





<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Attaque par mail: botnet et zombie</title>
	<atom:link href="http://www.pagasa.net/attaque-par-mail-botnet-zombie/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/</link>
	<description>Quand l&#039;espoir vient de l&#039;optimisme</description>
	<lastBuildDate>Thu, 29 Jul 2010 08:29:04 +0200</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Par : Thibaut</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/comment-page-1/#comment-82</link>
		<dc:creator>Thibaut</dc:creator>
		<pubDate>Mon, 06 Oct 2008 09:53:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.pagasa.net/?p=147#comment-82</guid>
		<description>Je répond &quot;pour le bien-être de l&#039;information&quot;: le serveur semble être effectivement un relai ouvert. En attendant de trouver une solution au problème Exchange, le mieux est de faire gérer les MX directement par Oléane et de canaliser le flux SMTP entre eux et votre serveur via une règle sur le firewall ou à défaut sur le routeur. 

Voir à ce sujet l&#039;article sur les relais ouverts:
http://www.pagasa.net/les-relais-ouverts/

Ceci est d&#039;ailleurs vrai pour toute type d&#039;appli réseau &quot;sensibles&quot;: TSE, VNC, etc.</description>
		<content:encoded><![CDATA[<p>Je répond &laquo;&nbsp;pour le bien-être de l&#8217;information&nbsp;&raquo;: le serveur semble être effectivement un relai ouvert. En attendant de trouver une solution au problème Exchange, le mieux est de faire gérer les MX directement par Oléane et de canaliser le flux SMTP entre eux et votre serveur via une règle sur le firewall ou à défaut sur le routeur. </p>
<p>Voir à ce sujet l&#8217;article sur les relais ouverts:<br />
<a href="http://www.pagasa.net/les-relais-ouverts/" >http://www.pagasa.net/les-relais-ouverts/</a></p>
<p>Ceci est d&#8217;ailleurs vrai pour toute type d&#8217;appli réseau &laquo;&nbsp;sensibles&nbsp;&raquo;: TSE, VNC, etc.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : noel goyet</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/comment-page-1/#comment-81</link>
		<dc:creator>noel goyet</dc:creator>
		<pubDate>Sun, 05 Oct 2008 13:13:28 +0000</pubDate>
		<guid isPermaLink="false">http://www.pagasa.net/?p=147#comment-81</guid>
		<description>Indice éventuel : dans le gestionnaire Exchange, le protocole SMTP permet d&#039;afficher des &quot;sessions en cours&quot; et je vois bien qu&#039;il y en a en permanence avec des adresses IP ou des noms qui me sont parfaitement inconnus.
Par ailleurs, le week-end, toutes les stations sont éteintes, et le phénomène persiste, il est donc bien situé dans le serveur.
A bientôt j&#039;espère
Noël Goyet</description>
		<content:encoded><![CDATA[<p>Indice éventuel : dans le gestionnaire Exchange, le protocole SMTP permet d&#8217;afficher des &laquo;&nbsp;sessions en cours&nbsp;&raquo; et je vois bien qu&#8217;il y en a en permanence avec des adresses IP ou des noms qui me sont parfaitement inconnus.<br />
Par ailleurs, le week-end, toutes les stations sont éteintes, et le phénomène persiste, il est donc bien situé dans le serveur.<br />
A bientôt j&#8217;espère<br />
Noël Goyet</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : noel goyet</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/comment-page-1/#comment-80</link>
		<dc:creator>noel goyet</dc:creator>
		<pubDate>Sun, 05 Oct 2008 12:09:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.pagasa.net/?p=147#comment-80</guid>
		<description>Mon serveur est effectivement un relais ouvert,  en tout cas il apparait comme tel à la ligne 17 de votre test. Mais je constate que les 6 serveurs exchange que j&#039;ai installés en suivant le paramétrage standard échouent au même test. Et toutes les solutions que j&#039;ai testées à partir des différents forum n&#039;y changent rien, sauf à bloquer complètement toutes les réceptions.</description>
		<content:encoded><![CDATA[<p>Mon serveur est effectivement un relais ouvert,  en tout cas il apparait comme tel à la ligne 17 de votre test. Mais je constate que les 6 serveurs exchange que j&#8217;ai installés en suivant le paramétrage standard échouent au même test. Et toutes les solutions que j&#8217;ai testées à partir des différents forum n&#8217;y changent rien, sauf à bloquer complètement toutes les réceptions.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Thibaut</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/comment-page-1/#comment-79</link>
		<dc:creator>Thibaut</dc:creator>
		<pubDate>Sun, 05 Oct 2008 09:00:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.pagasa.net/?p=147#comment-79</guid>
		<description>Bonjour Noel,

votre serveur est blacklisté: http://www.pagasa.net/doblacklist/blacklist.php?ip=62.160.80.133

Il est difficile de faire un diagnostique à distance, mais il est clair que votre Exchange a été compromis. Il y a deux possibilités:
- votre Exchange est relai ouvert (voir la page test-smtp: http://www.pagasa.net/cgi-bin/chksmtp?smtp=62.160.80.133&amp;conf=chksmtp.conf
- votre Exchange fait partie d&#039;un botnet. Notez qu&#039;il est aussi envisageable que ce soit l&#039;un de vos postes situés derrière l&#039;Exchange qui pose problème. 

