kassoxx
Goto Top

Wie kann Phishing Serverseitig verhindert werden - geht das überhaupt

Hallo,

ich habe von meinem Provider die Mitteilung bekommen, dass irgendwelche Leute Mails von meiner Domain erhalten, welche mit Phishing-Links versehen sind. Ich habe meinen Mailverkehr geprüft und ich kann den Versand dieser diversen Mails nicht nachvollziehen. Daher meine Frage kann ich serverseitg etwas tun um das eindämmen zu können.
Vielen Dank für die, die mir weiterhelfen können.

Content-Key: 157126

Url: https://administrator.de/contentid/157126

Ausgedruckt am: 29.03.2024 um 00:03 Uhr

Mitglied: 60730
60730 16.12.2010 um 14:26:59 Uhr
Goto Top
moin,

meine Glaskugel sagt - du hast einen root Server mit Betriebsystem xy und da läuft ein Mailserver?

Leider hat meine Glaskugel aber an Tagen, die mit Tag enden Ihre Tage und ochs Migräne...

Ohne Ross und reiter kommen wir also nicht weiter....

Gruß
Mitglied: maretz
maretz 16.12.2010 um 14:30:45 Uhr
Goto Top
und ohne genaue info WAS dein Provider hat kann man dir da eh nicht helfen... Ich kann über meinen Server auch Mails mit jeder beliebigen Adresse schicken -> solang ich dem sag das es ok ist wird der die dann auch mit der Mail-Adresse rausjagen... Und wenn der Empfänger kein Reverse-Lookup macht dann geht die Mail da auch durch.

Von daher ist nicht mal gesichert das die Mails überhaupt je von deinem Server kamen...
Mitglied: Kassoxx
Kassoxx 16.12.2010 um 14:57:07 Uhr
Goto Top
Also mein Provider (Strato) gab mir folgende Meldung raus:


Wir wurden von Dritten auf illegale Inhalte Ihrer Domain (Phishing unter den
folgenden Links:


hXXp:www.meinedomain/js/internetbanking.caixa.gov.br/SIIBC/index.processa.ph
p
<http://www.meinedomain/js/internetbanking.caixa.gov.br/SIIBC/index.processa.p
hp>

hXXp:
www.phishtank.com/phish_detail.php?phish_id=1088715
<http://www.phishtank.com/phish_detail.php?phish_id=1088715> )


ACHTUNG: http durch hXXp ersetzt!


) aufmerksam gemacht.

...
Dann kommt der Hinweis auf die AGB´s und dass sie die Seite Dicht machen wenn ich nicht reagiere.

Zu meiner Hardware: Ich habe da einen V-Server mit CentOS 5 am laufen. Gesteuert wird die Mailangelegenheit durch ein Plesk 9.5.3. Als MTA habe ich postfix im Einsatz ...

Ist das erstmal ausreichend für die Glaskugel face-wink ???
Mitglied: manuel-r
manuel-r 16.12.2010 um 15:04:10 Uhr
Goto Top
Na dann würde ich mal flugs in das genannte Verzeichnis auf deinem Webserver schauen und den Müll dort entfernen. Als nächstes gilt es herauszufinden auf welchem Weg das Zeugs auf den Webserver gekommen ist.
Mitglied: Tommy70
Tommy70 16.12.2010 um 15:36:24 Uhr
Goto Top
Das hat dann aber nichts mit deinem Mailserver zu tun. Mails mit deiner Domain versenden kann so ziemlich jeder.
Dein Problem liegt beim Webserver (Falls die Dateien dort wirklich existieren). Da hat es dann anscheinend irgendwer geschafft dir die Phishingseite unterzujubeln.
Also schnell die Dateien überprüfen. Und falls die vorhanden sind solltest du sofort versuchen herauszufinden wer die Dateien dort abgespeichert hat und wie ihm das gelungen ist.
Mitglied: Kassoxx
Kassoxx 16.12.2010 um 15:44:17 Uhr
Goto Top
Vielen Dank - tatsächlich lagen da die besagten Dateien - ich habe mir das letzte Logging angeschaut und auch der RootkitScanner hat nichts finden können, allerdings war das JS-Verzeichnis mit vollen Dateirechten ausgestattet - der Besitzer der Dateien war apache - hat jemand eine Idee wie das Zustande kommt - ich habe die Rechte auf 750 auf das komplette Web-Root -Verzeichnis gesetzt um hier nicht nochmal ein den Fall reinzulaufen ...
Mitglied: manuel-r
manuel-r 16.12.2010 um 15:49:32 Uhr
Goto Top
Beliebte Einfallstore sind unter anderem Forenscripte, Content-Management-Systeme und derlei Zeugs was sich so auf Webservern tummeln kann. Wahrscheinlich wirst du nie 100%ig herausbekommen auf welchem Weg genau das passieren konnte. Als stolzer Admin eines Rootservers bei irgendeinem Webhoster bleibt dir eigentlich nichts anderes übrig, als
  • das System regelmäßig zu patchen
  • nur das drauf zu haben, was unbedingt notwendig ist
  • regelmäßig Content und Logs prüfen
  • ...
Mitglied: Kassoxx
Kassoxx 21.12.2010 um 09:26:21 Uhr
Goto Top
Ich habe die Dateien gelöscht und auch der Server ist soweit freigegeben - allerdings ist noch der Link bei www.phishtank.com - ich habe hier zwar meinen Link, als "fehlerhaft URL" gemeldet und er hat auch den Status offline, allerdings ist er immer noch als "Verified phish" registriert. Hat hier jemand Erfahrung wie lang das dauert , bis das nochmal gecheckt wird bzw. ob es überhaupt nochmal geprüft wird.
Danke nochmal für die guten Hinweise