@photosho

Где искать вирус, подбирающий пароли exim?

В "var/log/exim" лог "main.log" разросся на 170 000 записей за один день. Думаю, какой-то вирус проник и пытается подбирать пароли. Сообщения в логе следующего типа:

2021-10-05 16:56:49 no host name found for IP address 31.130.184.147
2021-10-05 16:56:49 no host name found for IP address 31.130.184.76
2021-10-05 16:56:50 auth_login authenticator failed for (localhost) [31.130.184.194]: 535 Incorrect authentication data (set_id=senior1@site.ru)
2021-10-05 16:56:50 auth_login authenticator failed for (localhost) [31.130.184.198]: 535 Incorrect authentication data (set_id=caffeine@site.ru)


"site.ru" - сайт на сервере. Лог обновляется с очень маленькими временными промежутками (чуть ли не каждую секунду). Смотрел задания cron в "var/spool/cron" и ничего не нашел. Что это может быть и где искать запускающие скрипты?
  • Вопрос задан
  • 181 просмотр
Решения вопроса 1
suffix_ixbt
@suffix_ixbt
https://www.babai.ru/
Почему вирус-то ? По логу же видно что из вне пытаются соединиться.

fail2ban свежий с "прогрессивным" баном быстро заблокирует ip вражин сначала на часы, потом на дни а потом и на месяцы :)

Если нужно то правила fail2ban для exim для параноиков скину :)
Ответ написан
Пригласить эксперта
Ответы на вопрос 1
CityCat4
@CityCat4
//COPY01 EXEC PGM=IEBGENER
Блин, да Вас просто кто-то атакует, только и всего. Я таких периодически отстреливаю, правда я глушу вручную - сразу и навсегда. Могу списком для ipset поделиться.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы