トップページ⇒network
32コメント14KB

スパムメールについておしえて。

■ このスレッドは過去ログ倉庫に格納されています
0001smtpNGNG
すいません、教えてください。
どうも当社のサーバがスパムメールの踏み台にされている様子なのです。
外国のサーバから警告メールが来り、出してもいないエラーメールの
ログが2000件も出力されたり。
とりあえず、セキュリティのソフトにチェック項目があったので
対応はしているつもりなのですが・・・・
そこで、どうやったら当社のサーバを踏み台にしてメールが送信出来る
のか仕組みを教えていただきたいのですが。
あまり、詳しく教えてもらうとまた被害がでるかもしれませんので、
概要だけでもけっこうです。ぜひおねがいします。゜
0002smtpNGNG
メールサーバはNT(iis)でソフトはNECサーフナビ
エキスプレスのメールなのです。
サーバにNTは向かないのはわかっていますが・・・・いろいろありまして。
0003名無しさん@そうだ選挙にいこうNGNG
SMTPは、基本的に踏み台にされるのは当然な仕様です。
だからセキュリティソフトだけで何とかするのは
普通無理で、何とかしてしまうと正規ユーザにも使いにくく
なってしまいます。
だから、メールサーバでなんとかしないとなりません。

>どうやったら当社のサーバを踏み台にしてメールが送信出来る
>のか仕組み
は、普通に送信メールサーバ(SMTPサーバ)にあなたのところの
サーバのアドレスを設定するだけでできます。

そのメールサーバは、どういう制限かけられますか?
from行チェックと、送信元ドメインチェックができれば
通常はなんとかなると思いますよ。
0004名無しさん@1周年NGNG
外部(自宅から自分のプロバイだ経由とか)からさ適当な
メールソフト(telnet直接でもいいけど)をつかって
SMTPの設定を君ん所のメールサーバのアドレスとポート番号にして
メールが送れちゃうかどうかやってみれば
00053NGNG
あ、とにかく大至急なんとかしたいなら、セキュリティのソフトで
25番ポートのアクセスを jp ドメイン以外を不許可にすれば
今のさばってるやつが外国からなら止められるかもしれません
00063NGNG
補足:
海外からメールが来なくなっちゃうから、ちゃんと設定したら
それは外してね
0007名無しさん@1周年NGNG
もうトロイが動いてたりして

そんでもって40000番とかの25じゃない変なIPアドレスの所で
メールサ−バが動いてたりして
そんでもって数千人規模のクラッカー御用達の
メーリングリストのサーバにもなってたりいて

しらないだけでBBSも作られてたり
ネットゲームのサーバもやらされてたりして

そんでもって明日会社に行ってみると
お前の所のサーバがDoSの踏み台になってるよ
ばかやろうってメールが山のように来てたりして
0008名無しさん@1周年NGNG
あるあるある
ネットゲームのサーバは有りそう
どうせ夜中なんか企業はマシンほとんど遊んでるようなもんだし

あと会社のみんなのメール読まれ放題とかね
0009anonymousNGNG
>>2
IIS 付属の SMTP サーバーか?
インターネットインフォメーションサービスマネージャで SMTP サーバーの
プロパティを開いて「アクセス」タブを開いて、「中継の制限」をクリックして
以下のように設定しろ。

・「以下のリストに含まれるコンピュータのみ」をチェックする
・リストの内容は「1 台のコンピュータ」でアドレスは "127.0.0.1"

大至急やっとけ。
# つうかデフォルトだと中継全拒否なんだがな。
# ほかのカキコにあるように、クラックの可能性も否定できないな。IIS の
 パッチは全部当てたか?特に MS99-086。
0010名無しさん@そうだ選挙にいこうNGNG
NECサーフナビエキスプレスってのがサーバソフトじゃないの?
0011名無しさん@そうだ選挙にいこうNGNG
ふむふむ、サーフナビってーのがハードで
エキスプレスというのはおそらく環境構築サービスとかで
入れてくるのかな。

SMTPは、メールサーバ同士のメール交換で使うよね?
で、クライアントからメールを出すときでもサーバ同士と
同じやり方でメールを渡すわけだ。
だからメールを受け取れるようになっている以上spamと
メールサーバと正規のユーザとの区別はつきません。

対策としては、
中継はしない(そのサーバ内に登録されているユーザ宛以外のメールは受け付けない)
ことで、まず誰もメールを出せないが受け取れるようにする。
そのうえで、特定のマシンからは外にメールを出せるようにする設定を入れます。

