邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: Imail 过滤 Mydoom/Novarg方法 [打印本页]

作者: 钉子    时间: 2004-2-3 15:39
标题: Imail 过滤 Mydoom/Novarg方法
随着Mydoom/Novarg危害的升级,Ipswitch于昨日(02/02/04) 发布了"IMail - How to protect against the Novarg.A virus"为题的KB,请大家注意,原文全文如下:<br>
<br>
-------------------------------------------------------------------------------<br>
IMail - How to protect against the Novarg.A virus <br>
Product: Version: Platform: <br>
IMail All NT,Win2000,XP,Win2003 <br>
<br>
--------------------------------------------------------------------------------<br><br>
Question/Problem: How do I protect against the Novarg.A virus?<br>
<br>
Answer/Solution: You will want Rules to block attachments. You want to make sure your anti-virus scanner has up to date virus definitions.<br>
<br>
Blocking attachments<br>
<br>
THESE STEPS SHOULD BLOCK ALL FILE ATTACHMENTS.<br>
**YOU WILL WANT TO CREATE RULES TO LOOK AT BOTH THE HEADER AND BODY OF MESSAGES.**<br>
<br>
1. Click on the hostname in IMail Administrator and select the Inbound Rules tab.<br>
2. Click Add<br>
3. From the dropdown box, select "If the Body text". You will also want to create the same rules to say "If the Header text".<br>
4. In the text box, paste the following: name=.*\.scr<br>
5. Click Add Condition<br>
6. Click insert OR<br>
7. In the text box, paste the following: name=.*\.pif<br>
8. Click Add Condition<br>
9. Click insert OR<br>
10. In the text box, paste the following: name=.*\.exe<br>
11. Click Add Condition<br>
12. Click insert OR<br>
13. In the text box, paste the following: name=.*\.zip<br>
14. Click Add Condition<br>
15. Click insert OR<br>
16. In the text box, paste the following: name=.*\.bat<br>
17. Click Add Condition<br>
18. Select the action to be taken.<br>
<br>
For more information on Rules creation see:<br>
IMail - Rules to filter all file attachments<br>
<br>
Use Current Virus Definitions<br>
Verify that your IMail Anti-Virus (or any desktop anti-virus scanner) has the current definitions. They should not be older than 1/28/2004.<br>
<br>
See also:<br>
IMail Anti-Virus - How to automatically update the Virus Definition File<br>
<br>
Disable User Notifications<br>
To stop the influx of notifications being sent to the users and administrator you should add an Inbound Rule to block "Virus Caught" notifications.<br>
<br>
1. Click on the hostname in IMail Administrator and select the Inbound Rules tab.<br>
2. Click Add<br>
3. From the dropdown menu select "If the Subject text"<br>
4. In the text box, enter Virus Detected<br>
5. Click Add Condition<br>
6. Click Insert And<br>
7. From the dropdown menu select "if the Body text" 8. In the text box, enter novarg<br>
8. Click Add Condition<br>
9. Click OK<br>
10. Select the action to be taken.<br>
<br>
Additional Information on Novarg.A<br>
<br>
<a target=_blank href=http://securityresponse.symantec.com/avcenter/venc/data/w32.novarg.a@mm.html>http://securityresponse.symantec.com/avcenter/venc/data/w32.novarg.a@mm.html</a><br>
<br>
<br>
--------------------------------------------------------------------------------<br>
<br>
A customer suggests: as there is a strain of the novarg virus which forwards itself, but fails to attach itself as a virus. You can add the following line to rules.ima to delete these annoying virus-created spam messages as they come in:<br>
<br>
S~(test|\shi\s|hello|Mail Delivery System|Mail Transaction Failed|Server Report|Status|Error):NUL<br><br>
Document #: Revision Date: <br>
IM-20040130-DM01 02/02/04 <br>
<br>
--------------------------------------------------------------------------------<br><br>
<a target=_blank href=http://support.ipswitch.com/kb/IM-20040130-DM01.htm>http://support.ipswitch.com/kb/IM-20040130-DM01.htm</a>
作者: badwrs2000    时间: 2004-2-3 16:26
标题: Re:Imail 过滤 Mydoom/Novarg方法
FYI: badwrs2000 的过滤规则:<br>
<br>
<br>
短语过滤<br>
represented in 7-bit ASCII encoding and has <br>
Partial message is available<br>
contains Unicode characters and has been<br>
<br>
规则过滤<br>
<br>
B~(name="document.zip"|name="readme.zip"|name="doc.zip"|name="text.zip"|name="file.zip"|name="data.zip"|name="test.zip"|name="message.zip"|name="body.zip"):NUL<br>
<br>
B~(name=.*\.exe|name=.*\.scr|name=.*\.vbs|name=.*\.shs|name=.*\.cmd|name=.*\.bat|name=.*\.pif):NUL
作者: flyingboy99    时间: 2004-2-3 18:23
标题: Re:Imail 过滤 Mydoom/Novarg方法
顶<br>

