# شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

> URL: https://negarnovin.com/%d8%b4%d9%86%d8%a7%d8%b3%d8%a7%db%8c%db%8c-%d8%b3%d8%a7%db%8c%d8%aa-%d8%a2%d9%84%d9%88%d8%af%d9%87-%d8%a7%d8%b1%d8%b3%d8%a7%d9%84-%da%a9%d9%86%d9%86%d8%af%d9%87-%d9%87%d8%b1%d8%b2%d9%86%d8%a7%d9%85/
> Published: 2020-09-16T09:06:52+04:30
> Updated: 2026-05-30T19:25:42+03:30
> Author: نگار نوین
> Publisher: نگارنوین

> Summary: شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

با شما هستیم با شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم در خدمت شما خواهیم بود تا انتهای این مطلب ما را…

## TL;DR

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

با شما هستیم با شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم در خدمت شما خواهیم بود تا انتهای این مطلب ما را همراهی کنید. و یا با  محیط آن آشنا گردید به مطالعه این مطللب بپردازید.

بکاپ منظم روزانه هفتگی ماهانه در یک سرور مجزا از…

## Content

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

با شما هستیم با شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم در خدمت شما خواهیم بود تا انتهای این مطلب ما را همراهی کنید. و یا با  محیط آن آشنا گردید به مطالعه این مطللب بپردازید.

بکاپ منظم روزانه هفتگی ماهانه در یک سرور مجزا از مزیت نگارنوین نسبت به سایرین می باشد.

شرکت نگارنوین با همت بهترین کارشناس های قوی به شما کاربران و مشتریهای عزیز خدمت رسانی میکند تا هرچه آسان تر و بهتر به درخواست های خود برسید.

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم در سرور چطور انجام می شود؟

مشکل ارسال اسپم و هرزنامه برای همه کاربران اینترنتی بارها رخ داده است و علیرغم وجود راه های مختلف خیلی بعید است که تا کنون از دست این مشکل کلافه نشده باشید. تصور برخی این است که این ایمیل ها توسط یک سری اشخاص در پشت رایانه هایشان ارسال می شوند. در صورتی که اسپمر ها از ایمیل سرور و یا حساب هک شده ایمیل و حفره های امنیتی سایت های دیگران اقدام به ارسال اسپم می کنند. مدیران سرور اغلب نظارتی بر این مورد ندارند و هرگاه IP آنها در blacklist ها ثبت شده از ماجرا با خبر می شوند.

ارسال اسپم در سرور چه علائمی دارد:

کندی سرعت و مصرف بیشتر منابع توسط mail server

عدم دریافت ایمیل ها در مقصد

قرار گرفتن آی‌پی سرور در بلک لیست ( blacklist )

اشغال فضای سرور به دلیل برگشت ایمیل

و تشکیل صف طولانی برای ارسال ایمیل در سرور

روش های رایج ارسال اسپم کدامند؟

SMTP

استفاده از پروتکل mailسایت‌های هک شده

برخی اسکریپت های perl دارای باگ بارگزاری شده در سرور

در روش SMTP اسپمرها به یکی از حساب‌های کاربری معتبر تعریف شده برروی سرور دسترسی یافته و از طریق آن اقدام به ارسال ایمیل می‌نمایند.

روش smtp spam از طرق مختلفی مانند Broute Force کردن حساب‌ کاربری یا به کمک انواع بد افزار ها برروی رایانه شخصی کاربر صورت می پذیرد.

استفاده از وبسایت‌های هک شده یکی از متداول ترین روش ها در میان هکر ها می‌باشد.

در این حالت با استفاده از bot ها به صورت خودکار اقدام به اسکن وبسایت‌ها برای یافتن حفره‌ امنیتی رایج نموده ، پس از یافتن وبسایت با حفره امنیتی سریعا از طریق بارگزاری یک فایل حاوی کدهای مخرب  و اجرای آن، از منابع سایت سوء استفاده می‌کنند.

