Linux Mail

Sendmail로 구축한 메일 서버 운영시 별도의 방화벽 정책이나 Relay 설정을 하지 않았다면 로컬 계정의 패스워드 취약점을 이용하여

스팸 메일 발송에 악용 당하는 경우가 종종 발생 합니다.

 

어떤 IP에서 어떤 메일 계정에 접속하여 스팸을 발송 하는지 아래와 같은 방법으로 확인 해볼 수 있습니다.

 

 

1. 메일 계정별 접속 횟수 통계로 확인

 

# zgrep "authid=" /var/log/maillog* | awk '{print $8}' | sort | uniq -c | grep authid | sort -r

79897 authid=tony,
     16 authid=bob,
      7 authid=sam,
      5 authid=tomas,

 

위 명령어는 메일 로그상 아웃룩 같은 메일 클라이언트 에서 정상적으로 계정에 로그인한 정보를 추출하여 각 계정별로 횟수를 측정하는 방법입니다.

결과에서 보이듯이 79897번의 접속이 측정된 tony 계정이 해킹 당한 것으로 추측할 수 있습니다.

 

 

2. IP별 접속 횟수 통계로 확인

 

# zgrep "authid=" /var/log/maillog* |  awk '{print $7}' | sort | grep relay |  uniq -c | sort -r

 

79944 relay=[174.136.57.35],
     74 relay=[61.130.119.48],
      4 relay=[121.135.253.58],
      3 relay=[121.135.253.95],

위 명령어는 1번과 비슷한 방식으로 IP 정보만 추출하여 접속 횟수를 측정 하는 방법입니다.

결과에서 보이듯이 174.136.57.35 IP에서 79944번의 접속이 이루어 졌음을 알 수 있습니다.

 

이제 스팸 발송 계정과 원인이 되는 Source IP를 찾았으니, 해당 계정의 패스워드 변경 및 원인 IP 차단 등의 조치를 진행 합니다.

번호 제목 글쓴이 날짜 조회 수
34 php에서 mail(); 함수가 정상적으로 구동중인지 확인 방법 hostway 2008.05.14 26807
33 sendmail로 메일서버 구축하기 sylee 2008.05.15 40456
32 sendmail 설정 tip 호스트웨이 2008.05.19 27551
31 메일 발송시 host name lookup failure 에러 sylee 2008.05.20 32240
30 아웃룩에서 발생될 수 있는 에러 메세지 jook 2008.05.21 33665
29 메일 발송시 리턴 에러 메세지들 sylee 2008.12.03 29767
28 다람쥐메일(squirrelmail) 사용하기 jook 2009.04.09 29350
27 sendmail + dovecot 메일 서버 구성 HOSTWAY 2009.05.12 23807
26 spamassassin 필터 설치하기 HOSTWAY 2009.05.12 21358
25 clamav antivirus + milter 구성 HOSTWAY 2009.05.12 54289
24 debian(ubuntu) postfix 메일 서버 설정 HOSTWAY 2009.05.12 27767
23 qmail + vpopmail + mysql 설치 HOSTWAY 2009.05.12 21884
22 sendmail 기반의 email 계정 생성 및 추가 하기 sylee 2009.06.20 37019
21 Dovecot Time moved backwards error jook 2009.06.29 19570
20 dovecot 에러 예제 호스트웨이 2012.03.27 15372
19 ClamAV 백신 설치하기 호스트웨이 2012.05.11 12650
18 Exim 메일 큐 지우기 호스트웨이 2012.05.25 12269
17 Sendmail Queue에 쌓인 메일 강제 발송 호스트웨이 2012.06.15 23228
16 Dovecot에서 “Error indexing mbox file (LF not found)” 에러 발생시 해결 방법 호스트웨이 2012.06.29 14322
15 리눅스에서 /etc/aliases 를 이용하여 같은메일 여러 사용자가 수신 호스트웨이 2012.07.27 14606