно на роутере запустить trafshow -n -p -i &amp;lt;внутренний интерфейс&amp;gt; dst port 25&lt;br&gt;а в дальнейшем - зарезать на роутере исходящие на 25ый или редиректить на свой смтп сервер и логить-фильтровать.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Досталась сетка из примерно 200 машин + (почтовый, веб сервер, шлюз в &lt;br&gt;&amp;gt;нет)  на Фре 5.3 + сервер Вин2003. Во фре я &lt;br&gt;&amp;gt;слабоват, а с недавних пор внешний ИП попал сразу в несколько &lt;br&gt;&amp;gt;СпамБаз, что наводит на мысль о вирусе. На локальных машинах стоит &lt;br&gt;&amp;gt;клиент симантек антивирус, но похоже не на всех, сервер симантека на &lt;br&gt;&amp;gt;2003, который ниче подозрительного на вирус не сообщает. Обходить каждую машину &lt;br&gt;&amp;gt;в сети нет ни физической, ни главное временной возможности, т.к. отправка &lt;br&gt;&amp;gt;писем практически парализована, а начальство рвёт и мечет. Собственно вопрос: каким &lt;br&gt;&amp;gt;образом на фре можно попытаться вычислить злодея, и как в дальнеёшем &lt;br&gt;&amp;gt;оградить себя от подобного? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Поиск спаммера (ksvserega)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3485.html#6</link>
    <pubDate>Fri, 05 Oct 2007 13:37:30 GMT</pubDate>
    <description>em0 интерфейс 192.168.10.0 локалка 1&lt;br&gt;rl0 интерфейс 192.168.1.0 - сеть дружественной фирмы&lt;br&gt;fxp0 интерфейс 192.168.11.0 локалка 2&lt;br&gt;rl1 внешний интерфейс&lt;br&gt;</description>
</item>

</channel>
</rss>
