Kreeg vandaag nadat ik wat mailtjes uit stuurde er opeens een aantal terug. Ip blijkt in de cbl.abuseat.org lijst terecht te zijn gekomen.
Dus gaan zoeken maar ik zie niets in de exim queue eigenlijk. Behalve iemand die altijd veel mails stuurt. Daar ben ik even in gaan kijken maar dat zin eigenlijk mailtjes die teruggekomen zijn en blijven hangen omdat zijn mailbox vol is.IP Address xx.xx.xx.xx is listed in the CBL. It appears to be infected with a spam sending trojan, proxy or some other form of botnet.
It was last detected at 2014-11-22 01:00 GMT (+/- 30 minutes), approximately 2 hours ago.
The host at this IP address is infected with the CryptPHP PHP malware.
Maldet is aan het draaien maar tot nu toe nog niets gevonden.
Was er niet ook een truukje zodat je in de logs van een email kon zien welk script ze aan het versturen was?
Bij mijn weten moest je dan dit toevoegen in exim.conf (directadmin) onder log_selector:
Maar ik zie geen vreemde emails.Code:+connection_reject \ +address_rewrite \ +all_parents \ +arguments \
Ook lsof -i | grep smtp laat niets vreemds zien.
Dan is er nog wel een perl scriptje findbot.pl maar die ziet overal verdachte dingen in dus tja....
Ik heb ook al even in csf/lfd poort 25 voor scripts geblokkeerd, maar ook dan zie ik geen extra dingen in de mailqueue verschijnen.

Likes:


Quote