Discussion:
spamassasin, pytanie
(Wiadomość utworzona zbyt dawno temu. Odpowiedź niemożliwa.)
LFC
2018-04-20 05:56:46 UTC
Permalink
Nie wiem, która grupa byłaby właściwa, ale ponieważ pytanie dotyczy
serwera na linuksie to tutaj zapytam, bo na mta plaża.
Chcę wyciąć fałszywe powiadomienia DHL w postaci (fragment widoku
źródłowego):

Date: Wed, 18 Apr 2018 14:20:10 +0200
From: "=?utf-8?Q?DHL_Parcel_Poland?=" <***@uxapp01-476.myftp.it>
Organization: ojgawoh
X-Priority: 3 (Normal)
Message-ID: <***@uxapp01-476.myftp.it>
To: ***@mpwikzdw.com.pl
Subject: =?utf-8?Q?Agencja_Celna_DHL_-_przesylka_numer=3A_48172372747?=
MIME-Version: 1.0
Content-Type: text/html; charset=utf-8
Content-Transfer-Encoding: 8bit

<html><head><title>Agencja Celna DHL - przesylka numer: 48172372747</title>
<META http-equiv=Content-Type content="text/html; charset=utf-8">
</head>
<body><p><span style="font-size: 14pt; color: #000000; font-family:
times new roman;">
Szanowni Panstwo,<br><br>
przesylamy fakture numer F/62122082/03/18 wystawiona 6 kwietnia 2018
roku.<br><br>
------------------------------------------------------<br>
Numer przesylki: T48172372747<br>
Prosimy o wplate: 444,47 zl<br>
------------------------------------------------------<br>
<a
href="http://1812doc.ru/wp-includes/js/tinymce/plugins/wpemoji/images/a60f370c78f149ce65ad9614a0bde27d.zip">Pobierz
faktura</a><br><br>
Dziekujemy za korzystanie z naszych uslug,<br>
DHL Express.
</span></p>
<p>Â </p>
<p>Â Â </p>
<p>Â </p>
<p>Â </p>
<p>Â Â </p>
<p>Â </p>
</body>

Czemu taki zapis w konfigu spamassassina nie skutkuje.

body FALSE_DHL /images\/\w{32}\.zip/i
describe FALSE_DHL Spam z wirusami
score FALSE_DHL 4.6

Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?

LFC
s***@gmail.com
2018-04-20 13:17:45 UTC
Permalink
Post by LFC
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
Może warto sprawdzić opcje wyrażenia regularnego?!? Bo mogą znacząco wpływać na wynik...
LFC
2018-04-23 05:09:30 UTC
Permalink
Post by s***@gmail.com
Post by LFC
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
Może warto sprawdzić opcje wyrażenia regularnego?!? Bo mogą znacząco wpływać na wynik...
tzn.? Sprawdziłem wyrażenie na stronie regexp101.com i jest prawidłowe.
Pasuje do tego stringu w adresie rzekomej faktury.
Ten link znajduje się w sekcji <body>, więc to też jest OK.
Mogę zdjąć znacznik i dla rozróżnienia małych wielkich liter, ale w tym
przypadku raczej to nie pomoże.
W regex-milter jest jeszcze znacznik e, ale nie wiem, czy w
spamassassinie też działa.

LFC
Andrzej A. Filip
2018-04-23 07:46:24 UTC
Permalink
Post by LFC
Nie wiem, która grupa byłaby właściwa, ale ponieważ pytanie dotyczy
serwera na linuksie to tutaj zapytam, bo na mta plaża.
Chcę wyciąć fałszywe powiadomienia DHL w postaci (fragment widoku
Date: Wed, 18 Apr 2018 14:20:10 +0200
Organization: ojgawoh
X-Priority: 3 (Normal)
Subject: =?utf-8?Q?Agencja_Celna_DHL_-_przesylka_numer=3A_48172372747?=
MIME-Version: 1.0
Content-Type: text/html; charset=utf-8
Content-Transfer-Encoding: 8bit
<html><head><title>Agencja Celna DHL - przesylka numer: 48172372747</title>
<META http-equiv=Content-Type content="text/html; charset=utf-8">
</head>
times new roman;">
Szanowni Panstwo,<br><br>
przesylamy fakture numer F/62122082/03/18 wystawiona 6 kwietnia 2018
roku.<br><br>
------------------------------------------------------<br>
Numer przesylki: T48172372747<br>
Prosimy o wplate: 444,47 zl<br>
------------------------------------------------------<br>
<a
href="http://1812doc.ru/wp-includes/js/tinymce/plugins/wpemoji/images/a60f370c78f149ce65ad9614a0bde27d.zip">Pobierz
faktura</a><br><br>
Dziekujemy za korzystanie z naszych uslug,<br>
DHL Express.
</span></p>
<p>Â </p>
<p>Â Â </p>
<p>Â </p>
<p>Â </p>
<p>Â Â </p>
<p>Â </p>
</body>
Czemu taki zapis w konfigu spamassassina nie skutkuje.
body FALSE_DHL /images\/\w{32}\.zip/i
describe FALSE_DHL Spam z wirusami
score FALSE_DHL 4.6
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
Gdzie konkretnie dodałeś te reguły? [który plik]
--
Andrzej A. Filip
LFC
2018-04-23 09:30:37 UTC
Permalink
Post by Andrzej A. Filip
Post by LFC
body FALSE_DHL /images\/\w{32}\.zip/i
describe FALSE_DHL Spam z wirusami
score FALSE_DHL 4.6
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
Gdzie konkretnie dodałeś te reguły? [który plik]
local.cf, tak jak inne wcześniej dodane i działające.

LFC
marrgol
2018-04-23 13:42:29 UTC
Permalink
<a href="http://1812doc.ru/wp-includes/js/tinymce/plugins/wpemoji/images/a60f370c78f149ce65ad9614a0bde27d.zip">Pobierz faktura</a><br><br>
Czemu taki zapis w konfigu spamassassina nie skutkuje.
body FALSE_DHL /images\/\w{32}\.zip/i
describe FALSE_DHL Spam z wirusami
score FALSE_DHL 4.6
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
body test /pattern/modifiers

[…] All HTML tags and line breaks are removed before matching. […]

rawbody test /pattern/modifiers

[…] HTML tags and line breaks will still be present. […]


HTH,
--
mrg
Andrzej A. Filip
2018-04-23 15:13:28 UTC
Permalink
Post by marrgol
<a href="http://1812doc.ru/wp-includes/js/tinymce/plugins/wpemoji/images/a60f370c78f149ce65ad9614a0bde27d.zip">Pobierz faktura</a><br><br>
Czemu taki zapis w konfigu spamassassina nie skutkuje.
body FALSE_DHL /images\/\w{32}\.zip/i
describe FALSE_DHL Spam z wirusami
score FALSE_DHL 4.6
Wyrażenie regularne dotyczące linku do pliku rzekomej faktury jest
poprawne, ale spamassassin nie znakuje tego jako spam.
Jakaś podpowiedź?
body test /pattern/modifiers
[…] All HTML tags and line breaks are removed before matching. […]
rawbody test /pattern/modifiers
[…] HTML tags and line breaks will still be present. […]
HTH,
Moim skromnym zdaniem trafiłeś.

Z dwóch wersji testu (body/rawbody) dodanych do ~/.spamassassin/user_prefs
tylko rawbody załapało się na przykładowym spamie według "spamassassin -t"
--
Andrzej A. Filip
Kontynuuj czytanie narkive:
Loading...