BadTrans virus verwijderen onder Linux

Pagina: 1
Acties:
  • 100 views sinds 30-01-2008
  • Reageer

  • Arjan A
  • Registratie: November 2000
  • Laatst online: 22:24

Arjan A

Cenosillicafoob

Topicstarter
Ik heb een linux server in mijn netwerk waarop alle email binnenkomt.
De clients zijn allemaal windows machines.
Nu zijn ik en mijn vrouw niet echt nieuwsgierig, dus deleten we (bijna) alle emails met attachments.
Maar dat nieuwe badtrans virus, dat al pop-upt als je een preview doet, dat komt me dus echt de :r strot :r uit!

Ik heb dus eidelijk eens van mijn XS4All-recht gebruik gemaakt en legaal MCAfee voor Unix/Linux neergehaald.

Na installatie heb ik de nieuwste DAT files opgehaald en de zooi opgestart. Maarre, je begrijpt het al, hij scant mijn emails niet. En die manpage van uvscan geeft ook geen informatie :( Ik kan dat ding nog niet eens als daemon laten draaien :(

Ik had allemaal mooie scriptjes van internet gehaald, ze ontleed en bekeken, maar ze laten niet zien hoe uvscan in daemon mode moet draaien :(

Wie weet hoe dat moet?
En -veel belangrijker-, wie weet hoe uvscan mijn mail kan scannen? Ik krijg de zooi binnen onder /var/spool/mail, zelfs expliciet scannen onder die directory (uvscan /var/spool/mail) richt niets uit. Een viruslijst opvragen | grep BadTrans werkt wel, dus hij kan er wel op scannen :?

Iemand ???

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
mmmja klopt die scanner kan alleen 'on-demand' scannen vervelend maar waar,

en email scannen kan ie ook niet, (tenminste ik heb het ook nog nooit voor elkaar gekregen)

er rest dus niks anders om een viruscanner op je clients te installeren,

A wise man's life is based around fuck you


  • Arjan A
  • Registratie: November 2000
  • Laatst online: 22:24

Arjan A

Cenosillicafoob

Topicstarter
He bah, daar had ik juist geen zin in.
Ik krijg nu al 5 dagen dat virus. Die auto-popup heeft me ertoe gebracht de antivirus te installeren. Nu krijg ik twee popups met antivirus p de clients :( :(

[sub]Niet echt serieus: Is het reëel om elke mail te UU-decoden en te scannen, en het originele mailbericht te verwijderen???
* Arjan A denkt aan een hell-of-a-script, waar-ie geen zin in heeft[/sub]

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • baggah
  • Registratie: December 2000
  • Laatst online: 06-08 22:47
Eh? kijk is op www.amavis.org...daar kan je een perl script downloaden om virussen tijdens het ontvangen van je mail te detecteren en daarop te reageren...
Het is voor o.a. sendmail / exim / qmail....

Verwijderd

Je hoeft het ding ook niet in een daemon te gieten, zet hem in je daily / hourly cron dirs...

Meestal welk effectief >:)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Op woensdag 28 november 2001 23:39 schreef drSinister het volgende:
Je hoeft het ding ook niet in een daemon te gieten, zet hem in je daily / hourly cron dirs...

Meestal welk effectief >:)
ja maar dan moet ie elk uur of dag 80gb aan data scannen, das niet efficient,

A wise man's life is based around fuck you


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Of je gebruikt een andere mailclient (eentje die niet zo vol gaten zit en alles direct opent).

Je kunt natuurlijk voortaan naar je gateway ssh-en en daar je mail op halen en lezen met mutt >:) Gegarandeerd geen virussen...

Verwijderd

Op woensdag 28 november 2001 23:40 schreef zwelgje2 het volgende:

[..]

ja maar dan moet ie elk uur of dag 80gb aan data scannen, das niet efficient,
80gb scannen kan wat lag veroorzaken jah...

Kan je dat ding niet op een bepaalde data-set loslaten per dag (user-home dirs, /*/local/*/ dirs, etc) en over de hele data-set per week... ?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Op woensdag 28 november 2001 23:51 schreef drSinister het volgende:

[..]

