Exim подобрали пароль к аккаунту, помогите найти.
Добавлено: 2014-02-17 13:27:19
Доброе время суток!
Есть подозрение что был подобран пароль для отправки СПАМа через почтовый сервер.
В очереди появились письма вида:
Отправка с 190.209.105.220 возможна только в случае авторизации на сервере.
В логах не хватает информации какой учеткой воспользовались для отправки:
Как найти к какой учетной записи подобран пароль?
Есть подозрение что был подобран пароль для отправки СПАМа через почтовый сервер.
В очереди появились письма вида:
Код: Выделить всё
# exim -Mvh 1WF9tq-0002Xf-QS
1WF9tq-0002Xf-QS-H
mailnull 26 6
<egelfshz@iainwest.net>
1392588562 0
-helo_name Unknown
-host_address 190.209.105.220.2316
-host_auth auth_cram_md5
-interface_address ХХХ.187.108.7.25
-received_protocol esmtpa
-body_linecount 62
-max_received_linelength 76
-auth_id
-host_lookup_failed
XX
1
a.musin@scflines.com
235P Received: from [190.209.105.220] (port=2316 helo=Unknown)
by mx.domain.net with esmtpa (Exim 4.82 (FreeBSD))
(envelope-from <egelfshz@iainwest.net>)
id 1WF9tq-0002Xf-QS
for a.musin@scflines.com; Mon, 17 Feb 2014 00:09:25 +0200
028F From: egelfshz@iainwest.net
032R Reply-To: egelfshz@iainwest.net
122 Subject: =?windows-1251?B?dzrO8Ojj6O3g6/zt++kgx+Xr5e376SDq7vTl?=
=?windows-1251?B?IPEg6Ozh6PDl7CAtIO/u9fPk5ekg6+Xj6u4h?=
027T To: <a.musin@scflines.com>
035* Return-Path: egelfshz@iainwest.net
018 MIME-Version: 1.0
091 Content-Type: multipart/alternative;
boundary="----=_NextPart_000_017E_01CF2B20.A8F52660"
085 X-Virus-Scanned: mx.domain.net 1WF9tq-0002Xf-QS 4408b0decb4bd1c5a1ff84c0ce6d93c7
В логах не хватает информации какой учеткой воспользовались для отправки:
Код: Выделить всё
# cat /var/log/exim/mainlog | grep 1WF9tq-0002Xf-QS
2014-02-17 00:09:25 [9775] 1WF9tq-0002Xf-QS <= egelfshz@iainwest.net H=(Unknown) [190.209.105.220]:2316 I=[ХХХ.187.108.7]:25 P=esmtpa A=auth_cram_md5: S=3541 M8S=0 T="w:\316\360\350\343\350\355\340\353\374\355\373\351 \307\345\353\345\355\373\351 \352\356\364\345 \361 \350\354\341\350\360\345\354 - \357\356\365\363\344\345\351 \353\345\343\352\356!" from <egelfshz@iainwest.net> for a.musin@scflines.com
2014-02-17 00:09:25 [9779] cwd=/var/spool/exim 3 args: /usr/local/sbin/exim -Mc 1WF9tq-0002Xf-QS