Re: [lq:aide] monter un serveur pour trouver origine d'un bot de spam

"Benjamin Vanheuverzwijn" <[email protected]>
Newsgroups gmane.org.user-groups.linux.quebec.aide
Message-ID <[email protected]>
Bonjour,

Je ne suis pas callé dans le domaine, mais voici deux outils d'analyses de
trafic que je connais !

ntop - une application qui analyse le réseau en temps réel. Un peu comme top
pour les processus, c'est NetworkTOP. Il contient une interface web pour
visualiser l'information. En faisant du port mirroring avec tes switch, tu
pourrais brancher des machines qui roule ntop pour analyser. -
http://www.ntop.org/

ngrep - une application qui permet de scanner le trafic qui sort du poste et
d'en extraire ce qui match une expression régulière, à la grep pour un
fichier. NetworkGREP

Bonne chance !


Le 18/08/07, Pascal Schneider <[email protected]> a
écrit :
>
>
>
>
> Salut,
>
> La première chose à faire et de logger le trafic smtp (ou autre) que tu
> utilise pour les mails et ensuite de regarder l'ip qui fait le plus de
> requêtes. Cela te permettra déjà de dégrossir le problème. Ensuite, tu
> enlève le poste du réseau et tu nettoie.
>
> Sache quand même que ce n'est pas parce quelqu'un reçoit un spam de toi
> qu'il vient de toi. L'idéal serai déjà de demander un spam original et
> d'en
> vérifier la provenance car si le Spam ne vient pas de chez toi (même si il
> porte ton adresse mail), tu va galérer des heures pour rien.
>
> A+
>
> Pascal
>
> Salut Kris,
> Le vendredi 17 août 2007 à 22:45 -0400, kris duff a écrit :
> > Bonjour,
> >
> > Je suis nouvellement responsable TI dans la compagnie
> > et je viens de recevoir l'appel du dept de securite de
> > notre ISP.
> >
> > Il m'a dit qu'on envoyait du spam de viagra dans des
> > documents pdf.
> > On a beaucoup d'ordinateurs dans la
> > compagnie et il faut maintenant trouver l'origine...
> > Notre antivirus s'installe automatiquement des qu'on
> > installe un ordi sur le domaine, donc je prends pour
> > acquis que l'anti virus n'a rien vu...  On a commence
> > par bloquer le port 25 en sortie.  Mais il faut
> > trouver la source du probleme.  J'ai pense me monter
> > un serveur linux pour faire du sniff.
>
> Ah ça dépende de la topologie de réseau et l'équipement que vous
> utilisez.
> Ce que tu dois fair normalement est d'installer la machine avec la
> quelle tu vas fair de sniffing, entre ton ISP et le réseau pour, être
> sure que tout le trafic va passer par le sniffer.
>
> >
> > Quels outils me conseillez-vous de mettre sur le
> > serveur pour me permettre d'identifier notre ami le
> > bot ?
>
> Comme des outils tu peux utiles tcpdump, tethereal ou iptraf.
> Le tcpdump et le tethereal sont des outils "il faut maîtriser" ;)
> Les iptraf(très facile) de l'autre côté est pour observation de ton
> trafique (sources, destinations, protocoles, vitesse, nmbr paquets par
> sec etc.) et il a un interface basé sur ncurses, tu peux utiliser des
> filtres pour examiner le trafique sur certaines critères. Pour fair une
> analyse "Qui fait de spam?" je pense que ça sera suffisant.
>
> >
> > Merci des coneils!
> >
>
> a+,
>         Tsvétan.
>
>
>
>
>
>
> --
> Liste de diffusion aide
> http://www.linux-quebec.org/mailman/listinfo/aide
>



-- 
Benjamin Vanheuverzwijn

Google Talk/Jabber - [email protected]
http://vanheu.ca
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.