<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Из каких скриптов отравляется почта?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html</link>
    <description>Проблема в том что с сервера идет спам (исходящие письма), время от времени появляются чужие скрипты php с логикой рассылки, которые я подчищаю. Пароли все поменены. Но это не решает проблемы.&lt;br&gt;&lt;br&gt;1) Мне в идеале нужно бы некий список - из каких скриптов были отправлены письма (с указание пути файла). Если такое возможно?&lt;br&gt;2) Или как минимум какой нибудь анализатор maillog, который позволил бы через вэб-интерфейс смотреть все отправленные письма через мой сервер (личного там нет). В идеале с подтверждением отправки, что то вроде модерацией - если такое возможно.&lt;br&gt;&lt;br&gt;Подскажите пожалуйста какие есть варианты? &lt;br&gt;</description>

<item>
    <title>Из каких скриптов отравляется почта? (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#17</link>
    <pubDate>Thu, 22 Sep 2016 15:27:52 GMT</pubDate>
    <description>&amp;gt; а почему вы уверены что именно постфикс? потому что так утверждает человек &lt;br&gt;&amp;gt; спрашивающий совета? или потому что иной вариант просто не пришел в &lt;br&gt;&amp;gt; голову? с таким же успехом почту может рассылать и скрипт напрямую.. &lt;br&gt;&lt;br&gt;в контексте php не важно какой MTA будет, см ниже.  &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; получив pid можно сделать lsof чтобы узнать все открытые файлы этой программой &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; или подключится к процессу отладчиком.&lt;br&gt;&amp;gt;&amp;gt; какие открытые файлы?! Там данные через pipe вливаются (popen+fprintf) &lt;br&gt;&amp;gt; так вы точно знаете механизм? ваш троян чтоли?&lt;br&gt;&lt;br&gt;я просто посмотрел реализацию mail в php ;)&lt;br&gt;&lt;br&gt;https://github.com/php/php-src/blob/master/ext/standard/mail.c&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ыы)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#16</link>
    <pubDate>Thu, 22 Sep 2016 12:44:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt; tcpdump по smtp порту. - получить текст всех писем отправленных с этого сервера &lt;br&gt;&amp;gt; Суровые челябенские админы смотрят почтовые логи через tcpdump :) И все равно, &lt;br&gt;&amp;gt; по логам postfix вы никогда не поймете, с какого скрипта идет &lt;br&gt;&amp;gt; отправка. Для этого специально придумали mail.add_x_header &lt;br&gt;&lt;br&gt;а заголовка чтобы отправить всем получателям спам рассылки и свой  /etc/passwd заодно, еще не придумали?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; netstat -anpc&amp;#124;grep :25  - получить pid и имя программы которая производит рассылку.&lt;br&gt;&amp;gt; ну получите вы pid postfix, а дальше что?&lt;br&gt;&lt;br&gt;а почему вы уверены что именно постфикс? потому что так утверждает человек спрашивающий совета? или потому что иной вариант просто не пришел в голову? с таким же успехом почту может рассылать и скрипт напрямую.. &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; получив pid можно сделать lsof чтобы узнать все открытые файлы этой программой &lt;br&gt;&amp;gt;&amp;gt; или подключится к процессу отладчиком.&lt;br&gt;&amp;gt; какие открытые файлы?! Там данные через pipe вливаются (popen+fprintf) &lt;br&gt;&lt;br&gt;так вы точно знаете механизм? ваш троян чтоли?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (Settler)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#15</link>
    <pubDate>Thu, 22 Sep 2016 09:01:54 GMT</pubDate>
    <description>&amp;gt; а что, использовать mail.add_x_header в php.ini уже не модно?&lt;br&gt;&amp;gt; mail.add_x_header &lt;br&gt;&amp;gt; Add X-PHP-Originating-Script: that will include uid of the script followed by the &lt;br&gt;&amp;gt; filename &lt;br&gt;&lt;br&gt;Спасибо, вот это помогло!&lt;br&gt;&lt;br&gt;mail.add_x_header = On&lt;br&gt;mail.log = /var/log/php.mail.log&lt;br&gt;&lt;br&gt;И в отдельный файл что бы не мешалось в кучу.&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#14</link>
    <pubDate>Thu, 22 Sep 2016 07:56:44 GMT</pubDate>
