• [^] # Re: Détection pour ajout en liste blanche

    Posté par (site web personnel) . En réponse au journal Atomisation des SPAM (postfix) : Hack de spf-policyd. Évalué à 2. Dernière modification le 22 avril 2021 à 21:31.

    Je me construis un rapport d’après les fichiers de log sur serveur.

    Je commence par un simple grep en cherchant les messages jetés à cause du SPF :

    grep 'NOQUEUE.*SPF' /var/log/mail.log

    Mais vu que c'est assez illisible, je capture les infos pertinentes, (from, to et helo) avec sed et je les formate avec column:

    grep 'NOQUEUE.*SPF' /var/log/mail.log | sed 's/\(.*\)postfix.*from=<\([^>]*\)>.*to=<\([^>]*\)>.*helo=<\([^>]*\)>.*/1円#2円#4円#3円/' | column -t -s '#'

    Ca me donne un truc du genre :

    Apr 19 14:39:52 coliseuma80@mta.notifications.intuit.com host-79-30-20-97.retail.telecomitalia.it mon-adresse@mon-domaine.net
    Apr 19 14:41:23 eidere72@o1.e.notification.intuit.com 93-42-7-100.ip84.fastwebnet.it mon-adresse@mon-domaine.net
    Apr 19 14:41:49 joyous19@omptrans.e.digicomm.intuit.com 93-42-7-100.ip84.fastwebnet.it mon-adresse@mon-domaine.net
    Apr 19 15:26:46 longfellow@omptrans.e.digicomm.intuit.com [151.26.168.176] mon-adresse@mon-domaine.net
    Apr 19 15:27:00 reverentlybkz0@o4.e.notification.intuit.com [151.26.168.176] mon-adresse@mon-domaine.net

    Avec dans l'ordre date, expediteur, serveur délivrant le mail, destinataire.

    En mettant ça dans un cron ou un timer systemd, il est possible de se l'envoyer par mail X fois par semaine pour monitorer ce qui se passe sur le serveur.