Was bedeutet das ......

Allgemeine Diskussionen rund um KeyHelp.
Post Reply
fwberni
Posts: 24
Joined: Sun 29. Oct 2023, 16:11

Was bedeutet das ......

Post by fwberni »

Hallo

@all

Ein Gesundes Neues Jahr

Debian 12.4 (64-bit)
KH: 23.2.1 (Build 3125)

Heute musste ich im Systemstatus vom Email-Protokoll folgende Meldungen lesen:
Hier möchte wohl jemand man Mailserver Mißbrauchen oder......
--------------------------------------------------------------------------------------------------------

Code: Select all

2024-01-02 16:24:28	postfix/smtps/smtpd	disconnect from unknown[141.98.11.68] ehlo=1 auth=0/1 rset=1 commands=2/3
2024-01-02 16:24:28	postfix/smtps/smtpd	lost connection after AUTH from unknown[141.98.11.68]
2024-01-02 16:24:21	postfix/smtps/smtpd	warning: unknown[141.98.11.68]: SASL LOGIN authentication failed: UGFzc3dvcmQ6, sasl_username=backup@torstenseiferth.de
2024-01-02 16:24:20	postfix/smtps/smtpd	connect from unknown[141.98.11.68]
2024-01-02 16:24:20	postfix/smtps/smtpd	warning: hostname noiseless.medyamol.com does not resolve to address 141.98.11.68
2024-01-02 16:23:46	postfix/smtps/smtpd	disconnect from unknown[141.98.11.68] ehlo=1 auth=0/1 rset=1 commands=2/3
2024-01-02 16:23:46	postfix/smtps/smtpd	lost connection after AUTH from unknown[141.98.11.68]
2024-01-02 16:23:39	postfix/smtps/smtpd	warning: unknown[141.98.11.68]: SASL LOGIN authentication failed: UGFzc3dvcmQ6, sasl_username=abuse@torstenseiferth.de
2024-01-02 16:23:37	postfix/smtps/smtpd	connect from unknown[141.98.11.68]
2024-01-02 16:23:37	postfix/smtps/smtpd	warning: hostname noiseless.medyamol.com does not resolve to address 141.98.11.68
2024-01-02 16:23:07	postfix/anvil	statistics: max cache size 2 at Jan 2 16:18:24
2024-01-02 16:23:07	postfix/anvil	statistics: max connection count 1 for (smtps:141.98.11.68) at Jan 2 16:13:41
2024-01-02 16:23:07	postfix/anvil	statistics: max connection rate 4/60s for (smtps:123.254.109.92) at Jan 2 16:19:12
2024-01-02 16:23:02	postfix/smtps/smtpd	disconnect from unknown[141.98.11.68] ehlo=1 auth=0/1 rset=1 commands=2/3
2024-01-02 16:23:02	postfix/smtps/smtpd	lost connection after AUTH from unknown[141.98.11.68]
2024-01-02 16:22:55	postfix/smtps/smtpd	warning: unknown[141.98.11.68]: SASL LOGIN authentication failed: UGFzc3dvcmQ6, sasl_username=support@torstenseiferth.de
2024-01-02 16:22:53	postfix/smtps/smtpd	connect from unknown[141.98.11.68]
-------------------------------------------------------------------------------------------------------

die hier genannten email Adressen gibt es ja gar nicht !
Und die IP 141.98.11.68 geht nach Litauen. Was kann ich da gegen tun ?

Gruss Torsten



[Mod-Edit]
CODE-Tags eingefügt.
Konsolenausgaben, Inhalte von Konfigurationsdateien, Auszüge aus Logfiles o.ä. bitte zukünftig immer mit CODE-Tags versehen!
Last edited by Jolinar on Tue 2. Jan 2024, 16:42, edited 1 time in total.
Reason: Mod-Edit
User avatar
Jolinar
Community Moderator
Posts: 3610
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Was bedeutet das ......

