Linux Mail

Sendmail로 구축한 메일 서버 운영시 별도의 방화벽 정책이나 Relay 설정을 하지 않았다면 로컬 계정의 패스워드 취약점을 이용하여

스팸 메일 발송에 악용 당하는 경우가 종종 발생 합니다.

 

어떤 IP에서 어떤 메일 계정에 접속하여 스팸을 발송 하는지 아래와 같은 방법으로 확인 해볼 수 있습니다.

 

 

1. 메일 계정별 접속 횟수 통계로 확인

 

# zgrep "authid=" /var/log/maillog* | awk '{print $8}' | sort | uniq -c | grep authid | sort -r

79897 authid=tony,
     16 authid=bob,
      7 authid=sam,
      5 authid=tomas,

 

위 명령어는 메일 로그상 아웃룩 같은 메일 클라이언트 에서 정상적으로 계정에 로그인한 정보를 추출하여 각 계정별로 횟수를 측정하는 방법입니다.

결과에서 보이듯이 79897번의 접속이 측정된 tony 계정이 해킹 당한 것으로 추측할 수 있습니다.

 

 

2. IP별 접속 횟수 통계로 확인

 

# zgrep "authid=" /var/log/maillog* |  awk '{print $7}' | sort | grep relay |  uniq -c | sort -r

 

79944 relay=[174.136.57.35],
     74 relay=[61.130.119.48],
      4 relay=[121.135.253.58],
      3 relay=[121.135.253.95],

위 명령어는 1번과 비슷한 방식으로 IP 정보만 추출하여 접속 횟수를 측정 하는 방법입니다.

결과에서 보이듯이 174.136.57.35 IP에서 79944번의 접속이 이루어 졌음을 알 수 있습니다.

 

이제 스팸 발송 계정과 원인이 되는 Source IP를 찾았으니, 해당 계정의 패스워드 변경 및 원인 IP 차단 등의 조치를 진행 합니다.

번호 제목 글쓴이 날짜 조회 수
34 sendmail로 메일서버 구축하기 sylee 2008.05.15 33447
33 sendmail 기반의 email 계정 생성 및 추가 하기 sylee 2009.06.20 27876
32 메일 발송시 host name lookup failure 에러 sylee 2008.05.20 27154
31 clamav antivirus + milter 구성 HOSTWAY 2009.05.12 26299
30 아웃룩에서 발생될 수 있는 에러 메세지 jook 2008.05.21 24948
29 sendmail 설정 tip 호스트웨이 2008.05.19 24329
28 다람쥐메일(squirrelmail) 사용하기 jook 2009.04.09 22887
27 메일 발송시 리턴 에러 메세지들 sylee 2008.12.03 22587
26 debian(ubuntu) postfix 메일 서버 설정 HOSTWAY 2009.05.12 22297
25 php에서 mail(); 함수가 정상적으로 구동중인지 확인 방법 hostway 2008.05.14 21993
24 sendmail + dovecot 메일 서버 구성 HOSTWAY 2009.05.12 18179
23 qmail + vpopmail + mysql 설치 HOSTWAY 2009.05.12 16102
22 spamassassin 필터 설치하기 HOSTWAY 2009.05.12 15075
21 Dovecot Time moved backwards error jook 2009.06.29 13422
20 Sendmail Queue에 쌓인 메일 강제 발송 호스트웨이 2012.06.15 12757
» Sendmail - Spam 발송 계정 및 IP 확인하기 호스트웨이 2012.09.14 10842
18 리눅스 터미널에서 파일 첨부 하기 호스트웨이 2012.08.23 10127
17 리눅스에서 /etc/aliases 를 이용하여 같은메일 여러 사용자가 수신 호스트웨이 2012.07.27 8577
16 Dovecot에서 “Error indexing mbox file (LF not found)” 에러 발생시 해결 방법 호스트웨이 2012.06.29 8346
15 dovecot 에러 예제 호스트웨이 2012.03.27 8312