作者: englishunix    时间: 2004-2-5 04:51
标题: Re:Imail 过滤 Mydoom/Novarg方法
thank you!<br>
如果有IMail Anti-Virus的注册文件那就更好了,谁有呀?<br>
请发一份给我.急!<br>
my E-mai:tjr2000@21cn.coml
作者: 钉子    时间: 2004-2-11 20:54
标题: Re:Imail 过滤 Mydoom/Novarg方法
以下是转自Dev-Club的帖子<br>
======================<br>
操作系统:win2000 adserver&sp4<br>
Imail8.05 & HF1<br>
原来是6.06版本,针对sobig和mydoom设置了附件过滤规则,不成功。升级到8.05,研读了ipswitch官方的资料。设置了outboud和inbound的针对附件类型进行邮件过滤得规则,试验成功。过程如下:<br>
展开 imail administrator<br>
展开localhost,任意选择一个主机,选择“Inbound rules”,add一个new rule,进行设置,select rule处选择“if the body text”,然后再search text框内输入:<br>
name=.*\.scr<br>
点“Add condition”,即便加入到Final rule框内,然后点“Insert Or”,将Or条件加在下边,然后回到search text框内,重新输入name=.*\.exe后,在add condition,在点"insert or“。依次将下边这些全都Or进去:<br>
name=.*\.bat<br>
name=.*\.com<br>
name=.*\.pif<br>
name=.*\.vbs<br>
name=.*\.shs<br>
name=.*\.sys<br>
name="doc.zip"<br>
name="document.zip"<br>
name="test.zip"<br>
name="readme.zip"<br>
name="your_detailes.zip"<br>
name="file.zip"<br>
name="data.zip"<br>
name=".zip"<br>
<br>
完了之后点ok,回到前一个页面,最下边你可选择针对有这样附件内容的邮件的动作是什末,我选的是“delete"你也可以move或者forward到其他的信箱里去,不过不建议这样做,否则一会这个邮箱就爆了。<br>
<br>
最后应用这个规则,同理你可以将这个设置添加在"outbound rules"上,这样进出的邮件对以上附件的邮件进行了过滤,动作是直接删除。<br>
然后到Imail安装目录下,找到这个主机的根目录,找到rules.ima和orules.ima这两个文件,分别是刚才设置的这个主机上的inbound和outbound的过滤规则。你可以将它们复制到其他的主机目录下,这样其他的主机也有了相同的过滤规则了!<br>
<br>
请大家指正或者有更为简单的过滤垃圾邮件的方法。<br>

作者: 梦中的风    时间: 2004-2-14 14:22
标题: Re:Imail 过滤 Mydoom/Novarg方法
钉子<br>
我做了这些后 有客户反映收发都不正常<br>
<br>
我在关注中<br>
你们有这样的事情发生吗
作者: badwrs2000    时间: 2004-2-14 17:13
标题: Re:Imail 过滤 Mydoom/Novarg方法
都不正常???<br>
<br>
具体一点!
作者: 梦中的风    时间: 2004-2-18 11:05
标题: Re:Imail 过滤 Mydoom/Novarg方法
我的一个客户居然不能用信纸<br>
用信纸发信就被服务器拒绝掉了<br>
郁闷啊 不知道为什么<br>
还有客户收不到对方发来的邮件<br>
<br>

作者: badwrs2000    时间: 2004-2-18 12:52
标题: Re:Imail 过滤 Mydoom/Novarg方法
第8楼的朋友,<br>
<br>
1 我的一个客户居然不能用信纸,用信纸发信就被服务器拒绝掉了 <br>
用什么客户端?什么错误提示,对应的你的smtp的日志如何记录?<br>
<br>
2 还有客户收不到对方发来的邮件<br>
是form什么地址?对方的smtp有没有连接你smtp的记录,你的antispam有没有误过滤?域规则或者用户规则有没有动作?
作者: 梦中的风    时间: 2004-2-18 14:48
标题: Re:Imail 过滤 Mydoom/Novarg方法
谢楼上的<br>
1)<br>
客户用的是outlook发送的,服务器的SMTPLOG里表示通讯正常完成<br>
他们那边可以收到我用信纸发送过去的 邮件 但是他们自己不能用她们的信纸发送邮件 我怀疑他们的信纸有病毒 被服务器自动拒绝掉 有这个可能吗?<br>
<br>
2)我做的规则就是钉子贴出来的规则 没多做规则<br>
客户收不到邮件SMTP里面应该没记录吧 <br>
我原来也没设置过antispam
作者: badwrs2000    时间: 2004-2-18 16:04
标题: Re:Imail 过滤 Mydoom/Novarg方法
1 有病毒?根据什么来判定?最好还是贴一下客户端和服务器的日志。<br>
2 凡是连接过smtp的都有记录,如果没有记录,1种可能对方smtp的dns有问题,没有解析到你的smtp,2种可能你的dns配置不规范, 所以没有收到,3种可能你没有做smtp log....
作者: 梦中的风    时间: 2004-2-19 16:30
标题: Re:Imail 过滤 Mydoom/Novarg方法
楼上的需要什么日志?<br>
规则是钉子上面贴出来的<br>
连接进来的纪录就是<br>
被inbound屏蔽掉了<br>
难道他的信纸有病毒<br>
不解<br>
客户不用信纸直接用TXT的文件形式可以给我发邮件<br>
但是用了html的信纸 我铁定收不到<br>
为什么???<br>
他说他用最新的病毒库查过了 他机子没病毒<br>

