Я пытаюсь изолировать электронную почту, отправляющую вредоносное ПО в моей сети. Заголовки следующие:
Received: from z.local.domain (172.18.248.22) by z.local.domain (172.18.248.22) with Microsoft SMTP Server (TLS) id 15.0.712.24 via Mailbox Transport; Mon, 30 Sep 2013 02:35:43 -0700
Received: from z.local.domain (172.18.248.22) by z.local.domain (172.18.248.22) with Microsoft SMTP Server (TLS) id 15.0.712.24; Mon, 30 Sep 2013 02:35:43 -0700
Received: from localhost (172.18.248.18) by z.local.domain (172.18.248.22) with Microsoft SMTP Server (TLS) id 15.0.712.24 via Frontend Transport; Mon, 30 Sep 2013 02:35:43 -0700
Received: from www-data by localhost with local (Exim 4.80) (envelope-from <www-data@local.domain>) id 1VQZtH-0002oq-13 for helpdesk@local.domain; Mon, 30 Sep 2013 02:35:43 -0700
MIME-Version: 1.0
Subject: Subject: eRKpqkSHqdjESMjhqQ
Return-Path: www-data@local.domain
X-MS-Exchange-Organization-Authsource: z.local.domain
Date: Mon, 30 Sep 2013 02:35:43 -0700
X-MS-Exchange-Organization-Network-Message-ID: d786a17d-ef12-4403-aa12-08d08bd7914a
X-MS-Exchange-Organization-Authas: Anonymous
content-type: text/html; charset="utf-8"
Message-ID: <E1VQZtH-0002oq-13@localhost>
To: <helpdesk@local.domain>
X-PHP-Originating-Script: 0:ticket.php
From: Benjamin <goodsam@gmail.com>
X-RT-Original-Encoding: iso-8859-1
Content-Length: 500
Я просканировал Z-сервер с помощью clamwin и Malwarebytes, но оба вернули отрицательный результат. Похоже, что об этом спаме в нашей сети никто не сообщал, кроме службы поддержки. (Служба поддержки находится на хосте Debian 7.1, на котором запущен Request Tracker 4 - это единственное место, где проверяется эта учетная запись электронной почты.)
Есть ли другие сканеры, которые я могу запустить на Z-сервере, или проблема в другом?
Ваши заголовки показывают, что это письмо отправлено с адреса 172.18.248.18. Итак, это машина, на которую вам нужно смотреть.