AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 872660
Accepted
MadHatter
MadHatter
Asked: 2017-09-09 01:51:35 +0800 CST2017-09-09 01:51:35 +0800 CST 2017-09-09 01:51:35 +0800 CST

Por que as pessoas estão se conectando repetidamente ao meu MTA, não fazendo nada e saindo?

  • 772

Eu tenho um servidor sendmail. Periodicamente (ou seja, várias vezes por hora) recebo entradas de log como esta:

Sep  3 10:06:49 lory sendmail[30561]: v8396nsQ030561: [37.49.226.159] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA-v6
Sep  3 10:06:49 lory sendmail[30564]: v8396nmv030564: [37.49.226.159] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA-v6
[29 very similar lines deleted]
Sep  3 10:06:50 lory sendmail[30654]: v8396or0030654: [37.49.226.159] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA-v6
Sep  3 10:06:50 lory sendmail[30657]: v8396ou3030657: [37.49.226.159] did not issue MAIL/EXPN/VRFY/ETRN during connection to MTA-v6

Esse servidor em particular continuou um pouco nessa taxa, depois ficou em rajadas, aumentando no total cerca de 600 conexões em 110s; outros são menos prolixos. Eles não causam problemas ao meu servidor; fail2banfica um pouco exercitado, observando o arquivo de log de correio para falhas de SMTP AUTH, e tendo que ignorar todas essas novas entradas, mas não é nada para fazer o servidor suar.

O que estou curioso, e o que estou perguntando, é por que alguém faria uma coisa dessas. Eles estão esperando que meu mecanismo de retransmissão / lista cinza / SPF tenha um cérebro muito pequeno e, depois de 500 conexões, diga a si mesmo , meu Deus, eles estão realmente ansiosos para falar comigo, é melhor eu aceitar qualquer coisa que eles enviarem agora ? Eles estão esperando que meu servidor não tenha uma VM sobressalente e o sendmail inche e invoque o assassino OOM, me DoSsing? Presumo que alguém esteja fazendo esse tipo de coisa por um motivo, mas alguém tem a menor idéia de qual possa ser esse motivo?

security
  • 1 1 respostas
  • 4947 Views

1 respostas

  • Voted
  1. Best Answer
    HBruijn
    2017-09-09T03:44:15+08:002017-09-09T03:44:15+08:00

    Os avisos do sendmail "não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA" são, não inesperados, acionados por tentativas de autenticação que são rejeitadas, mas não apenas quando uma combinação incorreta de senha de nome de usuário é fornecida, mas você vê o mesmo erro mesmo quando a autenticação não é suportada (ou pelo menos não é permitida sem TLS):

    telnet localhost 25
       Trying 127.0.0.1...
       Connected to localhost.
       Escape character is '^]'.
       220 hbruijn ESMTP Sendmail 8.14.4/8.14.4; Fri, 8 Sep 2017 13:06:31 +0200
    AUTH LOGIN
       504 5.3.3 AUTH mechanism LOGIN not available
    QUIT
    

    Isso gera o tipo de evento de log que você vê:

    8 de setembro 13:06:39 hbruijn sendmail[11333]: v88B6VYg011333: localhost [127.0.0.1] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA

    Você não vê nenhum nome de usuário real registrado porque os "invasores" nem chegam ao estágio em que podem fornecer um nome de usuário ou senha.

    Quando eu me conecto com o STARTTLS e forneço um nome de usuário e senha (incorreto) combo, o sendmail registra exatamente o mesmo erro.

    openssl s_client -starttls smtp -connect localhost:25
       250 HELP
    AUTH LOGIN
       334 VXNlcm5hbWU6
    bXl1c2VybmFtZUBkb21haW4uY29t
       334 UGFzc3dvcmQ6
    d2Vha3Bhc3M=
       535 5.7.0 authentication failed
    QUIT
       DONE
    

    Isso gera uma linha de log adicional, mas depois exatamente o mesmo evento.

    8 de setembro 13:24:22 hbruijn sendmail[11648]: STARTTLS=server, relay=localhost [127.0.0.1], version=TLSv1/SSLv3, Verify=NO, cipher=DHE-RSA-AES256-GCM-SHA384, bits= 256/256
    8 de setembro 13:24:32 hbruijn sendmail[11648]: v88BOMvW011648: localhost [127.0.0.1] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA


    Nunca atribua à malícia o que se explica adequadamente pela estupidez:

    Meu próprio domínio não recebe muito e-mail, mas ruído de fundo suficiente na Internet com relação a varreduras de portas e tentativas de força bruta. Eu capturei todo o tráfego SMTP nos últimos dois dias e, além de alguns endereços IP exclusivos que acionam esses eventos de log, meu servidor tinha dois endereços IP que não recuaram quando meu sendmail respondeu que AUTHnão é suportado ( sem TLS) resultando em um grande número de avisos desses IPs.

    Pelo menos para esses dois endereços IP foi como eu esperava, eles parecem apenas programas de malware estúpidos e estúpidos aparentemente trabalhando em uma lista de nomes de usuários/senhas sem realmente fazer nenhum controle de erros e não recuar após a falha inicial (o que me faz pensar se eles pudessem detectar se/quando eles são bem sucedidos ...)

    captura de tráfego

    e o log associado:

    10 de setembro 04:04:34 hbruijn sendmail[7558]: v8A24YLM007558: [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA
    10 de setembro 04:04:34 hbruijn sendmail[7561]: v8A24Yi1007561: [ 196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA
    Set 10 04:04:34 hbruijn sendmail[7564]: v8A24YHM007564: [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão para MTA
    Set 10 04:04:35 hbruijn sendmail[7567]: v8A24YSY007567: [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão ao MTA
    Set 10 04:04:35 hbruijn sendmail[7570]: v8A24ZC2007570 : [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA
    10 de setembro 04:04:35 hbruijn sendmail[7573]: v8A24ZYo007573: [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA
    10 de setembro 04:04:35 hbruijn sendmail[7576]: v8A24ZLt007576: [ 196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão com o MTA
    Set 10 04:04:35 hbruijn sendmail[7579]: v8A24Zva007579: [196.196.27.126] não emitiu MAIL/EXPN/VRFY/ETRN durante a conexão para MTA

    • 12

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve