You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

服务器莫名发起未知邮件服务器连接的原因排查与阻止方法求助

服务器莫名发起未知邮件服务器连接的原因排查与阻止方法求助

兄弟,这种莫名发起陌生邮件服务器连接的情况我之前也碰到过,别慌,咱们一步步来排查和解决:

一、先定位发起连接的进程

这是最关键的第一步,找到源头才能彻底解决:

  • 用ss或netstat抓当前活跃连接:运行ss -tunp | grep -E "993|110",日志里的993是IMAPS端口、110是POP3端口,这条命令能直接显示发起对应端口连接的进程ID(PID)和进程名称。如果当前没有活跃连接,可以用tcpdump抓包留存证据:tcpdump -i any port 993 or port 110 -w mail-connections.pcap,抓个10-20分钟后,用tcpdump -r mail-connections.pcap分析连接详情,也可以结合lsof工具关联进程。
  • 用auditd追踪系统调用(需要先安装auditd服务):添加审计规则auditctl -a exit,always -F arch=b64 -S connect -F dport=993 -F dport=110,之后查看/var/log/audit/audit.log,里面会详细记录发起连接的进程路径、PID等信息,哪怕连接是瞬间发起的也能抓到。

二、排查常见可疑源头

找到进程后,结合以下方向深挖:

  • 检查定时任务:查看/var/spool/cron目录下的系统定时任务,以及每个用户的crontab -l输出,有没有陌生的定时脚本在自动发起这些连接,恶意程序常通过定时任务实现持久化。
  • 检查邮件服务配置:如果你的服务器运行了Postfix、Sendmail这类MTA,或者有邮件客户端,检查它们的配置文件(比如/etc/postfix/main.cf)有没有被篡改,是否存在陌生的转发规则、自动扫描配置。
  • 排查陌生程序:看看最近有没有安装过非官方源的软件、脚本,或者系统里有没有陌生的可执行文件(可以用find / -type f -executable -mtime -7查找最近7天新增的可执行文件),很多恶意软件会伪装成系统进程发起扫描。

三、临时阻止与彻底解决

  • 临时阻断:如果暂时找不到源头,可以先用防火墙拉黑可疑目标,比如用iptables:iptables -A OUTPUT -d imap.tele2.nl -j DROP,如果不需要服务器发起任何邮件连接,也可以直接限制端口:iptables -A OUTPUT -p tcp --dport 993 -m state --state NEW -j DROP(firewalld用户可以用对应的富规则实现)。
  • 彻底清除:找到恶意进程后,先kill -9 <PID>终止它,然后删除对应的可执行文件和启动脚本(比如定时任务、systemd服务),确保它不会重启。

四、后续防护建议

  • 升级系统所有软件包到最新版本,修复已知漏洞;
  • 禁用不必要的网络服务,关闭不需要的端口;
  • 禁用root远程登录,改用SSH密钥登录,设置强密码;
  • 定期检查系统日志和进程列表,及时发现异常。

备注:内容来源于stack exchange,提问作者user981693

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:54:41