Kami menggunakan sistem Smarter Mail. Baru-baru ini, kami menemukan bahwa peretas telah meretas beberapa akun pengguna dan mengirimkan banyak spam. Kami memiliki firewall untuk mengecek pengirim, tetapi untuk email berikut, firewall tidak dapat melakukan ini karena alamat FROM yang kosong. Mengapa alamat FROM yang kosong dianggap OK? Sebenarnya, di MTA (surgemail) kami, kami dapat melihat pengirim di tajuk email. Ada ide?
11:17:06 [xx.xx.xx.xx][15459629] rsp: 220 mail30.server.com
11:17:06 [xx.xx.xx.xx][15459629] connected at 6/16/2010 11:17:06 AM
11:17:06 [xx.xx.xx.xx][15459629] cmd: EHLO ulix.geo.auth.gr
11:17:06 [xx.xx.xx.xx][15459629] rsp: 250-mail30.server.com Hello [xx.xx.xx.xx] 250-SIZE 31457280 250-AUTH LOGIN CRAM-MD5 250 OK
11:17:06 [xx.xx.xx.xx][15459629] cmd: AUTH LOGIN
11:17:06 [xx.xx.xx.xx][15459629] rsp: 334 VXNlcm5hbWU6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 334 UGFzc3dvcmQ6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 235 Authentication successful
11:17:07 [xx.xx.xx.xx][15459629] Authenticated as [email protected]
11:17:07 [xx.xx.xx.xx][15459629] cmd: MAIL FROM:
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <> Sender ok
11:17:07 [xx.xx.xx.xx][15459629] cmd: RCPT TO:[email protected]
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <[email protected]> Recipient ok
11:17:08 [xx.xx.xx.xx][15459629] cmd: DATA
Anda dapat mencari opsi untuk server surat Anda untuk membatasi MAIL FROM untuk email pengguna yang diautentikasi. Banyak sistem email menerapkan batasan itu.
Maka, paksa pengguna yang diretas untuk mengubah kata sandi.
sumber