Antrian email tidak wajar


Status
Not open for further replies.

shara nurul

Apprentice 1.0
Dear Para master DWH ,

Selamat siang

Beberapa hari ini antrian email di server saya melonjak tajam ,panel server menggunakan cpanel dan untuk monitoring emailnya pakai cmq ( ConfigServer Mail Queues).

Dan anehnya di antrian email tersebut ada beberapa domain yang tidak terdaftar di server saya.

servis php mail di server sudah saya disable namun masih saja tetap jalan ,

Berikut saya sertakan SS nya

Mohon pencerahannya ,maaf bisa bahasanya belepotan

Salam
Shara NUrul
 

Attachments

  • meulabohss3.png
    meulabohss3.png
    114.7 KB · Views: 33
  • antrianmailmeulboh2.png
    antrianmailmeulboh2.png
    73.4 KB · Views: 29

shara nurul

Apprentice 1.0

IIXPLANET

Expert 2.0
Case seperti ini biasanya dari script user yg sudah ke infect malware .

Jadi dia kirim fake mail sender seolah2 dari domain yg lain .

Cek mail header dan cari induknya
Kemudian buka ssh dan masuk ke induk yg sudah ditemukan tadi ,dan lakukan search pada access_log user tersebut buat memastikan akses file apa saja yg sudah di infect.

Setelah itu coba cari sample 1 file yg didapat dr access_log td dan lakukan copy pada baris yg mencurigakan seperti misal base64 encode file.

Buka ssh masuk ke akun td dan lakukan find dan grep dengan pastekan hasil copyan baris encode file td buat nyari dimana saja file2 yg lain berada .

Buat auto clean atau hapus setelah find bisa pakai sed atau mungkin exec rm apabila malware ini berupa single file dan bukan sisipan ke file lain.
 
Status
Not open for further replies.

Top