Discussion:
[Postfixbuch-users] vermehrt false positive mit Sanesecurity
Jim Knuth
2014-09-08 11:51:52 UTC
Permalink
Hallo,

ich hatte letze Woche vermehrt FP festgestellt.
DIESE eMail war eine html-Mail, aber ohne Anhang.
Nach welchen Kriterien sortiert/bewertet Sanesecurity
eigentlich und wie kann man FP weitestgehend vermeiden.


X-Amavis-Alert: INFECTED, message contains virus:
ScamNailer.Phish._AT_t-online.de.UNOFFICIAL

Log:

Sep 5 08:30:07 server2 postfix/qmgr[30959]: AB765B7AB0B:
from=<becker-dessau at t-online.de>, size=12544, nrcpt=1 (queue active)
Sep 5 08:30:08 server2 amavis[7568]: (07568-01) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.85]:47294 [87.15
8.46.12] <becker-dessau at t-online.de> ->
, mail_id: XHL5ZsHLJshE, Hits: -, size: 12544, 554 ms
Sep 5 08:30:08 server2 amavis[7568]: (07568-01) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <a.bethge at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 08:46:49 server2 postfix/qmgr[30959]: 2F3C3B7AB0B:
from=<becker-dessau at t-online.de>, size=13632, nrcpt=1 (queue active)
Sep 5 08:46:49 server2 amavis[7566]: (07566-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.83]:53148 [87.15
8.46.12] <becker-dessau at t-online.de> ->
, mail_id: EDcLJclrUjPe, Hits: -, size: 13632, 415 ms
Sep 5 08:46:49 server2 amavis[7566]: (07566-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <a.bethge at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 08:48:08 server2 postfix/qmgr[30959]: 1EC27B7AB0B:
from=<becker-dessau at t-online.de>, size=15186, nrcpt=2 (queue active)
Sep 5 08:48:08 server2 amavis[7564]: (07564-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.20]:45039 [87.15
8.46.12] <becker-dessau at t-online.de> ->
<a.bethge at becker-sicherheit.de>,<d.krueger at becker-sicherheit.de>,
quarantine: quarantine at art-domains.de, Queue-ID: 1EC27B7AB0B,
Message-ID: <001901cfc8
d5$583a2ab0$08ae8010$@t-online.de>, mail_id: j58KH6c51McL, Hits: -,
size: 15186, 445 ms
Sep 5 08:48:08 server2 amavis[7564]: (07564-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <a.bethge at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 08:48:08 server2 amavis[7564]: (07564-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <d.krueger at becker-sicherheit.de>, Hits:
-, tag=
-9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 08:48:53 server2 postfix/qmgr[30959]: 8F744B7AB0B:
from=<becker-dessau at t-online.de>, size=15236, nrcpt=1 (queue active)
Sep 5 08:48:53 server2 amavis[7569]: (07569-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.83]:54423 [87.15
8.46.12] <becker-dessau at t-online.de> ->
, mail_id: xCfpk5Gg9QY4, Hits: -, size: 15236, 306 ms
Sep 5 08:48:53 server2 amavis[7569]: (07569-03) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <u.becker at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 09:30:15 server2 postfix/qmgr[30959]: 28430B7AB0B:
from=<becker-dessau at t-online.de>, size=10365, nrcpt=1 (queue active)
Sep 5 09:30:15 server2 amavis[7569]: (07569-05) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.85]:52874 [87.15
8.46.12] <becker-dessau at t-online.de> ->
, mail_id: fzYeUoNwGcQ7, Hits: -, size: 10365, 372 ms
Sep 5 09:30:15 server2 amavis[7569]: (07569-05) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <u.becker at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
Sep 5 09:42:24 server2 postfix/qmgr[30959]: 3A4CFB7AB0B:
from=<becker-dessau at t-online.de>, size=12153, nrcpt=1 (queue active)
Sep 5 09:42:24 server2 amavis[7564]: (07564-06) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL)
{DiscardedInternal,Quarantined}, ORIGINATING LOCAL
[194.25.134.82]:36475 [87.15
8.46.12] <becker-dessau at t-online.de> ->
, mail_id: 9S5Hx2-Vvr1o, Hits: -, size: 12153, 379 ms
Sep 5 09:42:24 server2 amavis[7564]: (07564-06) Blocked INFECTED
(ScamNailer.Phish._AT_t-online.de.UNOFFICIAL),
<becker-dessau at t-online.de> -> <a.bethge at becker-sicherheit.de>, Hits:
-, tag=-
9999.9, tag2=2.5, kill=3, L/Y/0/0
--
Mit freundlichen Grüßen,
with kind regards,
Jim Knuth
---------
Ich hab nichts gegen Gott. Nur seine Fanclubs
gehen mir auf den Sack!
Zeikat, Wolfgang
2014-09-08 13:02:13 UTC
Permalink
Moin,

