Saludos amigos, hoy os traigo una versión actualizada del famoso post de Oscar Mas:
Ya que con la versión de Zimbra Collaboration 8.7 en adelante el script no funciona por defecto, es por ello que hoy os traigo cómo activarlo en Zimbra Collaboration 8.7.x, vamos allá.
¿Qué es zmauditswatch?
Bueno, si estáis algo despistados y es la primera vez que escucháis sobre este script de Zimbra aquí una descripción completa: Zmauditswatch es un servicio de ZCS que notifica al administrador (a través de cualquier dirección de correo electrónico predefinida) de un posible ataque de fuerza bruta para cualquier cuenta alojada por Zimbra, examinando la información de fallo de autenticación. Los umbrales pueden configurarse por cuenta, IP y cuenta e IP. Una herramienta indispensable vaya.
¿Cómo configurar zmauditswatch?
Es muy sencillo, tenemos varios valores que tenemos que configurar a nuestro gusto, os cuento un poco cada uno:
- (zimbra_swatch_ipacct_threshold) – Comprobación de hash de IP / cuenta que advierte en 10 fallos de autenticación de un combo IP / cuenta dentro de una ventana de 60 segundos.
- (zimbra_swatch_acct_threshold) – Comprobación de cuenta que avisa en 15 fallos de autenticación desde cualquier IP dentro de una ventana de 60 segundos. Intenta detectar un ataque basado en una cuenta comprometida distribuido en una sola cuenta.
- (zimbra_swatch_ip_threshold) – IP que advierte en 20 fallos de autenticación a cualquier cuenta dentro de una ventana de 60 segundos. Intenta detectar un único ataque basado en host en varias cuentas.
- (zimbra_swatch_total_threshold) – Comprobación total de fallos de autenticación que advierte en 1000 fallas de autenticación desde cualquier IP a cualquier cuenta en 60 segundos. El valor recomendado en esto es de 1% de cuentas activas para el buzón.
- (zimbra_swatch_notice_user) – La dirección de correo electrónico que queremos que se usen cuando todas las condiciones ocurren.
Bien ahora que ya conocemos cada valor, vamos a configurarlos, como usuario zimbra lanzamos lo siguiente:
zmlocalconfig -e [email protected] zmlocalconfig -e zimbra_swatch_ipacct_threshold=10 zmlocalconfig -e zimbra_swatch_acct_threshold=15 zmlocalconfig -e zimbra_swatch_ip_threshold=20 zmlocalconfig -e zimbra_swatch_total_threshold=60 zmlocalconfig -e zimbra_swatch_threshold_seconds=3600
E intentaremos arrancar el servicio, que nos fallará:
zmauditswatchctl start Starting auditswatch...failed
Si miramos el log de zmauditswatch, veremos lo siguiente:
tail -f /opt/zimbra/log/zmauditswatch.out /opt/zimbra/bin/zmauditswatchctl: line 107: /opt/zimbra/libexec/auditswatch: No such file or directory
Un error bastante claro, vamos a la siguiente sección para solucionarlo.-
Solucionando el problema de zmauditswatch en Zimbra Collaboration 8.7
Los pasos son muy sencillos, vamos con ellos, como usuario root lanzaremos los siguientes comandos, desde el directorio /tmp por ejemplo:
wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723 mv attachment.cgi\?id\=66723 auditswatch mv auditswatch /opt/zimbra/libexec/auditswatch chown root:root /opt/zimbra/libexec/auditswatch chmod 0755 /opt/zimbra/libexec/auditswatch
Ahora ya como usuairo zimbra lanzaremos:
zmauditswatchctl start zmauditswatchctl start...done
Si por cualquier motivo no recibieramos alertas a nuestra cuenta predeterminada que configuramos antes, y en los logs vemos lo siguiente:
/opt/zimbra/data/tmp/.swatch_script.2721: cannot open pipe to : Broken pipe
Significa que no tenemos configurado propiamente el sendmail en Zimbra, lo mejor a partir de Zimbra Collaboraiton 8.7 es hacer lo siguiente:
/usr/sbin/alternatives --install /usr/sbin/sendmail mta /opt/zimbra/common/sbin/sendmail 25 \ --slave /usr/bin/mailq mta-mailq /opt/zimbra/common/sbin/mailq \ --slave /usr/bin/newaliases mta-newaliases /opt/zimbra/common/sbin/newaliases \ --slave /usr/share/man/man1/mailq.1.gz mta-mailqman /opt/zimbra/common/share/man/man1/mailq.1 \ --slave /usr/share/man/man1/newaliases.1.gz mta-newaliasesman /opt/zimbra/common/share/man/man1/newaliases.1 \ --slave /usr/share/man/man8/sendmail.8.gz mta-sendmailman /opt/zimbra/common/share/man/man1/sendmail.1 \ --slave /usr/share/man/man5/aliases.5.gz mta-aliasesman /opt/zimbra/common/share/man/man5/aliases.5 \ --initscript zimbra
Activar Zmauditswatch en el auto-arranque
Si usas Ubuntu 16.04 o CentOS con systemd
Descargar el fichero llamado zmauditswatch.service y ponerlo en la siguiente ruta /etc/systemd/system/zmauditswatch.service, es importante que borremos el fichero, si lo tuviéramos, cualquier cosa en /etc/init.d/zmauditswatch el fichero tiene la siguiente información:
# systemd integration for Zimbra Zmauditswatch, cat this into /etc/systemd/system/zmauditswatch.service # And remove the /etc/init.d/zmauditswatch in the case you have it [Unit] Description=Zimbra Collaboration Suite Zmauditswatch After=syslog.target network.target [Service] Type=simple User=zimbra Group=zimbra ExecStart=/opt/zimbra/bin/zmauditswatchctl start ExecStop=/opt/zimbra/bin/zmauditswatchctl stop ExecReload=/opt/zimbra/bin/zmauditswatchctl restart TimeoutSec=500 [Install] WantedBy=multi-user.target
Con lo que podríais seguir estos pasos rápidos:
cd /etc/systemd/system/ wget https://zimbra.io/zmauditswatch.service sudo systemctl enable zmauditswatch
Ya podrías tranquilamente manejar el servicio de la siguiente manera:
systemctl start zmauditswatch systemctl stop zmauditswatch systemctl status zmauditswatch
Si usas Ubuntu 14.04 o CentOS 6
Para activar el script en el inicio del sistema operativo, habrá que hacer los siguientes pasos:
CentOS/RHEL
wget https://wiki.zimbra.com/images/d/d9/Zmauditswatch.tar tar xvf Zmauditswatch.tar cp zmauditswatch /etc/init.d/zmauditswatch chmod 755 /etc/init.d/zmauditswatch chkconfig zmauditswatch on
Ubuntu
wget https://wiki.zimbra.com/images/d/d9/Zmauditswatch.tar tar xvf Zmauditswatch.tar cp zmauditswatch /etc/init.d/zmauditswatch chmod 755 /etc/init.d/zmauditswatch sudo update-rc.d zmauditswatch defaults sudo update-rc.d zmauditswatch enable
Comprobando Zmauditswatch
Vamos a realizar una serie de pruebas:
Si intentamos entrar en una cuenta con un usuario y una contraseña errónea por 10 veces:
Este será el resultado para el usuaio atacante, que no podrá volver a intentar logearse durante los próximos 15 minutos:
El script de Zmauditswatchctl nos enviará una notificación a la cuenta seleccionada por defecto:
Si abirmos el correo, veremos un reporte similar a este:
SMTP
Lo bueno de este script, es que también loguea los intentos por SMTP de usuarios, con lo que podremos saber quién está intentando autenticarse por SMTP a nuestro servidor, y evitar así algún ataque de fuerza bruta que nos ponga en una lista negra.
La notificación es similar a la anterior:
Y si abrimos podremos ver más información:
Me gustan los Logs
¡A mí también! Por eso si queremos ver todo lo que sucede por el Log, lo mejor es hacer un tail a /opt/zimbra/log/zmauditswatch.out
zimbra@lab:~/bin$ tail -20 /opt/zimbra/log/zmauditswatch.out *** auditswatch version 3.2.3 (pid:24029) started at Wed Oct 1 11:51:31 CEST 2014 IP:Acct failure threshold exceeded: X.X.X.X [email protected] IP:Acct failure threshold exceeded: X.X.X.X [email protected] Account failure threshold exceeded: X.X.X.X [email protected] IP failure threshold exceeded: X.X.X.X exceeded threshold on failure for [email protected]
Esto es todo amigos, espero que os se de utilidad.







Homa jorge muy buen articulo, tengo una duda es normal que cuando el ataque viene por la web se vea la ip del propio servidor zimbra porque configure todo como lo indicas y por pop e imap funciona bien veo la ip publica del atacante pero cuando es web veo la ip del servidor zimbra
Hola, si es normal, es una mejora que han preguntado varias veces, recuerdo que si cambiamos algo en la configuración de nginx salia la IP, dejame mirar. Un saludo
Buenas tardes.
Me ocurre lo mismo que al usuario hgeorge123: veo la IP local del propio servidor Zimbra.
Por favor, ¿puedes darnos algún detalle acerca de la configuración de ngix como indicabas?
Gracias y saludos.
Hi Jorge, thanks again for all the great work with Zimbra.
Everytime I start the service I get these emails and log lines.
IP 10.10.0.9 its the Zimbra LAN IP
# emails sent
2017-10-10 12:30:41,037 WARN [qtp1068934215-1891:https:https://webmail.domain.tld/home/[email protected]/CalSalaReunioes%5D [ip=10.10.0.9;port=51116;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [eduardo.cruz], invalid password;
2017-10-10 13:01:29,537 WARN [qtp1068934215-2070:https:https://webmail.domain.tld/home/[email protected]/CalSalaReunioes%5D [ip=10.10.0.9;port=52003;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [susana.silva], invalid password;
2017-10-10 13:01:42,843 WARN [qtp1068934215-2068:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=52010;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [luis.ribeiro], invalid password;
2017-10-10 14:01:49,298 WARN [qtp1068934215-2395:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=53419;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [luis.ribeiro], invalid password;
2017-10-10 14:15:11,660 WARN [qtp1068934215-2488:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=53654;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [susana.silva], invalid password;
2017-10-10 15:34:11,449 WARN [qtp1068934215-2970:https:https://webmail.domain.tld/home/[email protected]/CalEventos%5D [ip=10.10.0.9;port=55580;] security – cmd=Auth; [email protected]; protocol=http_basic; error=authentication failed for [eduardo.cruz], invalid password;
#log file
*** auditswatch version 3.2.3 (pid:27069) started at Tue Oct 10 21:21:26 WEST 2017
IP failure threshold exceeded: 10.10.0.9 exceeded threshold on failure for [email protected]
IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
Account failure threshold exceeded: 10.10.0.9 [email protected]
Account failure threshold exceeded: 10.10.0.9 [email protected]
IP:Acct failure threshold exceeded: 10.10.0.9 [email protected]
Excessive authentication failures detected.
Account failure threshold exceeded: 10.10.0.9 [email protected]
Account failure threshold exceeded: 10.10.0.140 [email protected]
IP:Acct failure threshold exceeded: 10.10.0.140 [email protected]
Hi Jorge,
thanks for this article.
Why i cant receive notification email on my personal mailbox?
i’ve set zimbra_swatch_notice_user with my email address but no email were sent to this address.
Where can i see log in order to see what is wrong?
Thanks
mano cuando estoy haciendo los pasos de
cp zmauditswatch.txt /etc/init.d/zmauditswatch
chmod 755 /etc/init.d/zmauditswatch
sudo update-rc.d zmauditswatch defaults
insserv: Service nscd has to be enabled to start service zmauditswatch
insserv: exiting now!
update-rc.d: error: insserv rejected the script header
sabes q puede ser eso
Saludos Jessy,
Que version de Zimbra tienes? y OS?
Solucione e l problema pero me sigue
update-rc.d zmauditswatch enable
update-rc.d: error: zmauditswatch Default-Start contains no runlevels, aborting.
Saludos Jessy, que OS tienes?, que comando estas lanzando?
