dzigy Posted August 6, 2013 Posted August 6, 2013 Здравствуйте! Имеется сеточка около 100 Пк за натом(freebsd). Завелся спамер в сети - бомбит автоматическими запросами яндекс. Смотрел tcpdump -i igb1 -n host yandex.ru , но отловить пока не удалось.Из яндекса отписались, что все автоматические запросы к ним обьединяет подстрока domain:com&numdoc=10 . Прошу вашего совета. Вставить ник Quote
ixi Posted August 6, 2013 Posted August 6, 2013 Здравствуйте! Имеется сеточка около 100 Пк за натом(freebsd). Завелся спамер в сети - бомбит автоматическими запросами яндекс. Смотрел tcpdump -i igb1 -n host yandex.ru , но отловить пока не удалось.Из яндекса отписались, что все автоматические запросы к ним обьединяет подстрока domain:com&numdoc=10 . Прошу вашего совета. tcpdump -Aens0 'host somehost and tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420' | awk '/ethertype/{ip=$10} /GET.*EVILSTRING/{sub(/.+GET /,"");print ip" "$1}' Вставить ник Quote
MMM Posted August 6, 2013 Posted August 6, 2013 (edited) yandex.ru. 3600 IN MX 10 mx.yandex.ru. mx.yandex.ru. 3600 IN A 77.88.21.89 mx.yandex.ru. 3600 IN A 87.250.250.89 mx.yandex.ru. 3600 IN A 93.158.134.89 mx.yandex.ru. 3600 IN A 213.180.193.89 mx.yandex.ru. 3600 IN A 213.180.204.89 tcpdump соответственно надо на mx.yandex.ru Edited August 6, 2013 by MMM Вставить ник Quote
dzigy Posted August 6, 2013 Author Posted August 6, 2013 Здравствуйте! Имеется сеточка около 100 Пк за натом(freebsd). Завелся спамер в сети - бомбит автоматическими запросами яндекс. Смотрел tcpdump -i igb1 -n host yandex.ru , но отловить пока не удалось.Из яндекса отписались, что все автоматические запросы к ним обьединяет подстрока domain:com&numdoc=10 . Прошу вашего совета. tcpdump -Aens0 'host somehost and tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420' | awk '/ethertype/{ip=$10} /GET.*EVILSTRING/{sub(/.+GET /,"");print ip" "$1}' Спасибо огромное! Сделал, прождал минут 20 - на экране ничего , потому добавил еще -w dump.log . Туда попало порядка 5 серых ай-пишек, это и есть спамеры? Вставить ник Quote
dzigy Posted August 6, 2013 Author Posted August 6, 2013 yandex.ru. 3600 IN MX 10 mx.yandex.ru. mx.yandex.ru. 3600 IN A 77.88.21.89 mx.yandex.ru. 3600 IN A 87.250.250.89 mx.yandex.ru. 3600 IN A 93.158.134.89 mx.yandex.ru. 3600 IN A 213.180.193.89 mx.yandex.ru. 3600 IN A 213.180.204.89 tcpdump соответственно надо на mx.yandex.ru Спасибо, сейчас попробую. Вставить ник Quote
ixi Posted August 6, 2013 Posted August 6, 2013 Спасибо огромное! Сделал, прождал минут 20 - на экране ничего , потому добавил еще -w dump.log . Туда попало порядка 5 серых ай-пишек, это и есть спамеры? Это пары srcaddr-url, содержащие evilstring. Смотрите на них и делайте выводы. 5 сговорившихся спамеров -- маловероятно, скорее вирусы или кривой софт. Вставить ник Quote
YuryD Posted August 13, 2013 Posted August 13, 2013 (edited) Ищи здесь spamblock.pl У меня реально работает и блочит до nat, хоть под FreeBSD, хоть под Ubunty Для разовых поисков - trafshow -n -i (внутр.инт) port 25 - в онлайне сразу увидишь бота по огромному количеству иходящих коннектов. Edited August 13, 2013 by YuryD Вставить ник Quote
telecom Posted August 13, 2013 Posted August 13, 2013 http://nix-sa.blogspot.ru/2010/12/spamblock.html Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.