80gb scannen kan wat lag veroorzaken jah...

Kan je dat ding niet op een bepaalde data-set loslaten per dag (user-home dirs, /*/local/*/ dirs, etc) en over de hele data-set per week... ?
ja das ook een optie natuurlijk, alleen als jij om 13:00 scant (noem maar ff wat) en om 13:30 komt er een virus binnen die om 13:45 alles om zeep helpt (de volgende scan is om 14:00) dan heb je goed pech!

A wise man's life is based around fuck you


  • Arjan A
  • Registratie: November 2000
  • Laatst online: 22:24

Arjan A

Cenosillicafoob

Topicstarter
Een daemon zoals onder windows (waar MCAffee direct inspringt als er maar *iets* foutiefs op de schijf wordt weggezet) bestaat ond er Linux niet :?
Ik laat amavis even achterwege, want als er één software pakket professioneel moet zijn, dan is dat wel anti-virus software (8>

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Op donderdag 29 november 2001 00:29 schreef Arjan_A het volgende:
Een daemon zoals onder windows (waar MCAffee direct inspringt als er maar *iets* foutiefs op de schijf wordt weggezet) bestaat ond er Linux niet :?
Ik laat amavis even achterwege, want als er één software pakket professioneel moet zijn, dan is dat wel anti-virus software (8>
Voor unix/linux is die daemon er niet en waarom is die ook nodig :P als je een unix/linux bak als server gebruikt kun je hem elke nacht de zooi laten scannen en dat is IMHO voldoende voor een thuisservertje.

En over professioneel zijn van software -bla bla bla ;)-> Amavis is een hartstikke goed produkt. En waarschijnlijk is jou de taak van Amavis nog niet helemaal duidelijk, maar Amavis is wel de oplossing van je probleem ;). Amavis zorgt dat het binnenkomende mailtje door een virusscanner wordt gehaald en dan pas wordt gerelayed naar de interne mailbox of andere server (voor uitgaande mail). Amavis zorgt alleen voor de pipe om het mailtje door een scanner heen te halen (bv McAfee die bij xs4all inbegrepen zit). Amavis zorgt ook dat attachments totaal uitgepakt worden voordat ze gescand worden (bijna alle compressie middelen worden ondersteunt). Het scannen zelf gebeurd gewoon door een 3e partij virusscanner zoals van mcAfee.

Als je dus een up to date Uvscan hebt en Amavis samen met een mailserver (sendmail postix exim enz) kan je elk mailvirus onderscheppen. Check de howto's en succes ermee> vroeger zat er een foutje in de howto voor postfix, maar het zal me niks verbazen dat die er al uitgehaald is ;)

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 17-08 02:11
je hoeft niet een soort scanner te gebruiken die dan constant moet gaan scannen....je kunt ook software voor linux krijgen die gewoon als eerste het mailtje ontvangt, dan bekijkt, en vervolgens naar een MTA stuurt. Werkt dat spul van www.sophos.com niet zo?

ach...in een volgend leven lach je er om!


  • Arjan A
  • Registratie: November 2000
  • Laatst online: 22:24

Arjan A

Cenosillicafoob

Topicstarter
Op donderdag 29 november 2001 00:48 schreef Vaagharses het volgende:

[..]

...
En waarschijnlijk is jou de taak van Amavis nog niet helemaal duidelijk, maar Amavis is wel de oplossing van je probleem ;).
...
OK, thnx.
Ik ga me nog een keer verdiepen in Amavis (schaam schaam, wist ook niet dat't met MCAfee werkte |:().

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Amavis rules, jammer alleen van de vele dependancies.
Dus je moet wel ff de site van amavis erbij houden, staan alle links naar nodige software. De perl modules zijn het makkelijkst te installeren met 'perl -MCPAN -e 'install Package1 Package2 PackageEtc'.

