0x1 问题,发现某邮件服务器总是被识别为僵尸网络,如图
1)到邮件服务器查杀病毒,各种杀毒软件来一遍 2)查杀没查出来!什么鬼?但是为什么邮件服务器要去链接这些奇怪的域名歪果仁的域名呢!
头脑风暴一下,邮件服务器!解析恶意域名!垃圾邮件!垃圾邮件!
0x2 验证猜想是不是很多用户存在垃圾邮件行为 确实都存在MX记录
邮件发送原理
问题验证,说明该邮箱存在用户在发垃圾邮件(即用户的邮箱账号密码泄露或客户主机失陷),这种对邮件服务器的危害 是有可能会导致邮件地址被邮件联盟标记为垃圾邮件地址,从此企业发送出去的邮件被拉黑
0x3 如何查找在发垃圾邮件用户 1)排查邮件服务器的日志,查看邮箱日志发现邮箱服务器记录的每个用户给哪个邮箱发了邮件;但很多情况客户并不会记录详细日志,管理员也查看不到发件记录,
2)通过比对邮箱登录时间和感知平台(或AF僵尸网络日志)的检测到的域名解析时间,根据时间去邮件服务器上查找该时间段的发件用户;
|