Re: [lq:aide] monter un serveur pour trouver origine d'un bot de spam

Tsvetan Petkov <[email protected]>
Newsgroups gmane.org.user-groups.linux.quebec.aide
Message-ID <[email protected]>
Salut Kris,
Le vendredi 17 août 2007 à 22:45 -0400, kris duff a écrit :
> Bonjour,
> 
> Je suis nouvellement responsable TI dans la compagnie
> et je viens de recevoir l'appel du dept de securite de
> notre ISP.
> 
> Il m'a dit qu'on envoyait du spam de viagra dans des
> documents pdf.  
> On a beaucoup d'ordinateurs dans la
> compagnie et il faut maintenant trouver l'origine...
> Notre antivirus s'installe automatiquement des qu'on
> installe un ordi sur le domaine, donc je prends pour
> acquis que l'anti virus n'a rien vu...  On a commence
> par bloquer le port 25 en sortie.  Mais il faut
> trouver la source du probleme.  J'ai pense me monter
> un serveur linux pour faire du sniff.

Ah ça dépende de la topologie de réseau et l'équipement que vous
utilisez.
Ce que tu dois fair normalement est d'installer la machine avec la
quelle tu vas fair de sniffing, entre ton ISP et le réseau pour, être
sure que tout le trafic va passer par le sniffer.

> 
> Quels outils me conseillez-vous de mettre sur le
> serveur pour me permettre d'identifier notre ami le
> bot ?

Comme des outils tu peux utiles tcpdump, tethereal ou iptraf.
Le tcpdump et le tethereal sont des outils "il faut maîtriser" ;)
Les iptraf(très facile) de l'autre côté est pour observation de ton
trafique (sources, destinations, protocoles, vitesse, nmbr paquets par
sec etc.) et il a un interface basé sur ncurses, tu peux utiliser des
filtres pour examiner le trafique sur certaines critères. Pour fair une
analyse "Qui fait de spam?" je pense que ça sera suffisant.

> 
> Merci des coneils!
> 

a+,
	Tsvétan.
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.