  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Ik heb met exim gewoon een mailfilter dat alle mail met daarin attachments met foute extensies dropt. (exe, doc enz enz)

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

En ik gebruik Exim met Exiscan (http://duncanthrax.net/exiscan), elke binnenkomende en uitgaande mail wordt eerste gescand voordat het in de mailbox komt of verzonden wordt. Exiscan neemt het dequeuen van Exim over, zodat gescande mail niet opnieuw verzonden hoeft te worden oid. Echt ideaal.

Het zal wel niet, maar het zou maar wel.


  • Arjan A
  • Registratie: November 2000
  • Laatst online: 22:24

Arjan A

Cenosillicafoob

Topicstarter
Zo, Amavis staat erop en werkt ook nog.
Maar wat een gekloot voordat je het voor elkaar hebt zeg.
Ik doe vrijwel nix met Perl, en Amavis is vrijwel geheel op Perl gebaseerd :(
Goed, alles behalve één module in src kunnen binnenhalen. Van Zoo kon ik alleen een gewone install-RPM vinden.
Mijn ervaring met Amavis: Je moet er even voor gaan zitten om alle dependencies (en daarvan sommige dependencies) binnen te halen, maar dan werkt het als een trein.

UvScan van McAfee had ik al.

Verder nog een cron-scriptje gemaakt dat om de zoveel tijd checkt of er een nieuwe .DAT file is.

Dus het loopt eindelijk (op moment van schrijven nu zo'n 1,5 dag)

Klein vraagje; heeft iemand anders dit ook:
Als Amavis een virus heeft gevonden krijg ik een mailtje van postmaster@.HOST_NAME_MISSING.
Hoe kan dat :?

-edit-
Het gaat me dus om die "hostname missing", waar kan ik invullen dat het mijn eigen domein moet zijn?
Ik gebruik sendmail.

Canon EOS | DJI M2P
Fotoblog · Mijn werk aan jouw muur


  • _cyclops_
  • Registratie: Mei 2000
  • Laatst online: 07-03-2025

Verwijderd

Misschien heb je hier wat aan:

http://www.linuxjournal.com/article.php?sid=4882 :P

Verwijderd

Ik gebruik voor mijn moppie Trendmicro (SMTP, HTTP en FTP), eens per uur automatisch een update halen (als die er is).
Geen last van virussen, tot nu toe.
:)

Verwijderd

Amavis doet wel een beetje raar zeg... Bij make check gaan 3 van de 4 tests al mis (alleen config gaat goed), en als ie dan make install gehad heeft, en hij is verder geconfigureerd voor postfix, vind ik in m'n maillogs 'Error: cannot create temp directory' en dan gaat alles mis. Postfix stopt. Heb ook al root user geprobeerd, lukt ook niet. Iemand een oplossing?

  • it0
  • Registratie: April 2000
  • Laatst online: 27-12-2025

it0

Mijn mening is een feit.

Erm iemand was zo vriendelijk om mij ook het badtrans virus te sturen maar ik ben zo slim ook regelmatig alle windows patches te halen ... je weetwel windowsupdate.microsoft.com
en bij mij vroeg hij dus eerst opene of bewaren ? En hij laat meteen de dubbele extensie zien. .mp3.scr was het bij mij en een vage mp3 is het als er inde header het volgende staat "canot be run in dos mode!" :)

  • Padje
  • Registratie: Januari 2001
  • Laatst online: 19-05-2025
Wil toch weleens weten wanneer providers Email gaan scannen op virussen.

Zoals als www.messagelabs.com doet met Email.
Kost geloof ik iets van 4 piek per maand en dan heb je ook echt 100% geen virus meer per email garanderen ze.

Misschien dat XS4all zo slim is omdit aan te bieden als extra service? Bij een ADSL Abonnement bijv.

Denk dat dit wel een hele mooie oplossing zou kunnen zijn,
denk dat mensen die ooit weleens een virus hebben gehad op hun pc die deze extra service zouden willen :Y)

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Op dinsdag 11 december 2001 22:50 schreef Padje het volgende:
bla
Dat ze het maar uit hun hoofd laten!! :(

Ik wil kunnen versturen en ontvangen wat ik wil, en niet beperkt worden door wat [insert antivirus-maker] beschouwd als een virus. Vanaf daar is het een kleine stap naar: "Sorry Pinball, de bijlage 'L0pht.exe' is verwijderd, dit programma bedreigt de integriteit van ons netwerk".

