Ja ik zie daar die country blocks en max. aantal blocks per country etc. maar ik zie geen specifieke naam van een botnet, dat bedoelde ik.;)
Afdrukvoorbeeld
Ja ik zie daar die country blocks en max. aantal blocks per country etc. maar ik zie geen specifieke naam van een botnet, dat bedoelde ik.;)
Staat er wel bij hoor. Kan het zo niet even selecteren via m'n telefoon. "mycomputer" is de helo name. Even ctrl-f op die pagina doen naar mycomputer
Sent from my HTC One using webhostingtalk mobile app
Ah, da's dit stukje:
Gevonden, thanks!Code:# BLOCK mycomputer als helo name buiten NL EN BE (IPs in smtp_whitelist)
drop hosts = !+smtp_whitelist : !127.0.0.1
sender_domains = !+whitelist_domains_ac
message = Gave HELO/EHLO as "error"
log_message = HELO/EHLO error
condition = ${if eq {$sender_helo_name}{mycomputer} {yes}{no}}
Klopt heb dit ook reeds een poos gezien op een directadmin server van me. Interessante is wel is dat die server geen klanten host, dus ben ik vrij goed op de hoogte wat er draait en wat er aan mail e.d. wordt gebruikt aangezien ik zelf de enige gebruiker ben :)
Wat ik vooral zie is brute force pogingen op proftpd met als username <domain>@<domain>.<tld> waarbij de domeinen inderdaad door die server worden gehost.
Zat een poosje te zoeken naar hoe ze die accounts redelijk correct weten te gokken (de username noem ik meestal anders).
Blijkt na wat logfile spellen dat ze dit ook 1x hebben geprobeerd via een domein waar ik niet eens een hostingaccount voor had aangemaakt, alleen een DNS record.
Ofwel het lijkt er verdacht veel op dat ze deze informatie via DNS servers weten te ontfutselen, de volgende stap is zien uit te vinden hoe dan. Ik gebruik zowel bind alsook via een andere server DNS met powerdns. Omdat het geen productieserver is heb ik de powerdns server offline gehaald, nog geen pogingen gezien sinds toen.
Maar het zegt nu ook weer niet zoveel omdat deze pas een paar dagen offline is.
Gebruikersnamen achterhalen via een DNS server???
Lijkt mij heel sterk / of gewoon onmogelijk.
Domeinnamen achterhalen en gebruikersnamen gokken is het meer.
Support@domain
Admin@domain
Username@domain
Domain@domain
Etc.
Al dit soort dingen zie je voorbij komen.
Hier ook rare pogingen op subdomeinen trouwens. Krijg je ineens een bruteforce op support@subdomain.domain ofzoiets.
Domeinen komen gewoon van crawlers. Wij zien het ook op subdomeinen die vanwege de wildcard dns nergens op een dnsserver genoemd zijn.
Nee dat bedoelde ik niet, domeinnamen kloppen, de gebruikersnamen worden gegokt. Als ik me niet vergis is bij directadmin de domein zelf ook de default username en dat is wat wordt geprobeerd.
Mijn powerdns server is nog steeds down en daarnet werd er toch weer een poging ondernomen, dus die hypothese begint ook al minder sterk te worden.
Het ligt in elk geval niet aan Powerdns lijkt me, want ze bruteforcen ook gewoon op servers die geen Powerdns gebruiken.
Toch ben ik benieuwd hoe ze aan de info komen, misschien toch van malware van pc's of zoiets. Laatst ook diverse bruteforces gezien op een domeinnaam waar alleen wat informatie op stond. In DA stond een email adres wat niet gebruikt werd.
Dat email adres werd specifiek gebruteforced, terwijl ik van dat domein geen andere bruteforce pogingen in de log tegen kwam.
Daardoor begin ik een beetje te twijfelen of het wel random pogingen zijn. De meesten zijn echter wel op info@domeinnaam.tld van wat ik in de gauwigheid zag. Dat is natuurlijk wel een veel voorkomend email adres, dus misschien toch random pogingen op info adressen.
Vandaag was het voor de eerste keer even wat rustiger, maarja er staan er dan ook enkele honderden in de firewall geblokkeerd momenteel.
Misschien via robtex.com?
Je kan daar een IP ingeven en dan zien welke domeinnamen er nog op die server staan.
bvb
https://www.robtex.com/advisory/dns/...?deep=1#shared
Oh, maar ik heb zie hier ook al op admin@server1.hostname.nl en dergelijke gezien.. Geen idee hoe ze daar aan komen want daar ben ik toch al zeker niet mee aan het adverteren.
Misschien dat ze ook gewoon kijken op sites als robtex.com welke domeinen naar hetzelfde ip resolven of zoiets dergelijks.
Edit: Kris was me voor :)
Zomaar een dagje op een DA server die geen email adressen heeft geconfigureerd:
domain@ account@ accountin@ accounting@ root@ admin@
van 5 van de 30 domeinen. Geen van deze domeinen heeft de MX records naar deze server staan.
Pas een nieuwe DA server geinstalleerd, tot nu toe met 1 domein en system email account.
Deze staat momenteel 2 dagen te draaien. Maar sinds 14-3 is het erg rustig op alle servers. Wel af en toe nog een paar naar wat vDong ook al noemt, dat zijn de vrij standaard bruteforces, die zie je altijd wel.
Maar tot nu toe niet meer van die mass bruteforce aanvallen gezien van honderden per dag. Hopelijk is de rust weergekeerd.
Momenteel 'slechts' < 150 geblokkeerde IP's over 24 uur gemeten. Dat was vorige week af en toe 600+. Dus redelijk rustig nu!