Bonjour,
Ce matin j'ai reçu un mail d'OVH m'indiquant que j'ai des emails sortant en erreur sur mon hébergement (mail que je peux recevoir de temps en temps), mais aujourd’hui il y avait 219 mails en erreurs et tous les emails étaient pour le domaine "@qq.com" alors que je n'envoie aucun mail vers ce domaine !!!
Voici un extrait :
> Final-Recipient: rfc822; 765967773@qq.com
> Original-Recipient: rfc822;765967773@qq.com
> Action: failed
> Status: 5.0.0
> Remote-MTA: dns; mx3.qq.com
> Diagnostic-Code: smtp; 550 Mail content denied
> [MAkDmZQgj9ovxwSrqXzkwPGLejZp19cHrNCeTNN/EwK8AKoxEW1X05A= IP:
> 46.105.55.234].
> http://service.mail.qq.com/cgi-bin/help?subtype=1&&id=20022&&no=100072
J'ai donc bloquer l'envoi depuis l'interface et lancer une "Purge des emails".
Mais quand je réactive le service j'ai de nouveau des emails en erreurs et mon compteur "E-mails envoyés aujourd'hui" augmente.
J'en déduit que quelque chose sur mon hébergement envoi des emails a mon insu ?
Vous confirmez ?
Que faire pour résoudre le souci ?
A noter que j'ai plusieurs sites wordpress sur mon hébergement qui mis à jour automatiquement (actuellement version 5.2.4), et toutes mes extensions sont à jour.
Je ne sais pas comment identifier ce qui provoque l'envoi des emails…
une infection me paraît probable
il faut scanner tes wordpress
tu utilises wordfence, y'a pas un outil de ce genre pour analyser?
mais le mieux est AUSSI une analyse manuelle et visuelle
> A noter que j'ai plusieurs sites wordpress
l'un peut infecter l'autre
> toutes mes extensions sont à jour.
on peut imaginer une infection, qui perdurera même si l'entrée est corrigée lors d'une mise à jour
si tu veux essayer ça?: https://fr.wordpress.org/plugins/ninjascanner/
il y a une détection d'intégrité
Oui j'ai wordfence, et j'ai lancé un scan… et rien d'anormale pour lui.
Je vais voir pour tester l'autre extension.
En fouillant sur le net il est possible que que je sois victime de rétrodiffusion (backscatter).
> Le message spam de rétrodiffusion se produit lorsqu'un spammeur dérobe votre adresse de courrier électronique et l'utilise pour envoyer des mails à des personnes aléatoires sur Internet. Par la suite, vous recevez ces messages d’échec de la remise pour des destinataires auxquels vous n’avez jamais envoyé de mail.
C'est possible que cela soit çà ?
Petit complément d'info : j'ai une offre "mutu" (perso 2014).
c'est fort possible oui
et je vois 17 sites, pas simple pour analyser tout ça ![]()
qui te dit que ça vient d'un wordpress? et pas d'un autre script?
oui, il y a quelques sites… j'ai 3 wordpress, 3 rainloop, 3 piwik (matomo), 1 owncloud, 1 flarum et des sites perso…
Les wordpress, rainloop et piwik sont à jour. Après j'avoue que c'est compliqué de tout regarder.
Comment faire pour identifier ce qui a l'origine des envois de mail ?
j'ai pas de réponses, je sauterais par la fenêtre à ta place, autant d'applis diverses sur un mutu…
en perso, pas d'accès SSH, pas d' outils possibles de recherche ![]()
à l'oeil, tu dois inspecter tout tes sites, et cela suppose que tu connais les fichiers légitimes et sais un peu quoi chercher
après, il faut inspecter les bases, WP et Flarum en priorité
Comment faire pour identifier ce qui a l'origine des envois de mail
Il y a les logs www (access log) qui peuvent encore t'aider.