获取spamassassin以删除包含附加文件名中特定REGEX的电子邮件

Kei*_*utt 7 regex spamassassin spam

新手问第一个问题:)

我正在使用SpamAssassin运行邮件服务器(Ubuntu/Postfix/Dovecot).大多数已知的垃圾邮件被标记(RBL,显而易见的UCE),除了这个特定的malspam附加的zip文件,如"order_info_654321.zip","paymet_document_123456.zip"等,当它不适合任何其他SA规则.我想购买一条规则,将匹配的违法者放入遗忘状态.

在摆弄regex101.com之后,我想出了一个与这些模式完全匹配的表达式:

/\w+[_][0-9]{6}.zip$/img

问题是......如何格式化它,让它工作,以及放在哪里?到目前为止,我编辑了/etc/spamassassin/local.cf,将其添加到底部,并重新启动:

mimeheader TROJAN_ATTACHED Content-Type =~ /\w+[_][0-9]{6}.zip$/img
describe ZIP_ATTACHED email contains a zip trojan attachment
score TROJAN_ATTACHED 99.
Run Code Online (Sandbox Code Playgroud)

但它似乎没有做出魔力.我还能在哪里找到这个?

谢谢大家,Keijo.-

Kei*_*utt 2

首先,SA 默​​认情况下不会丢弃电子邮件,但它可以在垃圾邮件内容上给这些电子邮件评分很高,以至于这些电子邮件不会显示在任何人的收件箱中。其次,我一开始使用的“成分”是不正确的,而且完全扰乱了 SA 的运作能力。

当添加到时,这实际上起到了作用/etc/spamassassin/local.cf

full TROJAN_ZIPUNDS /\w*[_][\d]{1,6}\.zip/img
score TROJAN_ZIPUNDS 99
describe TROJAN_ZIPUNDS RM zip attached trojan underscore
Run Code Online (Sandbox Code Playgroud)

尽管这些垃圾邮件发送者从 zip 更改为 rar、从下划线更改为破折号、使用不同的文件名等等,但在第一个规则成功后,创建对抗它们的规则变得很简单。这也是我添加的内容:

full TROJAN_RARDASH /\w*[-][\d]{1,6}\.rar/img
score TROJAN_RARDASH 99
describe TROJAN_RARDASH RM rar attached trojan dash
Run Code Online (Sandbox Code Playgroud)

另外,正如首先描述的,我需要专门阻止某些 zip 文件名,这些文件名很快就会变成 rar 和破折号,因此,改变正则表达式并作为规则三元组附加到 spamassassin 的 local.cf (并重新启动)目前正在保留,直到下一个垃圾邮件海浪 :-)

最后,这是一个非常非常直率的解决方法,因此非常欢迎任何具有该主题专业知识的人参与进来。