همچنین ممکن است رایانه مدیر سایت نیز آلوده شده و هنگام بارگزاری مطالب و فایل‌های سایت، کدهای مخرب نیز برروی سایت بارگزاری شده و اجرا گردند.

سرور مجازی بورس

چطور به شناسایی اسپم بپردازیم؟

شناسایی اسپم کار نسبتا دشواری است که اگر سایت های زیادی در سرور میزبانی شوند٬ پیچیدگی شناسایی سایت های مخرب دوچندان می شود. در صورتی که از دایرکت ادمین استفاده می کنید بهترین کار این است که به بخش email accounts سپس صفحه ی email usage مراجعه کنید و به مرور اجمالی ایمیل های ارسالی بپردازید. موارد مشکوک کاملا مشخص هستند. همچنین سیستم پیام های دایرکت ادمین نیز گزارشی از ارسال های انبوه غیرمجاز به ثبت می رساند.

1

Warning: 600 emails have just been sent by <username>

 

یکی دیگر از قابلیت های دایرکت ادمین Mail Queue administration می باشد. البته در صورتی که صف ایمیل سنگینی ایجاد شده باشد ممکن است دایرکت ادمین نتواند این صفحه را بارگزاری کند. در صورتی که Mail Queue administration باز شد و مشاهده نمودید که تعداد زیادی ایمیل در صف ارسال ‌قرار دارد و یا فرستنده و گیرنده آنها یکسان است بهتر است با کلیک بر روی Mail ID به بررسی آنها بپردازید.

در دایرکت ادمین بهترین کار این است که لاگ Exim را بررسی نمایید.

نحوه بررسی لاگ Exim :

شما می توانید پس از ورود به ترمینال لینوکس و مراجعه به مسیر زیر٬ لاگ اگزیم را مشاهده نمایید:

1

/var/log/exim

 

اخرین بخش لاگ‌ها در فایلی به نام mainlog ذخیره می‌گردد.

با زدن دستور زیر تعداد ایمیل هایی که در صف قرار دارند قابل مشاهده خواهند بود:

1

2

[root@server]# exim -bpc

1069713

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

با توجه به این خروجی٬ بیشتر از یک میلیون ایمیل در صف هستند. مشاهده کل این لاگ امکان پذیر نیست پس مجبور هستیم با دستور زیر ۱۰,۰۰۰ خط انتهایی mainlog را مشاهده کنیم.

1

[root@server]# tail -n 10000 mainlog | more

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

البته دستور فوق دارای سوئیچ more می باشد تا بتوانید گزارش ها را بصورت صفحه بندی شده و مرتب مشاهده کنید. برای مراجعه به صفحات بعدی کافیست از space استفاده کنید.

 

خروجی زیر هم ممکن است در بین لاگ مشاهده شود:

1

2

2013–12–28 23:48:27 1Vx2g2–0001EU–Cq ** source@example.com F=<> R=lookuphost T=remote_smtp: SMTP error from remote mail server after  RCPT TO:<source@example.com>;: host aspmx.l.google.com [172.28.15.27]: 550–5.1.1 The email account that you tried to reach does not exist. Please try\n550–5.1.1 double–checking the recipient‘s email address for typos or\n550–5.1.1 unnecessary spaces. Learn more  at\n550 5.1.1 http://support.google.com/mail/bin/answer.py?answer=6596 l2si45202725een.62 – gsmtp

2013–12–28 23:48:27 1Vx2g2–0001EU–Cq Frozen (delivery error message)

در این پیغام  همانطور که قابل مشاهده میباشد، با یک ایمیل بازگشت داده شده (  bounce e-mail ) روبرو هستیم. در حالت عادی  وجود ایمیل‌های بازگشت داده شده امری عادی می باشد، اما اگر با تعداد بسیاری زیادی از آن روبرو باشیم لازم است تا  مبدا و مقصد ایمیل ها رو بررسی نمائید در صورتیکه از یک source address (حساب کاربری ارسال کننده ایمیل) که در این مثال source@example.com است تعداد زیاد مشابهی را ملاحظه می فرمائید می بایست حساب کاربری ایمیل را به عنوان یک حساب مشکوک یادداشت نمایید تا بعدا بیشتر آن را مورد بررسی قرار دهید.

مورد دیگری که ممکن است در لاگ‌ها مشاهده کنید به صورت زیر می‌باشد:

1

2013–12–29 00:00:47 1Vqqlt–0002LF–0d ** target@targetaddress.com F=<source@example.com>; R=lookuphost T=remote_smtp: SMTP error from remote mail server after initial connection: host smtp.secureserver.net [172.21.10.17]: 554–m1pismtp01–029.prod.mesa1.secureserver.net \n554 Your access to this mail system has been rejected due to the sending MTA‘s poor reputation. If you believe that this failure  is in error, please contact the intended recipient via alternate means.

این پیغام نیز اعلام می دارد که IP سرور در مقصد بلاک شده است.

برخی موارد که در لاگ باید به دنبال آنها باشیم

مثال الف:

1

2

2013–12–27 11:34:51 1VwUkl–0006D4–Co <= dauser@example.com U=apache P=local S=3436 T=“R0L3x AND v14rga” from <dauser@example.com>; for target@spamtargetaddress.com 2013–12–27 11:34:52 1VwUkl–0006D4–Co => target@spamtargetaddress.com F=<dauser@example.com>; R=lookuphost T=remote_smtp S=3576 H=172.11.80.170 [172.11.80.170] C=“250 2.0.0 Ok: queued as E19AA22B0173”

2013–12–27 11:34:52 1VwUkl–0006D4–Co Completed

مثال ب:

1

2013–12–27 20:36:10 1VwdCb–0001ze–5c <= user@example.com H=([172.25.100.95]) [172.25.100.95] P=esmtpa A=login:user@example.comS=100156 id=XREO1FTV–KAX1–NLMI–0XTF–4BPJKR7EII6F@spamtarget.com T=“FREE MONEY EVERYDAY – £1 MILLION IN UNDER 7 YEARS” from <user@example.com>; for target@spamtargetaddress.com

در مثال الف ، عبارت “U=apache” گویای این است که ارسال ایمیل از طریق وبسرور انجام شد. در صورتی که suphp و یا mod_ruid2 برروی سرور فعال باشند، نام آپاچی ثبت نخواهد شد. در این صورت نام کاربری ثبت شده در دایرکت ادمین در این فیلد ثبت خواهد شد که می توان به کمک اکانت ارسال آلوده را شناسایی نمود. دقت تمایید در این حالت محتوای فیلد F یا ارسال کننده لزوما واقعی نمی باشد و ممکن از  اطلاعات غیرواقعی  استفاده شده باشد که از طریق دامنه آن امکان شناسایی کاربر وجود ندارد.

متغیر T مربوط به عنوان ایمیل بوده که در این مثال اسپم بودن آن به درستی مشخص می‌باشد.

در مثال ب ، عبارت “P=esmtpa” را مشاهده می‌نمایید که نشان می‌دهد ایمیل از طریق smtp ارسال شده است. آی‌پی ارسال کننده به صورت  “H=([۱۷۲.۲۵.۱۰۰.۹۵]) [۱۷۲.۲۵.۱۰۰.۹۵]”  نمایش داده شده و حساب کاربری ای که از آن جهت ارسال استفاده شده به صورت “A=login:user@example.com“ درج گردیده است که در این حالت شما می توانید بسادگی اکانت آلوده را شناسایی نمائید. عنوان ایمیل نیز کاملا گویای اسپم بودن ایمیل است.

با دستور زیر می توانید اطلاعات بیشتری در خصوص ارسال کننده دریافت نمایید

1

[root@server]# tail -n 10000 mainlog | grep user@example.com | more

1

[root@server]# tail -n 10000 mainlog | grep user | more

با کمک mail ID میتوانید اطلاعات ایمیل را در ترمینال چاپ کنید

1

[root@server]# cat mainlog | grep 1VwfCb-0003ze-5c

 

همچنین میتوانید جستجوی خود را با (عنوان ایمیل) انجام دهید:

1

[root@server]# tail -n 10000 mainlog | grep -i “FREE MONEY EVERYDAY” | more

 

دستور مشاهده ایمیل هایی که در صف انتظار برای ارسال قرار دارند بصورت صفحه صفحه:

1

[root@server]# exim -bp | more

دیدن ( header ) ایمیل خاص، با دستور زیر بعلاوه mail ID :

1

[root@server]# exim -Mvh 1Vx7MK-0007RR-Re

نمونه ای از خروجی دستور فوق:

1

2

3

4

5

6

7

8

9

10

198P Received: from apache by your.servername.com with local (Exim 4.72)

(envelope–from <dauser@example.com>;)

id 1Vx7MK–0007RR–Re

for target@targetaddress.com; Sun, 29 Dec 2013 04:48:12 +0100

038  Date: Sun, 29 Dec 2013 04:48:12 +0100

057I Message–Id: <e1vx7mk–0007rr–re@your.servername.com>;

030T To: target@targetaddress.com

051  Subject: Exper tP harma cy

059  X–PHP–Script: www.example.com/components/com_module/x.php for 142.17.147.28

028F From: dauser@example.com

گزینه “from apache” بیانگر این است که ایمیل توسط وب سرور ارسال شده است.

گزینه “X-PHP’Script” مسیر ارسال ایمیل را نشان میدهد. فایل مخرب را می توانید در همین مسیر پیدا کنید.

در صورتی که اسپم از طریق smtp ارسال شده باشد٬ کافیست مشخصات ورود به ایمیل را تغییر دهید و به کاربر اطلاع رسانی که کنید که مشخصات ایمیل شان افشا شده بود و به همین دلیل اقدام به تغییر مشخصات ورود نموده اید. ایمیل های ارسالی از طریق وب سرور را بهتر است با تعلیق سرویس مربوطه واکنش نشان دهید.

وارد مسیر پوشه public_html‌ مربوط به کاربر شوید:

1

[root@server]# cd /home/username/domains/example.com/public_html

فایل‌های کد شده base64 را لیست کنید:

1

[root@server]# find . -name ‘*.php’ | while read FILE; do if grep ‘eval(base64_decode’ “$FILE”; then echo “$FILE” >> maybeinfected; fi ; done

این دستور فایل‌های php که در این مسیر هستند را جستجو کرده و نام فایل‌هایی که به صورت base64 کد شده اند را در فایلی بنام maybeinfected ذخیره می‌نماید.

در صورتی که می‌دانید مشکل اسپم تقریبا از چه زمانی آغاز شده است می‌توانید با استفاده از دستور زیر فایل‌هایی را که به عنوان مثال در ۳ روز گذشته تغییری در آن ایجاد شده لیست نمایید، باید دقت نمائید که ممکن است فایل های اصلی اسکریپت مورد استفاده که احیانا رمز گذاری شده اند نیز در این جستجو نمایش داده شوند.

1

[root@server]# find . -type f -user apache -ctime -3 | more

بخش –user apache جستجو را به فایل‌هایی که مالک آنها apache است محدود ساخته که در صورت تمایل می‌توانید آن را از دستور فوق حذف نمایید.

ممکن است در لیست حاصل شده نام‌های غیر عادی مانند x.php، ۴۲۴٫php، sys2674123.php و … مشاهده نمایید که این فایل‌ها نیازمند بررسی بیشتر خواهند بود.

خالی کردن صف ارسال ایمیل

برای تخلیه صف ارسال ایمیل در سرور میتوانید از دستور زیر استفاده کنید:

1

[root@server]# exim -bp | awk ‘{ print $3 }’ | xargs exim -Mrm

چنانچه تعداد ایمیل های موجود در صف زیاد باشد ممکن است این دستور کمی به طول انجامد.

اگر قصد دارید صف ایمیل مربوط به یک ایمیل خاص را حذف کنید دستور زیر برای شما مناسب خواهد بود:

1

[root@server]# exiqgrep -i -f dauser@example.com | xargs exim -Mrm

البته می توانید نام کاربری را هم از دستور بالا حذف کنید تا هر آنچه که مربوط به این دامنه در صف ایمیل است حذف شود.

پس از اجرای دستور فوق یکبار دیگر exim -bpc را اجرا کنید تا ببینید چقدر صف باقی مانده است.

حذف ایمیل های freeze مانده در صف ایمیل

ممکن است تعدادی از ایمیل ها freeze شده باشند که میتوانید با این دستور آنها را حذف کنید:

1

[root@server]# exipick -zi | xargs exim -Mrm

اگر هنگام حذف با خطای زیر مواجه شده اید:

1

exim: malformed message id <dauser@example.com>; after –Mrm option

برای رفع این خطا ابتدا با استفاده از دستور زیر mail ID ایمیل را که باعث ایجاد خطا شده است پیدا نمایید:

1

2

[root@server]# exim -bp | exiqgrep -i

Line mismatch: 50h       1VwxAB–0005m5–7R <dauser@example.com>;

با دستور زیر بصورت مستقیم اقدام به حذف ایمیل نمایید:

1

[root@server]# exim -Mrm 1VwxAB-0005m5-7R

سپس مجددا اقدام به حذف ایمیل‌های در انتظار نمایید.

 

تبریک می گوییم شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم پایان رسید با مقالات بعدی ما را همراهی کنید.

شعار همیشگی: حفظ مشتریان فعلی ، دعوت از مشتریان قبلی ، جذب مشتریان آتی

شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم

🔗 مطالب مرتبط

آموزش نصب گواهینامه SSL در هاست پلسک
۹ شهریور ۱۴۰۳
پشتیبان گیری و بازگردانی دیتابیس در Plesk
۲۶ شهریور ۱۳۹۹
ساسپند اکانت در پلسک
۲۵ شهریور ۱۳۹۹
فعالسازی DKIM در پلسک
۲۵ شهریور ۱۳۹۹

## Frequently Asked Questions

### Q: شناسایی سایت آلوده ارسال کننده هرزنامه و اسپم در سرور چطور انجام می شود؟

مشکل ارسال اسپم و هرزنامه برای همه کاربران اینترنتی بارها رخ داده است و علیرغم وجود راه های مختلف خیلی بعید است که تا کنون از دست این مشکل کلافه نشده باشید. تصور برخی این است که این ایمیل ها توسط یک سری اشخاص در پشت رایانه هایشان ارسال می شوند. در صورتی که اسپمر ها از ایمیل سرور و یا حساب هک شده ایمیل و حفره های امنیتی سایت های دیگران اقدام به ارسال اسپم می کنند. مدیران سرور اغلب نظارتی بر این مورد ندارند و هرگاه IP آنها در blacklist ها ثبت شده از ماجرا با خبر می شوند.

### Q: روش های رایج ارسال اسپم کدامند؟

SMTP
استفاده از پروتکل mailسایت‌های هک شده
برخی اسکریپت های perl دارای باگ بارگزاری شده در سرور

### Q: چطور به شناسایی اسپم بپردازیم؟

شناسایی اسپم کار نسبتا دشواری است که اگر سایت های زیادی در سرور میزبانی شوند٬ پیچیدگی شناسایی سایت های مخرب دوچندان می شود. در صورتی که از دایرکت ادمین استفاده می کنید بهترین کار این است که به بخش email accounts سپس صفحه ی email usage مراجعه کنید و به مرور اجمالی ایمیل های ارسالی بپردازید. موارد مشکوک کاملا مشخص هستند. همچنین سیستم پیام های دایرکت ادمین نیز گزارشی از ارسال های انبوه غیرمجاز به ثبت می رساند.

---
Generated by AI SEO NEGARNOVIN

← بازگشت به نسخه اصلی