Comme vous rencontrez les mêmes symptômes que moi, je m&#039;oriente vers la deuxième possibilités, à savoir que votre machine fait partie d&#039;un botnet et qu&#039;elle est contrôlée à distance via une porte dérobée. 

Je vous envoi mes coordonnées par mail, que l&#039;on puisse en discuter plus sereinement.</description>
		<content:encoded><![CDATA[<p>Bonjour Noel,</p>
<p>votre serveur est blacklisté: <a href="http://www.pagasa.net/doblacklist/blacklist.php?ip=62.160.80.133" >http://www.pagasa.net/doblacklist/blacklist.php?ip=62.160.80.133</a></p>
<p>Il est difficile de faire un diagnostique à distance, mais il est clair que votre Exchange a été compromis. Il y a deux possibilités:<br />
- votre Exchange est relai ouvert (voir la page test-smtp: <a href="http://www.pagasa.net/cgi-bin/chksmtp?smtp=62.160.80.133&#038;conf=chksmtp.conf" >http://www.pagasa.net/cgi-bin/chksmtp?smtp=62.160.80.133&#038;conf=chksmtp.conf</a><br />
- votre Exchange fait partie d&#8217;un botnet. Notez qu&#8217;il est aussi envisageable que ce soit l&#8217;un de vos postes situés derrière l&#8217;Exchange qui pose problème. </p>
<p>Comme vous rencontrez les mêmes symptômes que moi, je m&#8217;oriente vers la deuxième possibilités, à savoir que votre machine fait partie d&#8217;un botnet et qu&#8217;elle est contrôlée à distance via une porte dérobée. </p>
<p>Je vous envoi mes coordonnées par mail, que l&#8217;on puisse en discuter plus sereinement.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : noel goyet</title>
		<link>http://www.pagasa.net/attaque-par-mail-botnet-zombie/comment-page-1/#comment-78</link>
		<dc:creator>noel goyet</dc:creator>
		<pubDate>Sat, 04 Oct 2008 12:34:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.pagasa.net/?p=147#comment-78</guid>
		<description>Bonjour,
Je gère le parc informatique du cabinet Bonnel-Conseils (10 postes sous Windows XP et 1 Serveur Dell sous Windows Server 2003, par l&#039;IP Fixe 62.160.80.133). Je connais mal Exchange et je le leur ai installé avec les paramêtres standard.
Depuis 2 mois, ils rencontrent exactement le problème que vous décrivez dans votre article &quot;botnet et zombie&quot; (y compris les retours en alphabet cyrillique), et Oléane menace de leur fermer le port 25 si ce n&#039;est pas réparé sous 8 jours.
Avez-vous quelqu&#039;un à me recommander (ou vous-même) pour trouver la solution ?
A défaut de quoi, il ne me restera plus qu&#039;à tout reformater et réinstaller, avec le risque que le problème revienne à plus ou moins courte échéance.
Merci d&#039;avance.
Noël Goyet
06.07.38.22.69</description>
		<content:encoded><![CDATA[<p>Bonjour,<br />
Je gère le parc informatique du cabinet Bonnel-Conseils (10 postes sous Windows XP et 1 Serveur Dell sous Windows Server 2003, par l&#8217;IP Fixe 62.160.80.133). Je connais mal Exchange et je le leur ai installé avec les paramêtres standard.<br />
Depuis 2 mois, ils rencontrent exactement le problème que vous décrivez dans votre article &laquo;&nbsp;botnet et zombie&nbsp;&raquo; (y compris les retours en alphabet cyrillique), et Oléane menace de leur fermer le port 25 si ce n&#8217;est pas réparé sous 8 jours.<br />
Avez-vous quelqu&#8217;un à me recommander (ou vous-même) pour trouver la solution ?<br />
A défaut de quoi, il ne me restera plus qu&#8217;à tout reformater et réinstaller, avec le risque que le problème revienne à plus ou moins courte échéance.<br />
Merci d&#8217;avance.<br />
Noël Goyet<br />
06.07.38.22.69</p>
]]></content:encoded>
	</item>
</channel>
</rss>
