iT邦幫忙

3

公司信箱有非公司使用者嘗試登入

  • 分享至 

  • xImage

各位先進: 公司是使用openwebmail 收發信件, 從上星期六開始查看log 發現不正常的使用者嘗試要登入. 星期六星期日有一段時間一直在試著登入. 星期一到星期五(今天)也有零星的情況發生, 這些豋入資料中有二個不同ip, 請問各位應該採取什麼措施. 謝謝大家

看更多先前的討論...收起先前的討論...
望空 iT邦研究生 5 級 ‧ 2025-06-06 10:59:02 檢舉
嘗試導入fail2ban機制,以及geoIP限定機制
菜鳥 iT邦新手 5 級 ‧ 2025-06-06 11:46:28 檢舉
謝謝你!這兩個機制可以解決我的問題, 我再研究. 那請問目前我可以先作什麼動作嗎?
mathewkl iT邦高手 1 級 ‧ 2025-06-06 12:18:01 檢舉
先確認openwebmail版本,看有沒有大漏洞要補
只要網址被惡意人士知道,就會有嘗試登入的紀錄
菜鳥 iT邦新手 5 級 ‧ 2025-06-06 14:22:07 檢舉
好的, 謝謝你!
openwebmail 很爛,趕快換掉,一堆漏洞
真要用,就用roundcubemail
Ray iT邦大神 1 級 ‧ 2025-06-09 11:16:08 檢舉
Roundcube 比 Openwebmail 好很多; 不過還是提醒一下, Roundcude 這個月公布了一個隱藏十年的大漏洞, CVSS 高達 9.9 分, 請務必要安裝已經修正完畢的版本:

https://www.cve.org/CVERecord?id=CVE-2025-49113
(1.6.11 以後的版本才安全)
菜鳥 iT邦新手 5 級 ‧ 2025-06-10 09:12:20 檢舉
已經有準備更換信箱系統! 謝謝大家!
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
sd3388
iT邦好手 1 級 ‧ 2025-06-06 12:14:26

建議立即採取以下措施:
1.封鎖可疑IP:透過防火牆或Fail2Ban封鎖異常IP。
2.檢查帳號安全:強制所有使用者變更密碼,排查弱密碼帳號。
3.檢查系統日誌:分析/var/log/maillog與/var/log/secure確認是否有成功入侵。
4.升級與修補:確認OpenWebMail及系統已安裝最新安全更新。
5.啟用雙因素驗證(若支援)。
6.限制登入來源IP:僅允許內部或特定IP來源使用webmail

菜鳥 iT邦新手 5 級 ‧ 2025-06-06 15:48:16 檢舉

好的, 謝謝你!

4
japhenchen
iT邦超人 1 級 ‧ 2025-06-09 08:17:19

正常,日常,自開信箱主機沒有不開不門走大路的,來自全世界四面八方的駭客、木馬病毒,都會亂槍打鳥找弱雞來暴力破解帳密,帳號就來自於中過毒的電腦所貢獻的電子郵件發信人跟收件人名單,主機也在隨後,排除掉難以攻擊的大信箱主機帳號,其實亂槍打鳥的範圍就可以縮到很小,如果駭客間有流竄黑名單,如果你公司的使用TLS憑證或2FA才能登錄,他們也不會浪費時間TRY你們的主機

與其花時間在IP黑名單,還不如把自家信箱花點心思,使用2FA或憑證登錄,既安全又安心

如果貴公司的信箱使用2FA及TLS/SSL憑證登錄【窒礙難行】,你可以在伺服器上加掛fail2ban(如果你也是使用linux比較新的發行版架郵箱)這可以讓暴力破解的難度加大到沒人想浪費時間一小時只能TRY 5次,你們的被TRY的次數就會開始下降到一小時100次以下,大大降低流量跟被破的可能性了

看更多先前的回應...收起先前的回應...

密碼複雜度在10個英數字大小寫混合的話,基本要暴力猜中的機率可以低到(小寫26+大寫26+數字10)的10次方分之1

基本這已經超過了目前可被計算出來的圓周率的小數點位數了
以每秒TRY 10000次的速度來暴,也要幾千萬年,如果用fail2ban 這些猜錯5次就封IP一小時的做法,他根本不會想在你這台主機上浪費時間

你只要做一件事,寫個SHELL腳本,把所有員工帳號裡的密碼全部隨機化,然後給所有可以登入到你們內網系統的人一個重設密碼的連結,讓他們自設密碼並加上複雜度檢查,保証所有人的密碼都是不容易被暴解的版本,那你犯不著再擔心那些亂槍打鳥的子彈飛來飛去,你另一件要做的事,就是用防火牆對pop3, imap , smtp這些電子郵件埠口做流量縮簡,寧可慢一點也不要開大門走大路,徒增被攻陷的機會

https://ithelp.ithome.com.tw/upload/images/20250609/201179549ALLyi3NNq.jpg

如果是一秒10000次的高速暴解,也只少了2個零的年份,也是上百萬年的事而已,我只要讓登入的速度降到很低,基本無解

至於預計算表(彩紅表)就不要想了,要把所有的組合全部塞在一個可以建立二元樹索引的資料庫系統,基本沒有實作的成品(或許有而我沒看過)
況且,用彩紅表也是在已被窺探到加密後的哈希值才會有辦法反推,如果這種事情沒發生(如資料庫駭侵事件)那真的沒什麼好怕的

菜鳥 iT邦新手 5 級 ‧ 2025-06-10 09:10:31 檢舉

我也是先請全部使用者更改密碼, 後續再來加強其他份, 謝謝你!

0
2346520593730472
iT邦新手 5 級 ‧ 2025-06-10 01:23:31

很棒的文章,非常有幫助

我要發表回答

立即登入回答