Ik heb op aanraden van iemand hier amavis in combinatie met de linux variant van drweb als volgt geinstalleerd:
eerst amavis: apt-get install amavis-postfix
toen drweb gedownload, alles in /var/spool/drweb gezet, met de volgende ini:
vervolgens in /etc/amavis-postfix.conf deze regel aangepast:
En tot slot postfix aangepast, in main.cf de volgende regel toegevoegd:
en in master.cf de volgende regels toegevoegd:
Het resultaat is nu dat ieder mailtje wordt gezien als een mailtje met een virus en dat dus de load van mijn bak omhoog vliegt, omdat na ieder gevonden virus 2 mailtjes worden gestuurd, die ook weer als besmet bestempeld worden.
Mailtjes in /var/lib/amavis/virusmails zien er als volgt uit:
Weet iemand hoe ik alleen de echte virusmailtjes eruit vis?
eerst amavis: apt-get install amavis-postfix
toen drweb gedownload, alles in /var/spool/drweb gezet, met de volgende ini:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
| [Linux] EnginePath = "/lib/drweb32.dll" VirusBase = "/bases/*.vdb", "/bases/*.VDB" MoveFilesTo = "/tst" ;LngFileName = "/lib/russian.dwl" Key = "/DrWeb32.key" LogFileName = "/log/drweb.log" RenameFilesTo = #?? FilesTypes = EXE,COM,SYS,OV?,BAT,BIN,DRV,PRG,BOO,SCR,CMD,VXD,386,DLL,FON,DO? FilesTypes = XL?,WIZ,RTF,CL*,HT*,VB*,JS*,INF,AR?,ZIP,R??,PP?,OBJ,LIB,HLP,MD? FilesTypes = INI,MBR,IMG,CSC,CPL,MBP,SHS,SHB,PIF ScanFiles = ByFormat HeuristicAnalysis = Yes CheckPackedFiles = Yes CheckArchives = Yes CheckEMailFiles = Yes InfectedFiles = Report SuspiciousFiles = Report IncurableFiles = Report ExcludePaths = LogToFile = Yes OverwriteLog = No LogScanned = No LogInfo = Yes LogPacked = No LogArchived = No LogStatistics = Yes LogTime = No ScanSubDirectories = Yes PromptOnAction = No LimitLog = No MaxLogSize = 512 OutputMode = Terminal FollowLinks = No UpdatePath = "/updates" [Linux:Daemon] EnginePath = "lib/drweb32.dll" VirusBase = "/bases/*.vdb", "/bases/*.VDB" MoveFilesTo = "/tst" ;LngFileName = "/lib/russian.dwl" Key = "/drwebd.key" LogTime = Yes LogFileName = "syslog" ;LogFileName = "/log/drwebd.log" ;BusyFile = "/run/drwebd.bsy" SocketMode = Unix SocketFile = "/run/drwebd.socket" ;SocketMode = Unix ;SocketAccess 0666 PidFile = "/run/drwebd.pid" DaemonPort = 3000 SocketTimeout = 40 SocketReuseAddr = Yes FileTimeout = 900 OutputMode = Terminal LimitLog = No MaxLogSize = 512 LogScanned = Yes LogInfo = Yes LogPacked = Yes Interfaces = "localhost" ;User = drweb ;UserID = ;GroupID = ScanFiles = All MaxCompressionRatio = 20 MaxChildren = 16 SyslogFacility = "Daemon" SyslogPriority = "Alert" FilterRule X-Mailer ".*Mass.*Sender.*" Reject FilterRule To ".*undisclosed.*recipient.*" Reject FilterRule Subject ".*free.*xxx.*" Reject UpdatePath = "/updates" |
vervolgens in /etc/amavis-postfix.conf deze regel aangepast:
code:
1
2
| # DrWeb Antivirus for Linux/FreeBSD/Solaris $drweb = "nice /var/spool/drweb/uchroot /var/spool/drweb /drwebd -ini:/drweb32.ini"; |
En tot slot postfix aangepast, in main.cf de volgende regel toegevoegd:
code:
1
| content_filter = vscan |
en in master.cf de volgende regels toegevoegd:
code:
1
2
| vscan unix - n n - 10 pipe flags=q user=amavis argv=/usr/sbin/amavis ${sender} ${recipient}
localhost:10025 inet n - n - - smtpd -o content_filter= |
Het resultaat is nu dat ieder mailtje wordt gezien als een mailtje met een virus en dat dus de load van mijn bak omhoog vliegt, omdat na ieder gevonden virus 2 mailtjes worden gestuurd, die ook weer als besmet bestempeld worden.
Mailtjes in /var/lib/amavis/virusmails zien er als volgt uit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
| Received: by host.domein.nl (Postfix, from userid 107)
id DD27318B39; Tue, 18 Jun 2002 15:03:46 +0200 (CEST)
From: postmaster@domein.nl
To: user@domein.nl
Subject: VIRUS IN MAIL FOR YOU FROM postmaster@domein.nl
Message-Id: <20020618130346.DD27318B39@host.domein.nl>
Date: Tue, 18 Jun 2002 15:03:46 +0200 (CEST)
V I R U S A L E R T
Our viruschecker found the
virus(es) in an email to you from:
postmaster@domein.nl
Delivery of the email was stopped!
Please contact your system administrator for details.
The ID of your quarantined message is:
virus-20020618-150342-20071 |
Weet iemand hoe ik alleen de echte virusmailtjes eruit vis?