Mijn provider moet met zijn (haar?) klauwen van mijn mail afblijven! Bescherming tegen virussen/worms en andere schadelijke programma's is een zaak van de gebruiker, niet van degene die toevallig voorziet in de internet vebinding.

Begrijp me goed, ik laat dagelijks (waarschijnlijk) onschuldige .exe's uit mailtjes verwijderen, maar daar gaat het om een bedrijfsnetwerk. Wat mensen privé doen of laten, of waar ze te onwetend cq te dom voor zijn is hun eigen zaak.

Als providers mij een lol willen doen moeten ze (net als planet.nl nu -terecht- doet met mailservers) de drempel voor het draaien van services verhogen.
Mailserver? OK, maar wij [provider] proberen af en toe te relayen.
Webserver? OK, maar wij testen regelmatig de laatste worm.
Als je niet beschermd/gepatched bent blokkeren we je poort, bij herhaling wordt je afgesloten.
Dat is beschermen. Controleren op virussen is symptoombestrijding waar ik niet op zit te wachten.

Whenever you find that you are on the side of the majority, it is time to reform.


Verwijderd

Ga je je mail toch encrypten, kan de provider het niet meer lezen. :) :) :)

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 23:13
Op woensdag 12 december 2001 01:27 schreef Pinball het volgende:

[..]

Dat ze het maar uit hun hoofd laten!! :(

Ik wil kunnen versturen en ontvangen wat ik wil, en niet beperkt worden door wat [insert antivirus-maker] beschouwd als een virus. Vanaf daar is het een kleine stap naar: "Sorry Pinball, de bijlage 'L0pht.exe' is verwijderd, dit programma bedreigt de integriteit van ons netwerk".

Mijn provider moet met zijn (haar?) klauwen van mijn mail afblijven! Bescherming tegen virussen/worms en andere schadelijke programma's is een zaak van de gebruiker, niet van degene die toevallig voorziet in de internet vebinding.

Begrijp me goed, ik laat dagelijks (waarschijnlijk) onschuldige .exe's uit mailtjes verwijderen, maar daar gaat het om een bedrijfsnetwerk. Wat mensen privé doen of laten, of waar ze te onwetend cq te dom voor zijn is hun eigen zaak.

Als providers mij een lol willen doen moeten ze (net als planet.nl nu -terecht- doet met mailservers) de drempel voor het draaien van services verhogen.
Mailserver? OK, maar wij [provider] proberen af en toe te relayen.
Webserver? OK, maar wij testen regelmatig de laatste worm.
Als je niet beschermd/gepatched bent blokkeren we je poort, bij herhaling wordt je afgesloten.
Dat is beschermen. Controleren op virussen is symptoombestrijding waar ik niet op zit te wachten.
ik draai Amavis op mn email server, was ik daar maar een week eerder mee begonnen :'(

Niet dat ik zelf mailvirussen open met Forte Agent (als je met dat programma een virus oploopt ben je echt 200% onnozel en mag je je computer zo het raam uit sodemieteren), maar omdat iemand die net een nieuwe computer + windows via mij had gekocht met een account op mijn mailserver dus geinfecteerd is met badtrans, en dat vervolgens via mijn SMTP server weer verder verspreidt :(
Moet ik dus weer naar die persoon toe, ben ik weer een heleboel tijd kwijt en mag ik ws ook naar alle kennissen van die persoon toe omdat die het ook niet snappen :(

* _JGC_ is nu blij met Amavis

Zelfs ZIP, ACE, LZH, TAR, GZ en nog meer van die inpakprogramma's lukt het niet om een virus voor dat script te verbergen. Alleen ACE wordt niet ondersteund door Amavis, maar das simpel op te lossen: uvscan vreet ACE bestanden >:)
Pagina: 1