ChatCrawlersearch across public Telegram Open the app
M

MailAD_dev

98 members
Ataque de 2 usuarios que con phishing obtuvieron las credenciales
cotada comunicación entre postfix + amavis + dovecot para atrapar los mensajes en la cola y que no se procesen
el ataque lo detectamos en los rpimeros minutos, gracias al monitoreo de métricas... correos enviados surge de +2000 % en los últimos 10 minutos, alerta de Telegram a mi user en un grupo al efecto... + Email a mi email de trabajo y personal.
Ese server tiene 1GBps en internet
16 GB RAM 8 CPU arm64
en las 3 horas que mantuvimos activo para capturar el tráfico postfix procesó de manera correcta poco más de 1millón de correos únicos que se reproducirían en 7-10 millones de correos salientes.
Eso es casoi 90 correos por segundo de manera sostenida...
P
Por cierto, puede identificar más de 100 IP de origen, no era solo un user, era un ataque distribuido.
*
La talla es detectar automático esos correos saliente y bloquearlos
Si un user tiene un surge den envío de > x mensajes por minuto en un rango de x minutos, regla pal postfix todo lo de ese user a /dev/null y notificación al admin
P
ahora a esperar a ver si otro user cae...
También puedes en el iptables de ese server detectar esos picos de tráfico
preguntame como los se...
P
Si los bloqueas, te arriesgas a una pesadilla más tarde
S
fail2ban no puedes usarlo? intentos fallido de auth bloquea la IP x cantidad de tiempo que se defina....
P
es otra variante...
Open in Telegram Каталог площадок Искать в ChatCrawler

A snapshot of an open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog