|
|
re:给你一篇使用文章,请参考。http:...
给你一篇使用文章,请参考。<br>
<a target=_blank href=http://msdn.microsoft.com/library/en-us/dnsmtps/html/writingmngsinks.asp>http://msdn.microsoft.com/library/en-us/dnsmtps/html/writingmngsinks.asp</a><br>
再给你一个使用的实际用法:<br>
cscript smtpreg.vbs /add 1 OnInboundCommand "Sample managed sink"<br>ManagedSinks.SampleInboundSink EHLO<br>
----------------------------<br>
这里有一个针对MYDOOM病毒的脚本代码,它的使用方法。供大家参考。<br>
<br>
概述:<br>
首先下载该代码包:<a target=_blank href=http://www.vamsoft.com/orf/script-novarg.zip>http://www.vamsoft.com/orf/script-novarg.zip</a><br>
代码包很小,只有几百K,下载完了?当然是解压缩啦。<br>
解开的文件包是5个文件。其中有一个README文件,这个自然是帮助啦。另有两个CMD文件,看起来象批处理一样,这个就是安装和反安装程序。当然需要编辑的(后面会说)。另外有一个VBS文件,这个是注册用的代码。另一个JS代码就是核心代码了。<br>
<br>
功能:<br>
该代码是Vamsoft开发的,用来阻拦MYDOOM病毒信件的,它将拦截符合以下规则的信件:<br>
1) Missing X-Mailer MIME header field.<br>
2) "X-Priority: 3" and "X-MSMail-Priority: Normal" MIME header fields.<br>
3) Existing text body in Windows-1252 charset and 7bit encoding.<br>
4) Contents: typical message contents and additional validation <br>(The worm often generates binary garbage for the message body <br>which contains characters above ASCII code 127. The script checks<br>for these characters, too. Using characters these characters<br>in a 7bit-encoded message also violates the standards.).<br>
5) Email has exactly one attachment.<br>
6) Attachment file name with extension .pif, .zip, .scr, .exe, .bat,<br>and .cmd.<br>
7) Attachment in BASE64 encoding with application/octet-stream MIME<br>content type.<br>
邮件被拦截后将在应用程序日志里留下来源为WSH的日志记录。<br>
<br>
安装:<br>
使用如下命令注册该脚本:<br>
cscript smtpreg.vbs /add 1 onarrival NovargProtect<br>CDO.SS_SMTPOnArrivalSink "rcpt to=*@somewhere.com;rcpt to=*@somewhere.net"<br>
其中的somewhere.com和somewhere.net,是你的邮件本地域名。当然你也可以定义这样的规则"rcpt to=*" 以匹配所有的域空间。需要注意的是,如果你匹配了所有的域空间,那么你外发的邮件也会受此脚本过滤的。<br>
继续执行此命令定义操作代码:<br>
cscript smtpreg.vbs /setprop 1 onarrival NovargProtect Sink ScriptName<br>"<path_to_scriptfile>"<br>
其中的<path_to_scriptfile>是脚本的完全路径,如:"c:\eventsinks\novarg.js"<br>
正确执行命令,系统将会提示:注册成功<br>
你也可以执行文件包中的register.cmd来注册脚本(请先编辑CMD文件,以正确的脚本路径替换文件中的路径)。<br>
<br>
删除:<br>
执行以下命令可以删除该脚本<br>
cscript smtpreg.vbs /remove 1 onarrival NovargProtect<br>
你也可以执行文件包中的unregister.cmd来删除脚本。<br>
<br>
注意点:<br>
当有病毒软件存在在服务器上时,病毒软件有可能先拦截带病毒的邮件并将附件或信件删除,这样将有可能干扰该脚本正确的识别病毒邮件。但不影响其使用。目前还未发现其和病毒软件的冲突和其他问题。 |
|