Cómo detectar el troyano sniffing Zimbra

1

Soy un administrador de sistemas de nuestro sistema, estamos ejecutando zimbra como servidor de correo electrónico en nuestro entorno. Recibí el siguiente mensaje del CEO.

"Cada vez que envío o recibo un correo electrónico, recibo un anuncio de SPAM unos minutos más tarde relacionado con la palabra clave. Hay algo plantado en nuestro sistema de correo electrónico que está" escuchando "y causando que ocurra."

Estoy averiguando si esto es cierto. Lo he comprobado, no hay puerto extra escuchando en el servidor. Mi pregunta es, ¿hay algún troyano Zimbra / servidor de correo electrónico conocido que haría algo como esto? No creo que este sea el caso, pero necesito alguna sugerencia sobre el tema si alguien se enfrenta a la misma situación.

    
pregunta Toqeer 01.03.2013 - 11:06
fuente

3 respuestas

1

En caso de infección, debe escanear el sistema en busca de ciertas pistas, como .lnk o entradas maliciosas relacionadas que hayan infectado a zimbra en el pasado. Una verificación manual rápida sería hacer coincidir la suma de sha1 / md5 de esos archivos (en el escritorio) con las sumas de comprobación en la red (foros de zimbra).

Merecerá la pena capturar algo de tráfico y analizarlo mediante el uso de un correo electrónico de prueba a una computadora de laboratorio que puede usar por razones experimentales. Esto le ayudaría a identificar si se trata de un sistema o servicio de correo electrónico.

La mayoría de las infecciones inteligentes no necesitan puertos adicionales, ya que utilizan los puertos genéricos más confiables, como 80, 443, 25 utilizados para servicios web / de correo electrónico.

    
respondido por el user20996 01.03.2013 - 12:07
fuente
1

Suponiendo que su CEO esté usando una computadora basada en Windows, comenzaría con una inspección de su máquina. Aunque Anti-Virus no es una defensa perfecta contra Malware, es un buen cinturón de seguridad. Querrá asegurarse de que Anti-Virus esté instalado, en ejecución y actualizado con las últimas definiciones. Haga un análisis completo y vea si eso produce algún resultado. Si es así, analice los resultados utilizando Google (es decir, busque en Google el nombre del Malware que se encuentra en su máquina) y vea si el Malware es un factor que contribuye al comportamiento que está viendo.

Si se siente cómodo con un rastreador de paquetes, como WireShark, tal vez podría monitorear el tráfico que se origina en la máquina del CEO para ver si detecta algún comando & controlar el tráfico o cualquier otra actividad sospechosa antes, durante y después de que él o ella envíe un correo electrónico. Suponiendo que su CEO esté usando una computadora con Windows, hay varios pasos que puede seguir para detectar y analizar Malware en un sistema en vivo al leer los primeros capítulos de Práctico Libro de Malware Analysis .

Si no se siente cómodo con alguna de las soluciones anteriores, puede intentar un proceso de prueba de eliminación, donde le entrega otra computadora al CEO y le envía correos electrónicos desde allí. Si el problema persiste, al menos puede descartar Malware en su computadora.

Un segundo lugar para buscar sería su servidor de correo. Al igual que para detectar y analizar Malware en una computadora con Windows, hay algunos pasos que puede tomar en una máquina basada en Linux leyendo algunos capítulos de Malware Forensics libro. Espero que esto ayude, si lo desea, tal vez podamos conectarnos en IM y le puedo dar más información.

    
respondido por el Joe Gatt 01.03.2013 - 16:19
fuente
0

Primero escaneo la máquina del CEO y luego le digo que deje de ir a sitios de pornografía en la computadora de su trabajo. Dejando las bromas a un lado, primero querría revisar su computadora por el problema. Los ejecutivos en particular parecen tener una tendencia a ir a sitios que no deberían en un ambiente de trabajo y tienen una tendencia a recoger cosas en el camino, ya que generalmente no están tan preocupados por ser despedidos por cometer errores en el reloj.

    
respondido por el AJ Henderson 01.03.2013 - 14:57
fuente

Lea otras preguntas en las etiquetas