Postfix – Spam-Quelle finden & schadhaftes Script entfernen
Hi All,
solltet Ihr merken, dass euer Postfix Server Spams versendet, ist das ziemlich ärgerlich… Anbei eine kurze Anleitung wie Ihr die Spam-Quelle herausfinden könnt und welches Script dafür verantwortlich ist:
Anleitung in 9 Schritten
1.) Per SSH mit Root Rechten anmelden
2.) Die Mailqueue checken
–>
mailq
–>postqueue -p
3.) Merkt euch die ID einer schadhaften Mail, in unserem Fall ID 04E3F252023 (Copy & Paste)
4.) Anzeigen des Inhalts der Mail
–>
postcat -q 04E3F252023
5.) Dabei wird Euch die Mail angezeigt und unter „X-PHP-Originating-Script“ steht das Spam Script.
6.) Den Speicherort des Scriptes finden. Wechselt hierzu in euren http root Ordner z.B. /var/www und führt folgenden Befehl aus
–>
grep -R 'NamedesScripts.php' *
7.) Script löschen und sicherstellen, dass die Webseite die letzten Securitypatche hat und das die Ordnerberechtigungen passen
8.) Löscht alle Mails in der Queue
–>
postsuper -d ALL
9.) Nochmal testen ob die Queue leer ist. Sollte das nicht der Fall sein, den Vorgang solange wiederholen bis Ihr alle Scripte gefunden habt.
–>
mailq
–>postqueue -p
Mehr zum Thema IT-Sicherheit gibt es auf unsere IT-Securiy Seite. Nehmt doch kurz und unkompliziert mit uns Kontakt auf.
Cheers
Franky
Hallo!
Vielen Dank für die gute Anleitung.
Nun habe ich aber ein Problem: mir wird das script auch benannt. Ebenso der Pfad wo es sich befinden soll… Allerdings ist dieser nicht zu erreichen.
Die Domain ist abc.de. Ich habe auch keine Subdomains angelegt. Dennoch versteckt sich die php in einem Ordner blog.abc.de/wp-content/uploads/2016/09/ und heisst laut postcat system.php
Ich komme aber an diese dubiose subdomain nicht ran.
Ich verzweifle langsam. Weiß jemand Rat?
Moin Tobi,
kannst Du in deinem System auf Filelevel suchen? Ich würde, wenn es sich um ein Linux handelt in dem Webroot mal: „find . -name system.php“ ausführen, vielleicht findest Du sie…
Cheers
Franky
Prima, danke, hat mir sehr geholfen!
Viel gesucht und dann das Rcihtige gefunden.
Die Kurzanleitung hat mir sehr geholfen, unseren Server wieder Spamschleuderfrei zu machen.
Danke