Toon posts:

postfix+drweb+amavis

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb op aanraden van iemand hier amavis in combinatie met de linux variant van drweb als volgt geinstalleerd:

eerst amavis: apt-get install amavis-postfix

toen drweb gedownload, alles in /var/spool/drweb gezet, met de volgende ini:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
[Linux]
EnginePath = "/lib/drweb32.dll"
VirusBase = "/bases/*.vdb", "/bases/*.VDB"
MoveFilesTo = "/tst"
;LngFileName = "/lib/russian.dwl"

Key = "/DrWeb32.key"
LogFileName = "/log/drweb.log"
RenameFilesTo = #??
FilesTypes = EXE,COM,SYS,OV?,BAT,BIN,DRV,PRG,BOO,SCR,CMD,VXD,386,DLL,FON,DO?
FilesTypes = XL?,WIZ,RTF,CL*,HT*,VB*,JS*,INF,AR?,ZIP,R??,PP?,OBJ,LIB,HLP,MD?
FilesTypes = INI,MBR,IMG,CSC,CPL,MBP,SHS,SHB,PIF
ScanFiles = ByFormat
HeuristicAnalysis = Yes
CheckPackedFiles = Yes
CheckArchives = Yes
CheckEMailFiles = Yes
InfectedFiles = Report
SuspiciousFiles = Report
IncurableFiles = Report
ExcludePaths =
LogToFile = Yes
OverwriteLog = No
LogScanned = No
LogInfo = Yes
LogPacked = No
LogArchived = No
LogStatistics = Yes
LogTime = No
ScanSubDirectories = Yes
PromptOnAction = No
LimitLog = No
MaxLogSize = 512
OutputMode = Terminal
FollowLinks = No

UpdatePath = "/updates"

[Linux:Daemon]
EnginePath = "lib/drweb32.dll"
VirusBase = "/bases/*.vdb", "/bases/*.VDB"
MoveFilesTo = "/tst"
;LngFileName = "/lib/russian.dwl"

Key = "/drwebd.key"
LogTime = Yes
LogFileName = "syslog"
;LogFileName = "/log/drwebd.log"
;BusyFile = "/run/drwebd.bsy"
SocketMode = Unix
SocketFile = "/run/drwebd.socket"
;SocketMode = Unix
;SocketAccess 0666
PidFile = "/run/drwebd.pid"
DaemonPort = 3000
SocketTimeout = 40
SocketReuseAddr = Yes
FileTimeout = 900
OutputMode = Terminal
LimitLog = No
MaxLogSize = 512
LogScanned = Yes
LogInfo = Yes
LogPacked = Yes
Interfaces = "localhost"
;User = drweb
;UserID =
;GroupID =
ScanFiles = All
MaxCompressionRatio = 20
MaxChildren = 16
SyslogFacility = "Daemon"
SyslogPriority = "Alert"

FilterRule X-Mailer ".*Mass.*Sender.*" Reject
FilterRule To ".*undisclosed.*recipient.*" Reject
FilterRule Subject ".*free.*xxx.*" Reject

UpdatePath = "/updates"

vervolgens in /etc/amavis-postfix.conf deze regel aangepast:
code:
1
2
# DrWeb Antivirus for Linux/FreeBSD/Solaris
$drweb = "nice  /var/spool/drweb/uchroot /var/spool/drweb /drwebd -ini:/drweb32.ini";

En tot slot postfix aangepast, in main.cf de volgende regel toegevoegd:
code:
1
content_filter = vscan

en in master.cf de volgende regels toegevoegd:
code:
1
2
vscan       unix  -  n  n  -  10  pipe flags=q user=amavis argv=/usr/sbin/amavis ${sender} ${recipient}
localhost:10025  inet  n  -  n  -  -   smtpd -o content_filter=

Het resultaat is nu dat ieder mailtje wordt gezien als een mailtje met een virus en dat dus de load van mijn bak omhoog vliegt, omdat na ieder gevonden virus 2 mailtjes worden gestuurd, die ook weer als besmet bestempeld worden.

Mailtjes in /var/lib/amavis/virusmails zien er als volgt uit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
Received: by host.domein.nl (Postfix, from userid 107)
      id DD27318B39; Tue, 18 Jun 2002 15:03:46 +0200 (CEST)
From: postmaster@domein.nl
To: user@domein.nl
Subject: VIRUS IN MAIL FOR YOU FROM postmaster@domein.nl
Message-Id: <20020618130346.DD27318B39@host.domein.nl>
Date: Tue, 18 Jun 2002 15:03:46 +0200 (CEST)

                   V I R U S  A L E R T

Our viruschecker found the



virus(es) in an email to you from:

postmaster@domein.nl

Delivery of the email was stopped!

Please contact your system administrator for details.

The ID of your quarantined message is:

virus-20020618-150342-20071

Weet iemand hoe ik alleen de echte virusmailtjes eruit vis?