自建邮箱被黑了,我不理解

讨论 未结 27 38
AoEiuV020CN
AoEiuV020CN 会员 2022年10月28日 09:38 发表
<p>首先是邮箱管理员账号转发了邮件发送超时的警报邮件到我的 gmail ,然后发现邮箱服务器昨晚开始 cpu 占用持续 100%,</p> <p>服务器关机休息一会儿再开 cpu 就正常了,但邮件无法发送到 gmail 了,</p> <p>之后检查邮件发现,是我一个测试账号一直在发邮件到各种各样奇怪的邮箱地址,虽然已发邮件中没有内容,但光是投递失败的退信就吃完了默认分配的 1G 空间,</p> <p>虽然吧,邮箱服务器是公网开放的,测试账号密码是弱口令的,但这邮箱正常用户只有我一个人,测试账号也只是我自己给我自己发测试邮件用的,应该裸奔有一年了,完全想不到怎么泄露的,</p> <p>看了一下滥发的邮件内容,都是一模一样的打招呼,想不到对方的目的,</p> <pre><code>Hello, I have sent numerous emails to you and no response= have been received. Please kindly let me know if you received this.= Kind Regards, Mr. Fhadi Busheri </code></pre> <p>而收件人的地址,就没有一个正常点的域名,都像是内部使用的,感觉主要是 postmaster 自建的邮箱系统或者被谷歌之类报 550 拒收的退信,<br> 光来自 <a href="http://aspmx.l.google.com" rel="nofollow">aspmx.l.google.com</a> 这个域名的拒收退信就有 8000 封,但收件人地址都不是谷歌的,是谷歌有卖反垃圾邮件系统?</p> <p>目前暂且改了个密码,加了 1G 空间,看看有没有后续,</p> <p><img alt="img" class="embedded_image" loading="lazy" referrerpolicy="no-referrer" rel="noreferrer" src="https://i.imgur.com/rKTkvlC.jpg"></p>
收藏(0)  分享
相关标签: 灌水交流
注意:本文归作者所有,未经作者允许,不得转载
27个回复
  • WordTian
    2022年10月28日 09:38
    既然有弱密码,那肯定就是被自动化扫描工具暴力猜解出来了。现在网络上的攻击行为都是很自动化的
    0 0
  • AoEiuV020CN
    2022年10月28日 09:38
    #1 啊你提醒到我了, 邮件可以指定回复地址不是我的邮箱而是黑客的邮箱, 刚看了一下,每一封都有指定同一个地址,看来这就是黑客的邮箱了, Reply-To:
    0 0
  • Senorsen
    2022年10月28日 09:38
    像 ls 说的,现在的扫描攻击行为高度自动化了,具体来说,你的域名可能能通过网络检索、SSL 证书颁发记录等多种手段获取到,搭建的应该也是广泛使用的开源的邮件服务端,爆破账号、滥发邮件等的攻击脚本早就千千万了
    0 0
  • tunggt
    2022年10月28日 10:07
    端口被扫到了,你又用弱密码。这个密码尽量复杂一点。
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #5 确实欠考虑了,正常在用的账号密码有相对复杂, 这个测试账号主要是测试的时候频繁在各种应用中登录,为了方便输入密码,就干脆 test:test123456 了,
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #6 test:test123456 是账号 test 密码 test123456 ,
    0 0
  • des
    2022年10月28日 10:07
    “虽然吧,邮箱服务器是公网开放的,测试账号密码是弱口令的” 你怎么敢的啊,在公网上就得做好准备
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #8 确实有点心大了,一来没什么价值,二来没什么被攻击经验,三来这个账号一开始是打算测完就删除的,只是用完懒得删了,
    0 0
  • DianQK
    2022年10月28日 10:07
    只暴露 25 和一个 ss/wireguard 端口?然后以“内网”形式访问 web 邮箱服务?我是这样搞的
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #10 这种级别的安全性,我只在家里的公网 ip 这么搞,服务器终究还是提供方便用的,真被攻击了以后可能需要注意点,以前是确实觉得没必要,
    0 0
  • des
    2022年10月28日 10:07
    甚至我都能给你演示一遍怎么做到的 首先扫描的 IP 地址,发现 443 端口是通的 然后请求 https://你的 IP ,得到域名 然后请求你域名的 mx 记录,得到你的邮箱服务 IP ,弱密码账号扫描 GG 并且以上都是自动化的,互联网上就是这样子,得时时刻刻做好防御
    0 0
  • des
    2022年10月28日 10:07
    你这都用了一年还叫用完就删?
