스팸발송으로 골머리를 앓고 있는 초보관리자입니다.
maillog를 찾아보다
Feb 17 20:43:47 m1 sendmail[2597]: AUTH=server, relay=[41.189.54.250], authid=mysql, mech=LOGIN, bits=0
이런 부분을 발견하였고,
zgrep "authid=" /var/log/maillog* | awk '{print $8}' | sort | uniq -c | grep authid | sort -r
명령을 통해 얻은
1665 authid=mysql,
14 authid=******,
이런 결과를 통해 mysql 이라는 계정을 통해 스팸이 대량 발송되었다는 사실로 이해했습니다.
또 검색, 검색..
mysql은 시스템 계정이라 패스워드가 지정되지 않으므로 로그인이 안되어야 하는 계정인데,
해킹을 당해 패스워드가 지정되어 있다는 사실까지 shadow파일을 참조해 알아냈습니다.