作者: badwrs2000    时间: 2004-2-20 12:09
标题: Re:Imail 过滤 Mydoom/Novarg方法
被inbound屏蔽掉了<br>
<br>
————————————<br>
需要这个日志!<br>
这个日志记录了你的规则设置,也记录了对方邮件匹配内容!
作者: badwrs2000    时间: 2004-2-20 12:15
标题: Re:Imail 过滤 Mydoom/Novarg方法
有些rules是要反复推敲,才能达到完美的!<br>
<br>
<br>
<br>

作者: badwrs2000    时间: 2004-2-20 12:17
标题: Re:Imail 过滤 Mydoom/Novarg方法
我不主张过滤.com后缀文件~<br>
<br>
如果对方的信纸或者签名里留有邮件地址或者网址,十有八九要被过滤
作者: duyi    时间: 2004-3-6 22:18
标题: Re:Imail 过滤 Mydoom/Novarg方法
我设置了body不包含exe的规则后,为何还能收到有exe内容的邮件呢?<br>
<br>
另外我想发一封相当于公告(例如:病毒警告)的邮件,就是说让所有的虚拟域的用户都能收到的邮件应该如何发啊?<br>
<br>

作者: duyi    时间: 2004-3-8 13:32
标题: Re:Imail 过滤 Mydoom/Novarg方法
这是rules.ima文件,是不是只要邮件内容有exe字符都会被发到<br>
virus@tomore.com<br>
<br>
B~name=.*\.scr!OR!B~name=.*\.exe!OR!B~name=.*\.bat!OR!B~name<br>
<br>
=.*\.com!OR!B~name=.*\.pif!OR!B~name=.*\.vbs!OR!B~name=.*\.sh<br>
<br>
s!OR!B~name=.*\.sys!OR!B~name="doc.zip"!OR!B~name="document.zi<br>
<br>
p"!OR!B~name="test.zip"!OR!B~name="readme.zip"!OR!B~name="your<br>
<br>
_detailes.zip"!OR!B~name="file.zip"!OR!B~name="data.zip"!OR!B~name<br>
<br>
=".zip":virus@tomore.com<br>
<br>
mailall可以发送html文件吗?
作者: badwrs2000    时间: 2004-3-8 14:33
标题: Re:Imail 过滤 Mydoom/Novarg方法
在邮件体中包含 <br>
name=XXXXXXXXXXX.exe 语句的都被过滤,XXXX(表示任意个数,任意字符)<br>
你可以用ultraedit打开那个没有被过滤掉的邮件,分析一下~<br>
<br>
mailall好像不支持html~
作者: duyi    时间: 2004-3-8 15:32
标题: Re:Imail 过滤 Mydoom/Novarg方法
这样说,不是整个邮件被过滤掉,而是里面的字符被过滤了???是吗?<br>
<br>
那把附件里包含exe的过滤掉,应该用什么语句??<br>
<br>
而且最近有些用户收到其它用户给他发的垃圾邮件,但问了这些用户之后,都说没有发.请问有遇到过吗?<br>
<br>
<br>
<br>

作者: badwrs2000    时间: 2004-3-9 12:27
标题: Re:Imail 过滤 Mydoom/Novarg方法
1 是符合条件的邮件都被过滤,不是过滤某些字符或者内容<br>
<br>
2 这个语句就可以,但是会误过滤<br>
<br>
3 要检查邮件头信息
作者: duyi    时间: 2004-3-9 14:59
标题: Re:Imail 过滤 Mydoom/Novarg方法
2 这个语句就可以,但是会误过滤<br>
<br>
过滤EXE的时候以什么做判断?我想应该不能排除所有EXE的文件都是病毒啊.<br>
<br>

作者: badwrs2000    时间: 2004-3-11 12:04
标题: Re:Imail 过滤 Mydoom/Novarg方法
邮件头详细信息啊
作者: duyi    时间: 2004-3-13 00:22
标题: Re:Imail 过滤 Mydoom/Novarg方法
虽然有点不明白,但还是谢谢版主热心的回答.
作者: flyingboy99    时间: 2004-4-1 12:31
标题: Re:Imail 过滤 Mydoom/Novarg方法
你不用信纸能发出去吗?、<br>

作者: aimm    时间: 2004-4-6 12:57
标题: Re:Imail 过滤 Mydoom/Novarg方法
我做的规则TEST为TRUE,邮件还是不能过滤,不知为何?是否还有其他地方需要注意的呢?请指教!




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2