Hackers hebben het wachtwoord van een email account weten te achterhalen en begonnen via dat account te spammen.
Dat hebben we tot 2x toe gewijzigd. Toen dat niet hielp hebben we het account suspended.
In de nacht gebeurde het raar genoeg opnieuw, dus account unsuspended, wachtwoord nog eens gewijzigd en weer suspended. Ook de abusive ip adressen geblokkeerd in de firewall (Ukraine en Vietnam).
Nu vanavond begint het feest weer opnieuw.
Dit is een header van ee van die spam emails:
Zoals jullie zien wordt er geauthenticeerd middels -auth_id jantje.Code:1ZV06g-0003Gy-R8-H mail 8 12 <jantje@testen.nl> 1440693174 0 -helo_name [127.0.0.1] -host_address 95.78.231.79.62386 -host_auth plain -interface_address 144.76.xxx.xx -received_protocol esmtpa -body_linecount 39 -max_received_linelength 77 -auth_id jantje -deliver_firsttime -host_lookup_failed XX 8 jeff_k90@hotmail.com freddyv1003@gmail.com jenny2shoes@mac.com
Nu is het zo dat alle emails verzonden worden via jantje@testen.nl de accountnaam is echter testen. Het account met de naam "testen" was dus al suspended.
Er is ook nog een accountnaam met de naam "jantje". En nu begin ik er aan te twijfelen of die soms mail van jantje@testen.nl kan versturen, ondanks dat het domein testen.nl niet onder accountnaam jantje valt.
Want anders begrijp ik totaal niet hoe 't mogelijk is dat er via een suspended account nog mail verzonden kan worden. Iemand een idee?
In het /home/testen/.shadow bestand staat ook een uitroepteken voor het wachtwoord ten teken dat dit account suspended is.
Iemand een idee hoe dit mogelijk is?

Likes:


Quote