Bonjour,
Je dispose d'un serveur dédié hébergé chez OVH. J'ai reçu aujourd'hui un email m'indiquant que le port 25 de mon serveur avait temporairement été fermé à cause de la détection de plusieurs emails spam en provenance de mon serveur.
Ce n'est bien sur pas moi qui ai envoyé ces messages, je suis donc entrain de vérifié les logs de mon serveur afin de détecter la faille qui a pu permettre cette intrusion. Le problème est que je n'y connais pas grand chose et en cherchant j'ai trouvé que les premiers messages envoyé date du 8 février à 22h59.
Dans les logs je voie qu'à cette heure-ci j'ai ce qui semble être une connexion smtp ainsi que l'envoi d'un message :
1 2 3 4 5 6 7 8 | Feb 8 22:59:38 *** postfix/smtpd[17072]: connect from unknown[93.171.*.*] Feb 8 22:59:42 *** postfix/smtpd[17072]: warning: unknown[93.171.*.*]: SASL LOGIN authentication failed: UGFzc3dvcmQ6 Feb 8 22:59:47 *** postfix/smtpd[17316]: warning: 186.190.*.*: hostname 186-190-*-*.accesshaiti.net verification failed: Name or service not known Feb 8 22:59:47 *** postfix/smtpd[17316]: connect from unknown[186.190.*.*] Feb 8 22:59:54 *** postfix/smtpd[17316]: D80169C00D6: client=unknown[186.190.*.*], sasl_method=LOGIN, sasl_username=nom@monDomaine.fr Feb 8 22:59:59 *** postfix/cleanup[17320]: D80169C00D6: message-id=<4FB5FA7B15C1EF7CA0A5EC52967F0654@monDomaine.fr> Feb 8 23:00:00 *** postfix/qmgr[4147]: D80169C00D6: from=<nom@monDomaine.fr>, size=21248, nrcpt=1 (queue active) Feb 8 23:00:02 *** postfix/smtpd[17316]: disconnect from unknown[186.190.*.*] |
Je n'arrive pas à déchiffrer correctement ces logs, est-ce que ceci correspond bien à l'envoi avec succès d'un email depuis mon adresse email ?
Si je regarde mes logs Queue mail j'ai un bon nombre de messages de ce type :
1 2 3 | 6D2899C007B 12469 Tue Feb 9 03:56:17 nom@monDomaine.fr (delivery temporarily suspended: connect to alt4.gmail-smtp-in.l.google.com[173.194.*.*]:25: Connection timed out) mashenkovlad1@gmail.com |
D'après ce que j'ai compris les Queue Mail correspondraient aux messages en attentes d'envoi, j'y vois apparaître mon adresse email ainsi que des adresses emails inconnues, est-ce bien des tentative d'envoi interrompu était donné que l'envoi est temporairement désactivé ? (la désactivation a été faite le 09 février à 00h30.
Pouvez-vous m'aider à trouver d'où peut venir cette intrusion ? me dire si je regarde bien au bon endroit ?
J'attend d'avoir correctement sécurisé mon serveur avant de relancer les services défaillants. Je me renseignerait davantage pour sécuriser plus fortement les accès.
Merci d'avance à vous.