--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Отловить спамера в локальной сети.

210
21
С друзьями на NN.RU
В социальных сетях
Поделиться
ipstorm
07.10.2009
За последний месяц возрос в разы трафик интернета в компании. Шлюзом работает линуксовый комп. По статистике сквида трафик в пределах нормы. Вроде как прет почтовая рассылка. Большой и входящий и исходящий трафик. Как можно локализовать источник? Какие существуют методики? Подскажите пожалуйста.
Saul
07.10.2009
Входящий трафик - это уже не рассылка а получение. А за исходящий вы, скорей всего, не платите. Так что копайте глубже.
Как вариант, если открыты почтовые порты любой человек с головой и руками может через них пробрасывать трафик до своего прокси. Вот где может собака порыться.
ipstorm
07.10.2009
ну у нас такой человек навряд ли найдется - народ работает очень далекий от компьютерных технологий... а вот троянчик какой-нибудь угнездился - это да... Хотя корпоративный антивирус имеется...
То что не платим это понятно, но хотелось бы установить источник. Хотелось бы узнать методы такого отлова...
Saul
07.10.2009
С помощью tcpdump пишется трафик с фильтром на открытые порты. Потом wireshark-ом смотрится дамп и проверяется на предмет торчащих ушей :)
Saul
07.10.2009
Еще один способ - включить лог на те правила iptables, которые разрешают почтовые порты и посмотреть что там делается.
9999
07.10.2009
ipstorm писал(а)
Вроде как прет почтовая рассылка.

вот это как определили?
ipstorm
07.10.2009
http все идет через сквид, я бы увидел.
Saul
07.10.2009
А нет случайно открытых каким-нибудь добрым админом других портов?
ipstorm
07.10.2009
а как посмотреть? админю то я здесь, а вот этот шлюз настраивали другие люди. А я в линуксе почти что ноль...
9999
07.10.2009
"не-http" - это куча портов. и мыло и ася и вагон других, можешь глянуть в /etc/services только зарегистрированные. аська есть в офисе? настройки сети у нее какие?
почтовый сервер кто? в /etc/sysconfig/iptables (путь дан примерный, модет быть другой) что написано?
а точно линукс, а не фря?
хватит?
ipstorm
07.10.2009
да, в сервисес много понаписано... аська есть, настройки - какие встали при установке, ничего не менялось... Почтовый сервер на этой же машине организован, где и шлюз... iptables по этому пути не нашел... Точно не фря... ставилось все это лет семь назад...
9999
07.10.2009
ipstorm писал(а)
аська есть, настройки - какие встали при установке,

вот и возможный ответ. аську пускают просто так наружу, а по ней можно кидать файлы. у вас инфа не пропадала?
ipstorm
08.10.2009
А подскажите как правильно сделать? Инфа вроде не пропадала... а вот нарушителя я всеже отловил вчера... Спасибо за советы!
ISOpter
07.10.2009
пару лет назад был популярен спамбот RPCC.dll...
tsolodov
07.10.2009
+1 tcpdump, муторно конечно, но результат будет точно, тем более шлюз на линуксе.
ipstorm
07.10.2009
да вот разбираюсь с ним, штука конечно мощная, но сходу не въедешь...
Elesin
07.10.2009
А свитчи управляемые? Если да, то можно настроить зеркалирование трафика на определённый порт, а к нему подключить комп с виндой и с любым сниффером.

Или временно вместо свитча старый хаб воткнуть...
ipstorm писал(а)
Подскажите пожалуйста.

Ставите сниффер на шлюз для начала и вперед. Хотя бы tcpdump
Collins
08.10.2009
Отключать по-одному? ;)
sergey.l
08.10.2009
Насколько я понимаю у Вас есть свой почтовый сервер(на этом шлюзе) и на нём же работает NAT для сотрудников.

Чтобы избавиться от прямых рассылок надо запретить коннекты на 25ый порт на все IP адреса(кроме самого сервера) от всех ваших сотрудников.

Если же вы пользуетесь каким-то внешним почтовым сервером, то запретить все коннекты на 25ый порт на все IP адреса, кроме адреса(ов) этого сервера.
ipstorm
08.10.2009
Да, почтовый сервер свой. Спасибо!
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.