Toon posts:

Exchange 5.5 advanced attachment blocking

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beetje onduidelijke topictitel maar ik probeer het uit te leggen.

Ik heb hier een NT4 sp6 + exchange 5.5 sp4 met groupshield draaien
Ik word helemaal gek van alle rotzooi die naar de gebruikers wordt gestuurd, dit varieerd van onschuldig .pps-je tot gruwelijke snuff filmpjes.
Dit loopt per dag soms wel op tot 10 Mb. (70 gebruikers)
Ik heb inmiddels bijna alles geblockt staan dus er komt niet zo heel veel meer aan bij de gebruikers maar er blijft wel gestuurd worden en dat komt wel aan op de server.

Wat ik graag wil weten is dit: Kan ik met groupshield bij de geblockte emails de zender en ontvanger achterhalen?

Wat ik nu krijg als admin is de melding dat er een bestand geblockt is en dat is het dan.

Ik kan wel aan de gebruikers gaan vragen of ze een alert.txt krijgen but let's face it gebruikers |:( :?

Ik weet gewoon zeker dat er 2 of 3 gebruikers zijn die hiervoor verantwoordelijk zijn.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
kun je niet in de quarantine logs kijken :?

hier heb ik exchange 2000 en groupshield 5.2 draaien, en in de log van de quarantine staat netjes de afzender/ontvanger van de mailtjes (en je ik filter ook de 'joke' rommel.. )

A wise man's life is based around fuck you


Verwijderd

Topicstarter
De "quarentine" logs die ik heb zijn niet voldoende om het eea te achter halen. Het enige waar wat gevens in staan wat betreft logmeldingen over gestuurde mail is de tracking logs.

Alleen is dit niet voldoende voor mij.

kan ik deze logging ergens aanzetten ?

  • Muppet
  • Registratie: Maart 2001
  • Laatst online: 10-09-2024

Muppet

GT: Beestig

je kan ook gewoon het mailtje bekijken met een txt editor. Kan je in de header gewoon de afzender zien. In je Quarantine folder bewaart hij alles als het goed is.

There is no art to find the minds construction in the face


Verwijderd

Topicstarter
inhoud van de quarentinemap 1 maal het betreffende bestandje en 1 maal details.hdr

In de details staat bijvoorbeeld dit :

code:
1
2
3
4
5
6
DATVER=4280
ENGINEVER=4.2.60
FILENAME=Beestje.mpeg
VIRUS=
ACTION=REPLACE
REASON=BLOCKED


zijn er dan mogelijkheden om aan te passen wat er allemaal ingezet wordt.

Ik zal eens gaan kijken wat voor block mogelijkheden er nog meer zijn....

Je wil trouwens niet weten wat voor filmpje dat was..... :r

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Verwijderd schreef op 31 July 2003 @ 10:46:

Je wil trouwens niet weten wat voor filmpje dat was..... :r
Stuur maar door naar hier....
We hebben hier op de zaak zelfs een aparte server voor filmpjes etc..... :)

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

heb je al op de site van McAfee gekeken? daar zullen ze vast meer te melden hebben over hun eigen product.

Verwijderd

Topicstarter
Klopt daar hebben ze idd wat meer te vertellen alleen niet zo heel veel meer dan wat productinformatie.

Helaas was anders een goede tip geweest. .. .

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
je kan toch gewoon IMC logging aanzetten ? Dan vergelijk je de tijd van het attachment met je event log en dan heb je ook de afzender...

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

Welke versie GroupShield gebruik je ?

Je hebt geloof ik verschillende scantype bij groupshield versie 5. Je hebt een simpele waarbij niet naar de header wordt gekeken.
Daarnaast is SCAN&RESOLVE, waarbij wel de sender/recipient naam wordt weergegeven.
(Werkt trouwens niet altijd :( )

[ Voor 3% gewijzigd door Verwijderd op 31-07-2003 17:58 ]


Verwijderd

Topicstarter
Inmiddels staat alle logging aan. Dwz: System failures, Errors, Warnings en Informational plus de component logging options: Antivirus server en server administration.

De versie voor zover herkenbaar van Groupshield is 4.5.572.104.

Het gekke is trouwens dat de tijd in de tracking log zo'n 2 uur afwijkt van de werkelijke tijd.

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 30-03 19:31
Verwijderd schreef op 01 August 2003 @ 10:01:Het gekke is trouwens dat de tijd in de tracking log zo'n 2 uur afwijkt van de werkelijke tijd.
GMT tijd en DST?

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


Verwijderd

Topicstarter
Tja het is 2 uur eerder is dat dan Daylight Saving Time ?

Evengoed na een paar testen met diverse mail kan ik de tracking log aardig gebruiken om de zender en ontvanger te achterhalen.

De in quarentine gezette mailtjes wijken precies 2 uur af van de tijd die in de log staat.
Op zich wel gek maar valt mee te leven.

Nu alleen nog een manier om alle attachments te volgen.

Sommige gebruikers worden slim en hernoemen de filmpjes naar een .doc bijvoorbeeld.


The war rages on and new battles are being fought will there be an end ? :>)

[ Voor 82% gewijzigd door Verwijderd op 06-08-2003 10:50 ]


  • Matthey
  • Registratie: Februari 2002
  • Laatst online: 23-04 22:51
Kan je misschien in Groupshield een custom warning ofzo instellen, misschien met %variabelen%?

offtopic:
Flyduck, Lachen, alle geblockte funny files op een aparte server zetten voor systeembeheer, zo hoort het :)

[ Voor 42% gewijzigd door Matthey op 06-08-2003 16:10 ]

Pagina: 1