Misschien een gekke titel, maar het is een gek probleem.
Ik heb een debian server met DA op, waar ik voor mijn eigen domein spamassassin gebruik. Nu word ik de laatste week overspoelt (50 / dag) door mailtjes met een virus aan, maar het gekke is dat deze niet door spamassassin gaan. Een aantal van de adressen waarnaar de emails gestuurd worden staan zelfs in de blacklist_to (werk met een catch-all, vandaar), waardoor de mail altijd als spam aanzien zal worden.
Het betreft van die "you have received an eCard" mailtjes waar dan in een zip in bijlage een virusje zit.
Dit is zo'n voorbeeldje:
Basically dus een mail van een chello gebruiker met valse headers om te doen geloven dat de mail via die royalmetz server gegaan is. (maar vaak ook uit .ru of .ro, tis dat deze toevallig een .nl is) Echter geen spamassassin headers.Return-path: <scarletedirnm1@royalmetz.com>
Envelope-to: sisjusttestmessageatall@cakkie.be
Delivery-date: Mon, 27 Jul 2009 21:48:09 +0200
Received: from dhcp-077-250-090-046.chello.nl ([77.250.90.46] helo=DTZJDPHN)
by MIJN-MAILSERVER with esmtp (Exim 4.67)
(envelope-from <scarletedirnm1@royalmetz.com>)
id 1MVWB2-00025d-7q
for sisjusttestmessageatall@cakkie.be; Mon, 27 Jul 2009 21:48:09 +0200
Received: from 77.250.90.46 by mail.royalmetz.com; Mon, 27 Jul 2009 15:45:13 -0400
Message-ID: <000d01ca0ef2$c25a6920$6400a8c0@scarletedirnm1>
From: <sisjusttestmessageatall@cakkie.be>
To: <sisjusttestmessageatall@cakkie.be>
Subject: You have received an Greeting eCard
Date: Mon, 27 Jul 2009 15:45:13 -0400
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----=_NextPart_000_0006_01CA0EF2.C25A6920"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180
Wat me ook opvalt is dat er bij mijn server staat received by esmtp (exim 4.67), waar dit voor alle andere mailtjes received by spam-scanned (exim 4.67) is.
Om de een of andere vreemde reden zijn het dus enkel deze mailtjes die niet door SA gaan. Geen enkele van die mailtjes gaat dus door SA, en alle andere mailtjes dus wel. Iemand een idee wat dit kan zijn of waar ik moet gaan zoeken om dit te achterhalen? Het is ook niet 1 specifiek TO adres, het zijn er meerdere en andere mails naar die adressen worden wel gescanned.

Likes:


Quote