exim ацкий лог могет кто ломился?

EXIM, sendmail, postfix, Dovecot и прочие. Решение проблем связанных с работой электронной почты

Модератор: xM

Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
Cancer
Гл. Кастратор
Сообщения: 1269
Зарегистрирован: 2008-03-25 12:21:36
Откуда: г. Ростов-на-Дону
Контактная информация:

exim ацкий лог могет кто ломился?

Непрочитанное сообщение Cancer » 2008-10-09 16:23:54

Доброго времени суток!
Подскажите что это значит? Ломился кто то?

Код: Выделить всё

Oct  9 17:12:26 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:26 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:28 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:28 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:32 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:32 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:36 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:36 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:39 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:39 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:43 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:43 mail exim[33756]: auth_cram_md5 authenticator failed for (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25: 535 Incorrect authentication data
Oct  9 17:12:45 mail exim[33756]: SMTP call from (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25 dropped: too many nonmail commands (last was "AUTH")
Oct  9 17:12:45 mail exim[33756]: SMTP call from (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25 dropped: too many nonmail commands (last was "AUTH")
А это мой сервак сбросил его ?

Код: Выделить всё

Oct  9 17:12:45 mail exim[33756]: SMTP call from (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25 dropped: too many nonmail commands (last was "AUTH")
Oct  9 17:12:45 mail exim[33756]: SMTP call from (bgulnyoxj.com) [114.44.123.23] I=[192.168.1.9]:25 dropped: too many nonmail commands (last was "AUTH")

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Cancer
Гл. Кастратор
Сообщения: 1269
Зарегистрирован: 2008-03-25 12:21:36
Откуда: г. Ростов-на-Дону
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение Cancer » 2008-10-10 20:56:36

Так что ни у кого нет соображения?
Сцук КИТАЕЗА какой то ломился походу

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение dikens3 » 2008-10-10 21:10:13

перебор паролей?
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
freeman
лейтенант
Сообщения: 734
Зарегистрирован: 2007-03-18 5:13:25

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение freeman » 2008-10-15 12:45:23

dikens3 писал(а):перебор паролей?
Похоже на то, причём перебор md5!
У меня такие гости с такими же "методиками"тоже появились недавно. Это китайцы наверно испытывают усовершенствованную методу подбора md5 коллизий :-D
Встрети лы гадов ... :evil:
Остатся должен только один ...

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение dikens3 » 2008-10-15 15:23:35

Да не, скорее всего там только один аутентификатор CRAM-MD5.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
Cancer
Гл. Кастратор
Сообщения: 1269
Зарегистрирован: 2008-03-25 12:21:36
Откуда: г. Ростов-на-Дону
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение Cancer » 2008-10-15 16:12:43

отжег :):):):):)

Аватара пользователя
freeman
лейтенант
Сообщения: 734
Зарегистрирован: 2007-03-18 5:13:25

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение freeman » 2008-10-15 16:37:36

dikens3 писал(а):Да не, скорее всего там только один аутентификатор CRAM-MD5.
В смысле что они одним и тем же "паролем" долбятся ? Дык зачем сто раз одним паролем систему мучать ? :)
P.S. Тут на него один IP лезет, а я вот уже больше десятка насобирал в блеклист :)
P>P.S. Ну другого объяснения, кроме шутки (в каждой шутке ..) я этим неразумным действиям китайцев не могу найти, чё они так отжигают :smile:
Остатся должен только один ...

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение dikens3 » 2008-10-15 19:01:46

freeman писал(а):
dikens3 писал(а):перебор паролей?
Похоже на то, причём перебор md5!
Я предположил, что конфиг Exim у автора топика содержит только один аутентификатор - CRAM-MD5. Поэтому и перебор только по MD5. Если нет, тогда твоё предположение ближе к теме.
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.

Аватара пользователя
ProFTP
подполковник
Сообщения: 3388
Зарегистрирован: 2008-04-13 1:50:04
Откуда: %&й
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение ProFTP » 2008-10-15 19:09:13

как запасной вариант: парсить логи, если не правильно введены пароли где-то по штук 50, то банить по айпи...
Pеrl FAQ
perl -e 'print join"",map $$_[rand@$_],([0..9,'a'..'z','A'..'Z'])x30'
ИзображениеИзображение

Аватара пользователя
Cancer
Гл. Кастратор
Сообщения: 1269
Зарегистрирован: 2008-03-25 12:21:36
Откуда: г. Ростов-на-Дону
Контактная информация:

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение Cancer » 2008-10-15 20:00:04

ProFTP писал(а):как запасной вариант: парсить логи, если не правильно введены пароли где-то по штук 50, то банить по айпи...

ну это понятно, думаю простую проверку сделать по IP что бы из файла проверял да и все

Аватара пользователя
freeman
лейтенант
Сообщения: 734
Зарегистрирован: 2007-03-18 5:13:25

Re: exim ацкий лог могет кто ломился?

Непрочитанное сообщение freeman » 2008-10-17 12:14:28

dikens3 писал(а):
freeman писал(а):
dikens3 писал(а):перебор паролей?
Похоже на то, причём перебор md5!
Я предположил, что конфиг Exim у автора топика содержит только один аутентификатор - CRAM-MD5. Поэтому и перебор только по MD5. Если нет, тогда твоё предположение ближе к теме.
Не знаю как у автора (может он нам скажет ?), а у меня куча аутентификаторов доступна и CRAM-MD5 не самый легкий для перебора.
Так что я тоже когда увидел такое удивился, или они олени (md5 имхо подобрать на порядок сложнее) или что то знают. Первое надеюсь наиболее вероятно.
P.S. Есть ещё вариант что их "брутфорсер" только по CRAM-MD5 работатет или так криво настроен, хз.
Остатся должен только один ...