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #13 毕竟一直没出事,就越来越放心,也就越来越懒得删了,偶尔测试服务器是否正常还会拿出来用一用,
    0 0
  • AoEiuV020CN
    2022年10月28日 10:07
    #12 还能 https://你的 IP 这样反查域名的,这我真没想到,
    0 0
  • Veneris
    2022年10月28日 10:36
    为什么要 ip -> 域名 -> ip ,直接扫第一个 ip 端口可以吗
    0 0
  • zedboy
    2022年10月28日 10:36
    请教一下, 用的哪个开源搭建的. 以及服务器配置. 想搭一个玩玩
    0 0
  • HFX3389
    2022年10月28日 11:06
    #15 因为 https://IP 一般浏览器会告诉你证书不匹配,然后证书上有域名
    0 0
  • AoEiuV020CN
    2022年10月28日 11:06
    #17 我用的是 的 docker 搭建的,配置 spf ,dkim 就能过一般的反垃圾邮件了, 不装防病毒服务的话配置要求并不高,我在用的是 ucloud 新人优惠的最便宜乞丐服,CPU 1 核 内存 2G ,
    0 0
  • LindsayZhou
    2022年10月28日 11:06
    基本操作了,一般我的 nginx server_name default 响应都是 return 444; 。 你不盯日志的吗,我的邮局没有 web 以前也是天天被扫,后面写了个 fail2ban 把登陆验证失败的 ban 了。 @ 我觉得最好的是 https://maddy.email/ ,精简,资源消耗小,不过 webmail 要自己另外搭。 如果你感兴趣的话,这个是我防止密码扫描的 fail2ban 配置(以 systemd service 启动 maddy ) 还有一种是通过扫描,给我域名下的账号发垃圾邮件的。就我自己在用,扫中的几率也不大,就没管了。
    0 0
  • opengps
    2022年10月28日 11:06
    公网上的扫描器和暴力破解器很多的,单纯这一点,很多默认服务都是会中招的,这是做网络安全人员非常重视的基本问题。
    0 0
  • Showfom
    2022年10月28日 11:35
    #20 借楼请教个问题,我也抄了你的 fail2ban 配制,但是为啥死活不生效 # fail2ban-client status maddy-auth 2022-10-28 11:16:09,575 fail2ban [1157317]: ERROR NOK: ('maddy-auth',) Sorry but the jail 'maddy-auth' does not exist
    0 0
  • LindsayZhou
    2022年10月28日 11:35
    Debian 11 fail2ban 0.11.2-2 ? 虽然我也遇到过问题,不过跟你的不一样,我是匹配不到日志记录。忘了改过什么了,我找找看还能不能找到。 后续的讨论可以到我的 IRC 找我
    0 0
  • Showfom
    2022年10月28日 12:09
    #22 自问自答下,找到原因了 查看日志发现 ERROR Backend 'systemd' failed to initialize due to No module named 'systemd' 所以系统缺少 python3-systemd 这个包,安装即可 apt install python3-systemd
    0 0
  • Felldeadbird
    2022年10月29日 07:34
    test:test123456 命中字典了。大概率是脚本。
    0 0
  • yuxuan
    2022年10月29日 07:34
    然后楼主你这张图又暴漏了好多信息出来 不安全呀
    0 0
  • blankmiss
    2022年10月29日 07:34
    我之前用 E5 搭建邮局 也被盗了 导致我的域名都被黑了
    0 0