----- Original Message -----
From: "Jim Knuth" <jk at jkart.de>
Sent: Monday, 8 September, 2014 1:51:52 PM
Subject: [Postfixbuch-users] vermehrt false positive mit Sanesecurity
ich hatte letze Woche vermehrt FP festgestellt.
Das ist sehr vage ...
DIESE eMail war eine html-Mail, aber ohne Anhang.
Nach welchen Kriterien sortiert/bewertet Sanesecurity
eigentlich und wie kann man FP weitestgehend vermeiden.
ScamNailer wird nur von Sanesecurity vertrieben, siehe
http://sanesecurity.com/usage/signatures/
ScamNailer wird erstellt von
http://www.scamnailer.info/

Ich empfehle, FP mit von Sanesecurity verteilten Signaturen auf der Liste
http://www.freelists.org/archives/sanesecurity
zu melden.
ScamNailer.Phish._AT_t-online.de.UNOFFICIAL
Hattest du nur mit dieser einen Signatur das Problem?

"vermehrt false positive mit Sanesecurity" ist m.E. zu pauschal, um den unterschiedlichen Signaturpaketen, -Herkünften und -Kriterien bei Sanesecurity gerecht zu werden.

Hope this helps,

wolfgang
Jim Knuth
2014-09-08 14:33:51 UTC
Permalink
Post by Zeikat, Wolfgang
Moin,
Hattest du nur mit dieser einen Signatur das Problem?
Ja, das waren ca 5-6 Mails
nur von t-online

Mfg

Jim Knuth
(Unterwegs)
Zeikat, Wolfgang
2014-09-08 15:09:09 UTC
Permalink
Die betreffende Signatur ist jetzt bei Sanesecurity in der Whitelist, ein Update der lokalen Signaturen sollte das Problem beheben.

Es kann auch eine lokale Whitelist angelegt werden, bei uns z.B.

/var/clamav/local.ign2

Da kann dann eingetragen werden:

ScamNailer.Phish._AT_t-online.de

damit clamav die entsprechende Signatur ignoriert. Das finde ich als Sofortmaßnahme hilfreich.

Gruß,

wolfgang

----- Original Message -----
Sent: Monday, 8 September, 2014 5:01:09 PM
Subject: [sanesecurity] Re: Reported FPs with ScamNailer.Phish._AT_t-online.de
Hi,
on the German postfix mailing list postfixbuch-users at listen.jpberlin.de
someone reports FPs with ScamNailer.Phish._AT_t-online.de - apparently
Hi Wolfgang,

Whitelisted on Mirrors (using .ign2 file, thanks for the report.

Cheers,

Steve
Sanesecurity.com
Jim Knuth
2014-09-08 21:53:21 UTC
Permalink
Post by Zeikat, Wolfgang
Die betreffende Signatur ist jetzt bei Sanesecurity in der Whitelist, ein Update der lokalen Signaturen sollte das Problem beheben.
Es kann auch eine lokale Whitelist angelegt werden, bei uns z.B.
/var/clamav/local.ign2
ScamNailer.Phish._AT_t-online.de
damit clamav die entsprechende Signatur ignoriert. Das finde ich als Sofortmaßnahme hilfreich.
Gruß,
wolfgang
recht vielen Dank für deine Hilfe, Wolfgang. Das hat geholfen
und das Problem beseitigt.
--
Mit freundlichen Grüßen,
with kind regards,
Jim Knuth
---------
Ein leidenschaftlicher Raucher, der immer von der
Gefahr des Rauchens für die Gesundheit liest, hört
in den meisten Fällen auf - zu lesen. [Churchill]
Zeikat, Wolfgang
2014-09-08 22:22:07 UTC
Permalink
Rehi,

zum Thema FP und Sanesecurity gibts auf
http://sanesecurity.com/support/false-positives/
Kontaktadressen für die unterschiedlichen Signatur-Dateien.

Statt über die Sanesecurity-Mailingliste können FPs auch direkt an

false_positive at sanesecurity.me.uk

gemeldet werden.

Mir scheint allerdings die Mailingliste
http://sanesecurity.com/support/mailing-list/
sinnvoller, weil es dann auch andere potentiell Betroffene schneller mitkriegen.
From: "Jim Knuth" <jk at jkart.de>
Sent: Monday, 8 September, 2014 11:53:21 PM
recht vielen Dank für deine Hilfe, Wolfgang. Das hat geholfen
und das Problem beseitigt.
Fein, gern geschehen.

Mit freundlichen Grüßen,

wolfgang

Loading...