Plesk hem panel tarafında hazır rapor sunar hem de kendi resmî inceleme script’ini yayınlar. Bu makale ikisini birleştirir: panel bilmeyene SSH, SSH bilmeyene panel yolunu verir. Platform emin değilseniz teşhis akışına bakın (Plesk portları: 8443/8880).
Panel Yolu (SSH Bilmeyene)
- Tools & Settings → Mail Server Settings → Mail Queue: Çok sayıda deferred maili olan kutuyu bulun; bu kutu büyük olasılıkla kaynaktır.
- Outgoing Mail Control: Gönderim limitini zorlayan kutuları listeleyen hazır rapor. Kaynağı doğrudan isimle verir.
Plesk’in Resmî İnceleme Script’i
# Plesk'in resmî spam inceleme script'i (github.com/plesk/kb-scripts)
bash spam_investigation.sh
# Çıktı: en çok gönderen kaynakları sıralar
cat ~/spam_investigation/sorted_list.txt
sorted_list.txt, gönderim hacmine göre sıralanmış kaynakları (kutu veya script) verir; en üstteki satır incelemenizin başlangıç noktasıdır.
SSH Yolu: SASL Oturum Sayımı
# Kimlik doğrulamalı gönderimde öne çıkan hesap
zgrep -h 'sasl_method=LOGIN' /var/log/maillog* \
| sed -n 's/.*sasl_username=//p' | cut -d, -f1 \
| sort | uniq -c | sort -nr | head
Bir hesap listenin en üstünde açık ara öndeyse, ele geçirilmiş olması muhtemeldir. Eğer öne çıkan bir sasl_username yoksa kaynak script kaynaklıdır (aşağıya bakın).
PHP Script’i Yakalama: Sendmail Wrapper
Kimlik doğrulaması olmadan çıkan mail (script kaynaklı) için Plesk’te bir sendmail wrapper kurarak her mail() çağrısını, tetikleyen script yolu ile birlikte loglayabilirsiniz. Bu, hangi PHP dosyasının gönderdiğini kesin gösterir. Yöntemin ayrıntısı ve genel PHP tespiti için PHP mail() spam makalesine bakın.
Kalıcı Koruma: Giden Mail Limitleri
Plesk’te abonelik / alan adı / posta kutusu seviyesinde giden mail limitleri tanımlayın (Tools & Settings → Mail Server Settings → “Limit outgoing messages”). Böylece ele geçirilen tek bir kutu tüm sunucu IP’sini batıramaz. Plesk’i çalıştırdığınız VPS sunucusu üzerinde bu limitleri baştan devreye almak en sağlıklısıdır. Genel önlemler: kalıcı önlemler.
Kaynak Kapandı mı? Son Kontrol
- ☐ Deferred yığını olan kutu / zararlı script tespit edildi ve kapatıldı
- ☐ İlgili hesabın parolası değişti
- ☐ Mail Queue temizlendi
- ☐ Abonelik/alan adı/kutu seviyesinde giden mail limiti devrede
- ☐ IP yeni tespit almıyor — kontrol edin, sonra çıkarmayı değerlendirin