Spammer que retransmite via servidor de correio do Postfix

1

Eu tenho um servidor de e-mail (cm.snowbarre.co.za) no Ubuntu 8.04 LTS que encaminha todo o tráfego SMTP para um servidor anti-spam cacti.snowbarre.co.za. Muitas vezes eu vejo os cabeçalhos no servidor anti-spam para conter a partir de endereços não hospedados no servidor de e-mail e verifiquei e confirmei que o meu servidor não é um servidor de retransmissão aberta. Como um spammer pode estar usando meu servidor para transmitir o tráfego de spam? Como posso parar isso?

Teste de retransmissão aberta:

paddington@paddington-MS-7387:~$ telnet cm 25
Trying 196.201.x.x...
Connected to cm.
Escape character is '^]'.
220 cm.snowbarre.co.za ESMTP Postfix (Ubuntu)
mail from:[email protected]
250 2.1.0 Ok
rcpt:[email protected]
221 2.7.0 Error: I can break rules, too. Goodbye.
Connection closed by foreign host.
paddington@paddington-MS-7387:~$ 

Um cabeçalho típico é:

Received: from cm.snowbarre.co.za (cm.snowbarre.co.za[196.201.x.x])
     by cacti.snowbarre.co.za (Postfix) with ESMTPS id 00B601881AD;
     Mon, 27 Aug 2012 14:03:29 +0200 (SAST)
Received: from cm.snowbarre.co.za (localhost [127.0.0.1])
    by cm.snowbarre.co.za (Postfix) with ESMTP id 81627367E007;
    Mon, 27 Aug 2012 14:02:50 +0200 (SAST)
Received: from User (ml82.128.x.x.multilinksg.com [82.128.x.x])
    by cm.snowbarre.co.za (Postfix) with ESMTP;
    Mon, 27 Aug 2012 14:02:49 +0200 (SAST)
Reply-To: <[email protected]>
From: "Ms Nkeuri Aguiyi"<[email protected]>
Subject: Your Unpaid Fund.
Date: Mon, 27 Aug 2012 05:03:22 -0700
MIME-Version: 1.0
Content-Type: text/html;  charset="Windows-1251"
Content-Transfer-Encoding: 7bit
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
X-Antivirus: avast! (VPS 120821-0, 08/21/2012), Outbound message
X-Antivirus-Status: Clean
Message-Id: <[email protected]>
To: undisclosed-recipients:;*
    
por Paddington 31.08.2012 / 10:03

1 resposta

1

Só porque há uma linha nos cabeçalhos que parece que uma solicitação SMTP de ml82.128.x.x.multilinksg.com está sendo retransmitida - isso não é necessariamente a verdade.

Se você tiver um proxy da Web aberto ou alguém tiver acesso ssh à sua rede, eles poderão facilmente transmitir esses e-mails de outro lugar - a única diferença é que os e-mails não estão entrando na sua rede via SMTP.

(isso pode não ser o caso aqui - mas a verificação deve estar no topo da sua lista).

    
por 31.08.2012 / 14:29