RE: [lq:aide] monter un serveur pour trouver origine d'un bot de spam
"Pascal Schneider" <[email protected]>
| Newsgroups | gmane.org.user-groups.linux.quebec.aide |
|---|---|
| Organization | Alliance Informatique |
| Message-ID | <000901c7e163$ea78ddb0$65c6a8c0@PortablePS> |
Salut, La première chose à faire et de logger le trafic smtp (ou autre) que tu utilise pour les mails et ensuite de regarder l'ip qui fait le plus de requêtes. Cela te permettra déjà de dégrossir le problème. Ensuite, tu enlève le poste du réseau et tu nettoie. Sache quand même que ce n'est pas parce quelqu'un reçoit un spam de toi qu'il vient de toi. L'idéal serai déjà de demander un spam original et d'en vérifier la provenance car si le Spam ne vient pas de chez toi (même si il porte ton adresse mail), tu va galérer des heures pour rien. A+ Pascal Salut Kris, Le vendredi 17 août 2007 à 22:45 -0400, kris duff a écrit : > Bonjour, > > Je suis nouvellement responsable TI dans la compagnie > et je viens de recevoir l'appel du dept de securite de > notre ISP. > > Il m'a dit qu'on envoyait du spam de viagra dans des > documents pdf. > On a beaucoup d'ordinateurs dans la > compagnie et il faut maintenant trouver l'origine... > Notre antivirus s'installe automatiquement des qu'on > installe un ordi sur le domaine, donc je prends pour > acquis que l'anti virus n'a rien vu... On a commence > par bloquer le port 25 en sortie. Mais il faut > trouver la source du probleme. J'ai pense me monter > un serveur linux pour faire du sniff. Ah ça dépende de la topologie de réseau et l'équipement que vous utilisez. Ce que tu dois fair normalement est d'installer la machine avec la quelle tu vas fair de sniffing, entre ton ISP et le réseau pour, être sure que tout le trafic va passer par le sniffer. > > Quels outils me conseillez-vous de mettre sur le > serveur pour me permettre d'identifier notre ami le > bot ? Comme des outils tu peux utiles tcpdump, tethereal ou iptraf. Le tcpdump et le tethereal sont des outils "il faut maîtriser" ;) Les iptraf(très facile) de l'autre côté est pour observation de ton trafique (sources, destinations, protocoles, vitesse, nmbr paquets par sec etc.) et il a un interface basé sur ncurses, tu peux utiliser des filtres pour examiner le trafique sur certaines critères. Pour fair une analyse "Qui fait de spam?" je pense que ça sera suffisant. > > Merci des coneils! > a+, Tsvétan.