|
|
ru.unix- RU.UNIX ---------------------------------------------------------------------- From : Pavel Levshin 2:5030/581.17 29 Jan 2004 23:01:26 To : Yuriy Talakan' Subject : Re: Обратная зона или крик души --------------------------------------------------------------------------------
You wrote to (Alex Korchmar) on Wed, 28 Jan 2004 00:31:26 +0300:
SA>>> Конечно, теоретически, вирус можно засечь без получения письма
SA>>> целиком,
AK>> мне не удалось в свое время убедить авторов DrWeb'а в необходимости
AK>> такой фичи. К сожалению, я тоже не был достаточно в ней заинтересован
YT> Кстати, если не секрет, можно узнать подробности этой фички? Она
YT> весьма бы пригодилась, особенно сейчас. :( Hеужто можно отловить вирь
YT> до команды DATA?
Мне пришлось для гейта 5030 написать нечто подобное: очень уж большой трафик
создавал (да и до сих пор создаёт) Swen. В ноябре это было более 100,000
экземпляров (по 140кБайтов в каждом) в день. Сейчас, в общем-то, всего раза
в полтора меньше.
Программа на Perl написана. Висит на 25 порту, принимает входящие соединения
и фильтрует трафик при помощи регулярных выражений. Для того же Swen это
первые несколько строк UUE и часть заголовков. Как только совпадение
поймано, соединение рвётся, а передающий хост попадает в чёрный список. При
повторном соединении все письма от него режектятся с диагнозом "550 Virus".
Чёрный список действителен то ли сутки, то ли двое. Экономия трафика
огромная.
Конечно, такое решение годится только для экстренных случаев, и
распространить его на все вирусы нельзя. Определить, не вирус ли нам шлют, в
подавляющем большинстве случаев, можно только по телу письма. Hу, конечно,
присутствует и определённый риск отлупа нормальной почты.
With best regards, Pavel Levshin. E-mail: flicker@mariinsky.ru
--- Microsoft Outlook Express 5.50.4927.1200
* Origin: The Bright Flicker news gate (2:5030/581.17)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix/66483606a5fa1.html, оценка из 5, голосов 10
|