Aller au contenu


Photo
- - - - -

Помогите побороть червя на debian+exim4+drweb(maild)


  • Please log in to reply
1 réponse à ce sujet

#1 Sergey

Sergey

    Newbie

  • Posters
  • 11 messages

Posté 12 mars 2008 - 12:18

Ситуация такая, есть в нашем домене адреса (lilia@domain.com, sasha@domain.com, alex@domain.com) при отправке писем на которые (не важно из локальной сети или из внешних почтовых систем) exim4 пытаеться отправить копии этих писем на такие адреса lila_flo@mail.ru, sasha22_80@mail.ru, alex23_50@mail.ru.

Почему я думаю что exim? т.к. не логи работы клиентов ни tcpdump не показали что в диалоге клиента с сервером идут попытки подставить копии получателя в письмо.

Mail.ru наш айпишник давно поставил в бдеклист, поэтому каждый раз при попытке отправить письмо на эти адреса отправитель получает от моего ексима мейделивери о том что mail.ru не может принять этих писем.


==========================================
This message was created automatically by mail delivery software.

A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:

lila_flo@mail.ru
(generated from lilia@domain.com)
SMTP error from remote mail server after RCPT TO::
host mxs.mail.ru [194.67.23.20]: 550 Access from ip address xxx.xxx.xxx.xxx blocked. Visit http://win.mail.ru/cgi-bin/support_bl?ip=xxx.xxx.xxx.xxx

------ This is a copy of the message, including all the headers. ------

Return-path:
Received: from [xxx.xxx.xxx.xxx] (port=10968 helo=sergioni)
by debian.domain.com with smtp (Exim 4.63)
(envelope-from )
id 1JZMf2-0008Q0-4s
for lilia@domain.com; Wed, 12 Mar 2008 10:50:08 +0200
X-AntiVirus: Checked by Dr.Web [version: 4.33, engine: 4.33.5.10110, virus records: 324067, updated: 11.03.2008]
Message-ID: <010401c8841d$b85bef90$0b01a8c0@domain.com>
From: "=?koi8-r?B?+8XT1M/QwczP1yDzxdLHxco=?="
To: =?koi8-r?B?5szP0snO08vB0SDsLu0u?=
Subject: asd as
Date: Wed, 12 Mar 2008 10:47:31 +0200
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0101_01C8842E.78D90630"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1106

This is a multi-part message in MIME format.

------=_NextPart_000_0101_01C8842E.78D90630
Content-Type: text/plain;
charset="koi8-r"
Content-Transfer-Encoding: quoted-printable

adasd
------=_NextPart_000_0101_01C8842E.78D90630
Content-Type: text/html;
charset="koi8-r"
Content-Transfer-Encoding: quoted-printable








 adasd


------=_NextPart_000_0101_01C8842E.78D90630--
==========================================


В логах ексима есть такие записи:


==========================================
2008-03-12 10:50:08 1JZMf2-0008Q0-4s <= sergey@domain.com H=(sergioni) [192.168.1.11]:10968 I=[xxx.xxx.xxx.xxx]:25 P=smtp S=1544 id=010401c8841d$b85bef90$0b01a8c0@domain.com T="asd as" from for lilia@domain.com
2008-03-12 10:50:08 cwd=/var/spool/exim4 3 args: /usr/sbin/exim4 -Mc 1JZMf2-0008Q0-4s
2008-03-12 10:50:08 1JZMf2-0008Q0-4s => lilia F= P= R=local_user T=maildir_home S=1664 QT=0s DT=0s
2008-03-12 10:50:08 1JZMf2-0008Q0-4s ** lila_flo@mail.ru F= P= R=dnslookup T=remote_smtp: SMTP error from remote mail server after RCPT TO:: host mxs.mail.ru [194.67.23.20]: 550 Access from ip address xxx.xxx.xxx.xxx blocked. Visit http://win.mail.ru/cgi-bin/support_bl?ip=xxx.xxx.xxx.xxx
2008-03-12 10:50:08 cwd=/var/spool/exim4 7 args: /usr/sbin/exim4 -t -oem -oi -f <> -E1JZMf2-0008Q0-4s
2008-03-12 10:50:08 1JZMf2-0008QO-KB <= <> R=1JZMf2-0008Q0-4s U=Debian-exim P=local S=2611 T="Mail delivery failed: returning message to sender" from <> for sergey@domain.com
2008-03-12 10:50:08 1JZMf2-0008Q0-4s Completed QT=0s
===============================================

в логах аутлука при отправке письма идет такой диалог:

===============================================
SMTP: 10:47:13 [rx] 221 debian.domain.com closing connection
SMTP: 10:47:36 [rx] 220 debian.domain.com ESMTP Exim 4.63 Wed, 12 Mar 2008 10:50:08 +0200
SMTP: 10:47:36 [tx] HELO sergioni
SMTP: 10:47:36 [rx] 250 debian.domain.com Hello sergioni [xxx.xxx.xxx.xxx]
SMTP: 10:47:36 [tx] MAIL FROM:
SMTP: 10:47:36 [rx] 250 OK
SMTP: 10:47:36 [tx] RCPT TO:
SMTP: 10:47:36 [rx] 250 Accepted
SMTP: 10:47:36 [tx] DATA
SMTP: 10:47:36 [rx] 354 Enter message, ending with "." on a line by itself
SMTP: 10:47:36 [tx]
.
SMTP: 10:47:36 [rx] 250 OK id=1JZMf2-0008Q0-4s
SMTP: 10:47:36 [tx] QUIT
SMTP: 10:47:36 [rx] 221 debian.domain.com closing connection
===============================================

т.е. нет никакого адреса lila_flo@mail.ru
и заметте id писем и в на клиенте и на сервере одинаковые

#2 Sergey

Sergey

    Newbie

  • Posters
  • 11 messages

Posté 12 mars 2008 - 16:46

вопрос снят, это не червь, а мои кривые руки ))))


1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invite(s), 0 utilisateur(s) anonyme(s)