Post by Jolinar »

Das sieht erstmal nach ganz normalem Grundrauschen aus, da werden Logins auf deinem Server nach Schwachstellen abgeklappert.
Kannst du erstmal ignorieren. Wenn die Zahl solcher Zugriffe massiv zunehmen sollte, kann man da noch an den Einstellungen nachschärfen, ist aber aktuell vermutlich nicht nötig.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
fwberni
Posts: 24
Joined: Sun 29. Oct 2023, 16:11

Re: Was bedeutet das ......

Post by fwberni »

okay, ich werde es beobachten.
fwberni
Posts: 24
Joined: Sun 29. Oct 2023, 16:11

Re: Was bedeutet das ......

Post by fwberni »

Jolinar wrote: Tue 2. Jan 2024, 16:45 Das sieht erstmal nach ganz normalem Grundrauschen aus, da werden Logins auf deinem Server nach Schwachstellen abgeklappert.
Kannst du erstmal ignorieren. Wenn die Zahl solcher Zugriffe massiv zunehmen sollte, kann man da noch an den Einstellungen nachschärfen, ist aber aktuell vermutlich nicht nötig.
Moin,

also das "Grundrauschen" ist nach wie vor da .

Was kann ich denn da noch nachschärfen in den Einsztellungen ?
User avatar
Jolinar
Community Moderator
Posts: 3610
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Was bedeutet das ......

Post by Jolinar »

fwberni wrote: Wed 3. Jan 2024, 08:28 also das "Grundrauschen" ist nach wie vor da .
Das wird auch immer da sein. Sowas gehört zum Alltag eines Admins, also leb damit... :lol:

fwberni wrote: Wed 3. Jan 2024, 08:28 Was kann ich denn da noch nachschärfen in den Einsztellungen ?
Da gibt es viele Möglichkeiten zum Finetuning.
Zb. könntest du deiner Firewall sagen, daß sie Requests aus der IP-Range von Litauen generell abweisen soll. Du könntest auch die Datenströme mit f2b lenken, indem du entsprechend sensible Jails definierst.
Solche Maßnahmen sollten aber immer gut überlegt und individuell auf das jeweilige Setup abgestimmt sein, damit du nicht mehr Schaden anrichtest als Nutzen generierst, denn zB. mit zu restriktiver Firewall könntest du auch legitime Nutzer von deinen Webpräsenzen aussperren.

Aber ich bin nach wie vor ziemlich sicher, daß du garnicht eingreifen brauchst. :mrgreen: :geek:
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
User avatar
Ralph
Posts: 844
Joined: Mon 30. Mar 2020, 16:14

Re: Was bedeutet das ......

Post by Ralph »

fwberni wrote: Wed 3. Jan 2024, 08:28 Was kann ich denn da noch nachschärfen in den Einsztellungen ?
Fail2ban strikter konfigurieren und die IP Adresse blockieren

Code: Select all

nano /etc/fail2ban/jail.d/keyhelp.local
# Postfix part erweitern

[keyhelp-postfix]
...
mode = aggressive
findtime = 1800
maxretry = 2
bantime  = 24h

# restart fail2ban
service fail2ban restart
Diese IP Adresse ist bereits länger als attackierend bekannt, also zusätzlich permanent per iptables oder ipset blocken:
141.98.11.68
IP Details:
https://www.abuseipdb.com/check/141.98.11.68
fwberni
Posts: 24
Joined: Sun 29. Oct 2023, 16:11

Re: Was bedeutet das ......

Post by fwberni »

Ralph wrote: Wed 3. Jan 2024, 09:12

Code: Select all

nano /etc/fail2ban/jail.d/keyhelp.local
# Postfix part erweitern

[keyhelp-postfix]
...
mode = aggressive
findtime = 1800
maxretry = 2
bantime  = 24h

# restart fail2ban
service fail2ban restart
Diese IP Adresse ist bereits länger als attackierend bekannt, also zusätzlich permanent per iptables oder ipset blocken:
141.98.11.68
IP Details:
https://www.abuseipdb.com/check/141.98.11.68

Danke Ralf,

habe es mal gemacht wie oben beschrieben.
Zur Zeit ist Ruhe im Karton. ;) Habe auch unter Firewall die IP komplett gespert
Post Reply