具体的には、localhostとか、社内のネットワークからは出せるようにする。
外からも出したければ、たとえば使用者の使うISPのドメインでもOKにして
かつ、送信元(from行)がそこのドメインのときだけにする。
という風にします。
そういう設定のできないサーバソフトならすぐに入れ替えを検討したほうがいいですね
0012smtpNGNG
みなさん、ご意見ありがとうございます。
大至急調査したいとおもいます。
まさか、
>は、普通に送信メールサーバ(SMTPサーバ)にあなたのところの
>サーバのアドレスを設定するだけでできます。
設定だけでできるとはおもいませんでした。
ありがとうございました。
とにかく、大至急対応しないと・・・
0013smtpNGNG
念のために確認したいのですが、
トロイが設定されていた場合のチェックの方法ってありますか。
よろしくおねがいします。
0014匿名希望君MRNGNG
>>13
(1) ウイルスチェックを使ってディスク内をチェック
-> 引っ掛かるようなら即刻駆除
(2) ポートスキャナを使ってTCP@`UDPポートをチェック
-> どのようなサービスが対外的に動いているかを調べる。
(3) 起動しているプロセスを調べる
-> (2)で怪しいサービスがあればここで調べられる。
それぞれプロセスのファイル名から何のサービスかを突き止めること。
(4) SMTP設定の妥当性を調査
-> SMTPサーバから telnet mail-abuse.org で調べられる。
引っ掛かるようならば不正中継を許可してしまっていることになる。

とりあえずこんなところかな。本来はまだまだやらねばならぬ
ことはあるんだけど・・
0015anonymousNGNG
>>14
余談だが・・・。

サーバーだとウイルスチェッカはサーバー専用版しかなくなってとたんに高価になるのは
どうにかしてほしいね。

あと 2000 だと System File Protection があるからシステム関連のファイルの
不正な置き換えはおきないはずだが、これが破られた事例ってあるんだろうか?
Bugtraq/NTBugtraq 見ているが、今のところそういう問題は報告されていない
ようだが。
0016名無しさんNGNG
>15
 自作してみるとかいかが?
 あと、UNIX系なら無料で使えるものがあるけれど、設置するのがとても手間です。
 ただし、和製のウイルス(2バイトコードで定義してあるマクロ等)は今のところ防げません。
0017名無しNGNG
とーーーーって大変です。
泣きがでます。
0018私も苦労しましたNGNG
 貰った警告メールの中にORBSとかからのメールが無いことを
祈ります…。
0019便乗質問NGNG
ORBSやMAPS以外のblackhole listって存在してるの?
ここの2つに載ってないのにSPAM送り付けられるんだけど
0020anonymousNGNG
ここが参考になると思う。
http://www.ling.helsinki.fi/users/reriksso/rbl/rbl.html
0021名無しさんNGNG
あげ
0022Name_Not_FoundNGNG
>>15
system32\dllcacheのファイルを置き換えれば改竄可能。
イベントログには残るけどね。

イベントログの一部だけを削除するAPIがあるかは知らん。
0023uname -aNGNG
っていうか、ORBSやMAPSのspamming host checkって使ってる?
以前、使うように設定したら、取引先から「オマエのとこへメール届送れんぞゴルァ(`Д´)」と苦情の嵐。
チェックしてみると、その取引先のメールサーバはしっかりMAPSに載ってた。
なんでも、出張した社員とかがどこからでもメール送信できるようにしてあるのだとか。
せめてfromチェックぐらい入れろよ・・・。とか思った。
0024名無しさんNGNG
踏み台にしばらくなっていたなら、海外のSPAM情報サイトでさらし者になってるかも知れないよ。
すると、一部のプロバイダ向けのメールだけおくれなくなっちゃったりするので、チェックをしとくべきでは?
0025名無しさん:24NGNG
ちなみに、
http://mail-abuse.org/rss/
とか見ておいたら?
0026ねろNGNG
日本語のページなら、以下で概要はわかる。

http://www.nanet.co.jp/rlytest/index.html

不正中継の簡単なチェックも可能。
0027YSNGNG
これでチェックできる。
http://www.orbs.org/verify_1.html
0028名無しさん@1周年NGNG
>>19
DNS の MX レコード見て送ってるんじゃないのかな?
リストにある/なしは無関係だと思う
0029anonymous@shinjuku7-35.ppp-1.dion.ne.jpNGNG
>>24
> 海外のSPAM情報サイト
情報キボーン

>>26
ここの基準は今や古くなりつつある

>>28
MXみて直接投げてくるという意味?
もう少し詳しい話をお願いします。
0030名無しさん@1周年NGNG
>>29
28だけど。
うちも message-id に MX に登録してあるメールサーバーのホスト名を
偽造したヘッダに埋め込んだ SPAM を頻繁に出されて、その度にあちこち
から苦情メールが来る。メールの配送ログにはその記録がないので、
踏み台にされた事実は確認できないから、「うちは無実だ」って答えてる。
もちろん、MAPS や ORBS のでのチェックもしてる。

話は変わるが、fw-wizards でも、Open-0relay を使った DoS が評判になってるね。
ttp://www.FireWall.gr.jp/mlarchive/html/fw-wizard/2001/01/msg00021.html
0031名無しさん@1周年NGNG
sage るこたぁなかったので age
0032名無しさん@1周年NGNG
>うちも message-id に MX に登録してあるメールサーバーのホスト名を
>偽造したヘッダに埋め込んだ SPAM を頻繁に出されて、

うちも MX に登録してあるメールサーバーのホスト名を
偽造した message-id に埋め込んだ SPAM を頻繁に出されて、

鬱山車脳
■ このスレッドは過去ログ倉庫に格納されています