    <description>&amp;gt; tcpdump по smtp порту. - получить текст всех писем отправленных с этого сервера &lt;br&gt;&lt;br&gt;Суровые челябенские админы смотрят почтовые логи через tcpdump :) И все равно, по логам postfix вы никогда не поймете, с какого скрипта идет отправка. Для этого специально придумали mail.add_x_header&lt;br&gt;&lt;br&gt;&amp;gt; netstat -anpc&amp;#124;grep :25  - получить pid и имя программы которая производит рассылку.&lt;br&gt;&lt;br&gt;ну получите вы pid postfix, а дальше что?&lt;br&gt;&lt;br&gt;&amp;gt; получив pid можно сделать lsof чтобы узнать все открытые файлы этой программой &lt;br&gt;&amp;gt; или подключится к процессу отладчиком.&lt;br&gt;&lt;br&gt;какие открытые файлы?! Там данные через pipe вливаются (popen+fprintf)&lt;br&gt;&lt;br&gt;http://risovach.ru/upload/2013/02/mem/dzheki-chan_10244806_big_.jpg&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ыы)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#13</link>
    <pubDate>Thu, 22 Sep 2016 05:30:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt; tcpdump по smtp порту.&lt;br&gt;&amp;gt;&amp;gt; netstat -anpc&amp;#124;grep :25 &lt;br&gt;&amp;gt; и как это поможет в данном случае? o_O &lt;br&gt;&lt;br&gt;tcpdump по smtp порту. - получить текст всех писем отправленных с этого сервера&lt;br&gt;&lt;br&gt;netstat -anpc&amp;#124;grep :25  - получить pid и имя программы которая производит рассылку.&lt;br&gt;получив pid можно сделать lsof чтобы узнать все открытые файлы этой программой или подключится к процессу отладчиком.&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#12</link>
    <pubDate>Wed, 21 Sep 2016 15:17:30 GMT</pubDate>
    <description>&amp;gt; tcpdump по smtp порту.&lt;br&gt;&amp;gt; netstat -anpc&amp;#124;grep :25 &lt;br&gt;&lt;br&gt;и как это поможет в данном случае? o_O&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ыы)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#11</link>
    <pubDate>Wed, 21 Sep 2016 09:04:12 GMT</pubDate>
    <description>&amp;gt; Проблема в том что с сервера идет спам (исходящие письма), время от &lt;br&gt;&amp;gt; времени появляются чужие скрипты php с логикой рассылки, которые я подчищаю. &lt;br&gt;&amp;gt; Пароли все поменены. Но это не решает проблемы.&lt;br&gt;&amp;gt; 1) Мне в идеале нужно бы некий список - из каких скриптов &lt;br&gt;&amp;gt; были отправлены письма (с указание пути файла). Если такое возможно?&lt;br&gt;&amp;gt; 2) Или как минимум какой нибудь анализатор maillog, который позволил бы через &lt;br&gt;&amp;gt; вэб-интерфейс смотреть все отправленные письма через мой сервер (личного там нет). &lt;br&gt;&amp;gt; В идеале с подтверждением отправки, что то вроде модерацией - если &lt;br&gt;&amp;gt; такое возможно.&lt;br&gt;&amp;gt; Подскажите пожалуйста какие есть варианты?&lt;br&gt;&lt;br&gt;tcpdump по smtp порту.&lt;br&gt;netstat -anpc&amp;#124;grep :25&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#10</link>
    <pubDate>Tue, 20 Sep 2016 20:25:32 GMT</pubDate>
    <description>&amp;gt; Как уже советовали выше, перехватите письма с помощью always_bcc и посмотрите в &lt;br&gt;&amp;gt; них заголовок X-Mailer. Узнаете, с помощью чего письмо сделано.&lt;br&gt;&lt;br&gt;использовать для этого always_bcc нет никакой необходимости&lt;br&gt;</description>
</item>

<item>
    <title>Из каких скриптов отравляется почта? (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96672.html#9</link>
    <pubDate>Tue, 20 Sep 2016 18:32:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; с таким успехом можно закрыть opennet и на главной написать - &quot;Если &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; у вас есть вопросы - наймите админа&quot;. Заодно и stackoverflow закрыть, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с надписью - &quot;Если у вас есть вопросы - наймите программиста&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; :facepalm: &lt;br&gt;&amp;gt;&amp;gt; Есть некий уровень познаний матчасти, если человек его имеет - есть смысл &lt;br&gt;&amp;gt;&amp;gt; отвечать. Если его нет, а судя по уровню вопроса его нет &lt;br&gt;&amp;gt;&amp;gt; - то и смысла нет.&lt;br&gt;&amp;gt;  SO&lt;br&gt;&lt;br&gt;wwtf?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