Ubuntu 16.04 zimbra 8.7.11
El comando es para q autoarranq
-update-rc.d zmauditswatch enable
Y el error es este
update-rc.d: error: zmauditswatch Default-Start contains no runlevels, aborting.
Y no autoarranca al reinicar la pc
hola Jorge , he intentado activar este aviso de los bloqueos de las cuentas ,y mi problema es
al usar este comando
/usr/sbin/alternatives –install /usr/sbin/sendmail mta /opt/zimbra/common/sbin/sendmail 25 \
–slave /usr/bin/mailq mta-mailq /opt/zimbra/common/sbin/mailq \
–slave /usr/bin/newaliases mta-newaliases /opt/zimbra/common/sbin/newaliases \
–slave /usr/share/man/man1/mailq.1.gz mta-mailqman /opt/zimbra/common/share/man/man1/mailq.1 \
–slave /usr/share/man/man1/newaliases.1.gz mta-newaliasesman /opt/zimbra/common/share/man/man1/newaliases.1 \
–slave /usr/share/man/man8/sendmail.8.gz mta-sendmailman /opt/zimbra/common/share/man/man1/sendmail.1 \
–slave /usr/share/man/man5/aliases.5.gz mta-aliasesman /opt/zimbra/common/share/man/man5/aliases.5 \
–initscript zimbra
me da el siguiente mensaje
bash: /usr/sbin/alternatives: No existe el archivo o el directorio
mi sistema es Ubuntu 14.04.5 y el zimbra 8.7.11
¿Cómo hago para habilitar el sendmail en zimbra?
gracias
Echa un vistazo aqui
https://forums.zimbra.org/viewtopic.php?t=59965
Un saludo
he corrido el comando para cambiar la posición del sendmail
alternatives –remove mta /opt/zimbra/postfix/sbin/sendmail
y me sale
No se ha encontrado la orden «alternatives»,
alguna idea?
Hi Jorge,
Tried to install on Ubuntu 16.04 and Zimbra 8.8.6
I get this after to try to start it:
root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
Can’t locate Swatchdog/Actions.pm in @INC (you may need to install the Swatchdog::Actions module) (@INC contains: /opt/zimbra/zimbramon/lib /etc/perl /usr/local/lib/x86_64-linux-gnu/perl/5.22.1 /usr/local/share/perl/5.22.1 /usr/lib/x86_64-linux-gnu/perl5/5.22 /usr/share/perl5 /usr/lib/x86_64-linux-gnu/perl/5.22 /usr/share/perl/5.22 /usr/local/lib/site_perl /usr/lib/x86_64-linux-gnu/perl-base .) at /opt/zimbra/data/tmp/.swatch_script.1588 line 30.
BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.1588 line 30.
Although it does start when done using zimbra user after entering su – zimbra
Any ideas?
Regards.
JG
Hi Jorge,
I haven’t tried yet on ZCS 8.8.x, let me play with it over the weekend.
Best regards
Hi Jorge, much appreciated your efforts.
I just want to finish this new install, it has been a challenge.
Regards and stay sharp.
JG
Hi Jorge, hope all is well.
With the release of ZCS 8.8.7 is there any news related to the above?
Best regards.
JG
Hi Jorge,
I doubt 8.8.7 has anything related to this. Let me try to find an alternative solution. Cheers
Hi Jorge, thanks for the reply.
The issue comes from 8.8.6, and I still can’t make it work from the root account, or as systemd. I need to login as Zimbra and start the service manually in order to have it working, but as I said, this is from the Ubuntu 16.04 setup, I had no issues when on the 14.04 box.
Again as I said if I try to start the service, as root, I get the messages above, on the log, as Zimbra its ok.
Bottom line, if I reboot the server, I must remember to login as zimbra user and start it manually.
Regards.
root@mail:~# service zmauditswatch status
● zmauditswatch.service – Zimbra Collaboration Suite Zmauditswatch
Loaded: loaded (/etc/systemd/system/zmauditswatch.service; enabled; vendor preset: enabled)
Active: inactive (dead) since Mon 2018-03-12 06:54:13 WET; 54min ago
Process: 1610 ExecStop=/opt/zimbra/bin/zmauditswatchctl stop (code=exited, status=0/SUCCESS)
Process: 1214 ExecStart=/opt/zimbra/bin/zmauditswatchctl start (code=exited, status=0/SUCCESS)
Main PID: 1214 (code=exited, status=0/SUCCESS)
Mar 12 06:54:08 mail systemd[1]: Started Zimbra Collaboration Suite Zmauditswatch.
## as zimbra
root@mail:~# sudo -u zimbra /opt/zimbra/bin/zmauditswatchctl status
zmauditswatch is running.
# Starting ‘as a service’ by root #
root@mail:~# service zmauditswatch start
root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
Can’t locate Swatchdog/Actions.pm in @INC (you may need to install the Swatchdog::Actions module) (@INC contains: /opt/zimbra/zimbramon/lib /etc/perl /usr/local/lib/x86_64-linux-gnu/perl/5.22.1 /usr/local/share/perl/5.22.1 /usr/lib/x86_64-linux-gnu/perl5/5.22 /usr/share/perl5 /usr/lib/x86_64-linux-gnu/perl/5.22 /usr/share/perl/5.22 /usr/local/lib/site_perl /usr/lib/x86_64-linux-gnu/perl-base .) at /opt/zimbra/data/tmp/.swatch_script.1644 line 30.
BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.1644 line 30.
# Starting as zimbra #
# First as sudo ##
root@mail:~# sudo -u zimbra /opt/zimbra/bin/zmauditswatchctl start
Starting auditswatch…done.
root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
Can’t locate Swatchdog/Actions.pm: ./Swatchdog/Actions.pm: Permission denied at /opt/zimbra/data/tmp/.swatch_script.4615 line 30.
BEGIN failed–compilation aborted at /opt/zimbra/data/tmp/.swatch_script.4615 line 30.
!! Does not work too !! — Haven’t tried this before …
## AS I normal do ##
root@mail:~# su – zimbra
zimbra@mail:~$ zmauditswatchctl status
zmauditswatch is not running.
zimbra@mail:~$ zmauditswatchctl start
Starting auditswatch…done.
zimbra@mail:~$ logout
root@mail:~# cat /opt/zimbra/log/zmauditswatch.out
*** auditswatch version 3.2.3 (pid:5380) started at Mon Mar 12 07:54:37 WET 2018
Hope the above helps to clarify my question.
Regards and Stay Sharp & Well
JG
Buenos días Jorge, siempre necesito algo para Zimbra lo primero que veo es tu blog muy buena información .
Hoy te quería consultar un tema que me esta pasando con ZCS 8.6 tengo ataques por fuerza bruta a una cuenta pero a diferencia de otras veces el ataque se efectúa de de diferentes ip de distintos lugares. Al parece el script se conecta a una vpn hace el intento se desconecta de la vpn y vuelve hacer lo mismo pero desde otra ubicación, por lo tanto, todas las pruebas que veo en el log son de ip diferente. Algo que hice fue filtar todas las ips y de mas de 1400 intentos solo 3 ip se repitieron y se usaron 200 veces por lo tanto tuve 1200 intentos de ip de distintos puntos del planeta y que no se repetían. Obviamente la cuenta se bloquea por intentos por lo que tengo que activarla a cada rato.
Mi consulta es si me podrías indicar que puedo utilizar para evitar esto que te cuento.
Gracias de antemano
Saludos
Estimado Jorge, primeramente muchas gracias por el post y toda la información compartida!. Tengo el mismo inconveniente que Manuel Oya y no eh logrado avanzar a pesar del link que compartiste. Me aparece el mismo error “/usr/sbin/alternatives: No existe el archivo o el directorio” ¿alguna sugerencia? utilizo Ubuntu 14.04.5 y Zimbra 8.7.1, estare muy agradecido.
Estimado Jorge, tienes el dato de que se deberia cambiar en la configuración de nginx para que aparezca la ip publica?
