Vandaag op een van de servers een probleempje gehad met een useraccount wat misbruikt werd.
Een of andere Maleisiër zag vervolgens kans om via pop 3 in te loggen en de hele mailque vol te duwen (paar honderd pagina's waren in DA te zien).
In de logs stond het volgende:
2010-03-25 17:28:28 1Nupv2-0006WF-K0 <= <> R=1NupIN-00076Y-Gv U=mail P=local S=3736 T="Mail delivery failed: returning message to sender" from <> for mrsalmira1011@gmail.com
Na wat zoeken op het msgid en het dichtzetten van pop3 kwamen de login failures tevoorschijn. Het bleek door een domme fout te komen van een reseller. Die had voor een klant die nog niet betaald had een nog niet geregistreerd domein alvast aangemaakt in de hosting en ook nog eens het account actief gezet te hebben.
En toen gingen er 2 mensen, 1 van Maleisië en eentje van Egypte fijn met pop 3 inloggen en mailbommen (spam) versturen.
Maar hoe is zoiets nu te voorkomen? Er draait als csf/lfd, alles zit al redelijk dicht. Is er iets in dovecot in te stellen zodat er in die logregel die boven staat ook de usernaam of accountnaam van de afzender komt te staan? Zodat je sneller ziet van welk pop3 account e.e.a. afkomstig is?
Of misschien nog betere beveilingsmethodes?

Likes:


Quote