Desde ya muchas gracias!
debido a que la ip origen que se captura por default es la del servidor, se debe ejecutar los sigueintes comandos para obtener la ip de origen
zmlocalconfig | grep zimbra_http_originating_ip_header
el resultado debe ser este
zimbra_http_originating_ip_header = X-Forwarded-For
luego ejecutamos el comando para indicar cual es nuestra ip de confianza para que no la almacene y pase la real
zmprov mcf +zimbraMailTrustedIP i(p_pulica_servidor o ip_del_equipo que esta frente a internet)
zmprov mcf +zimbraMailTrustedIP x.x.x.x
hola Miguel, ejecuta el siguiente procedimiento.
zmlocalconfig | grep zimbra_http_originating_ip_header
el resultado debe ser este
zimbra_http_originating_ip_header = X-Forwarded-For
ahora agregas la ip de tu server o equipo delante del zimbra
zmprov mcf +zimbraMailTrustedIP x.x.x.x (dodne x.x.x.x es ip_pulica_servidor o ip_del_equipo que esta frente a internet)
hola jorge, me estan haciendo fuerza bruta error=authentication failed for [cuenta@dominio], invalid password, hice un netstat y es por el puerto 143, implemente estoy sigue el ataque, y son todas ip diferentes de varios países, como podría detenerlos, gracias.
Aplica BAN por País, generalmente este tipo de ataques vienen de direcciones y botnets en china, india, ukrania, turkia, etc. si estás seguro que tus usuarios no se van a conectar desde segmentos de estas localidades, puedes bloquear por país.
Crea tu lista negra:
firewall-cmd –permanent –new-ipset=blacklist –type=hash:net –option=family=inet –option=hashsize=4096 –option=maxelem=300000
puedes modificar los 300000 por la cantidad de segmentos que creas que vas a bloquear.
Descarga la lista de bloques IP asociados a los países:
mkdir /opt/blacklist && cd /opt/blacklist
wget http://www.ipdeny.com/ipblocks/data/countries/all-zones.tar.gz
tar -vxzf all-zones.tar.gz
Agrega a tu lista necgra:
firewall-cmd –permanent –ipset=blacklist –add-entries-from-file=./cn.zone
este ejemplo coloca todos los segmentos IP que han sido asignados a China, ya tu agregas los países que quieras bloquear.
Excelente Jorge. Gracias por tu aporte!!
Hola Jorge.
Un placer escribirte de nuevo.
He tratado de descargar el fichero de zmauditswatch.service y este indica que el archivo ya no existe.
Podrías ayudarnos un poco??
Muchas Gracias
REL
Felicidades por el Blog
Buenas Jorge, primera vez que te escribo.
Me encanta tu forma de documentar y tu voluntad para compartirlo.
Tengo una consulta con respecto a esta herramienta, me gustaría saber si hay alguna forma de marcar direcciones como seguras, para que no se puedan bloquear y también frente a un inconveniente de que se liste una dirección, si hay algún modo para quitarla de la lista.
Muchas gracias.
buenas tardes
Tengo un inconveniente tengo instalado zimbra 8.8.15 y no inicia el zmauditswatch me da un error
/opt/zimbra/bin/zmauditswatchctl: line 107: /opt/zimbra/libexec/auditswatch: No such file or directory
en la pagina estuve tratando de solventar pero no se descarga el attachment.cgi como puedo solventarlo
wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
wget http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
–2020-04-29 14:39:04– http://bugzilla-attach.zimbra.com/attachment.cgi?id=66723
Resolving bugzilla-attach.zimbra.com (bugzilla-attach.zimbra.com)… 3.217.161.135, 3.216.173.228
Connecting to bugzilla-attach.zimbra.com (bugzilla-attach.zimbra.com)|3.217.161.135|:80… connected.
HTTP request sent, awaiting response… 200 OK
Length: 35695 (35K) [application/x-perl]
attachment.cgi?id=66723: Permission denied
Cannot write to ‘attachment.cgi?id=66723’ (Permission denied).
mv attachment.cgi\?id\=66723 auditswatch
mv auditswatch /opt/zimbra/libexec/auditswatch
chown root:root /opt/zimbra/libexec/auditswatch
chmod 0755 /opt/zimbra/libexec/auditswatch
Gracias por la ayuda
Francisco, ejecuta la descarga como usuario root