Перейти к содержанию
alexIrish

Symantec не ловит emails с вложеными в архив троянами

Recommended Posts

alexIrish

Одит из наших сотрудников начал получать emails с вложеными в архив троянами. В оффисе стоит Symantec EPP v.11, управляется централизовано с сервера, все обновления сделаны. Outlook protection & Email Protection включены. Вся почта идущая к нам из вне проходит через провайдера, где сканируется на спам и вирусы. Но ети майлы у них не регестрируются, т.е. по всей видимости генерируются гдето внутри нашей сети. Отправитель меняется каждый день:amazon.com; twitter.com and so on. Емаил приходит раз в день, ~ в 8 утра. На клиентском компе в соответсвии с серверными настройками Outlook protection включен по дефалту. Скан делал во всей сети. Ничего не нашел. помогите отловить. Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

alexIrish Вы используете MS Exchange? Если Да, то Вы же понимаете, что письмо не может просто попадать в Outlook минуя Exchange. Смотрели x-headrы в письме, откуда оно приходит? Вложенный файл не детектится SEP? Отправляли его в Symantec Security Response?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexIrish

Да, используем MS Exchange 2003. Вложеный file (zip архив) не детектится SEP когда приходит в Outlook, но если сохранить на диск и проверить, не распаковывая, то сразу же определяет два трояна внутри архива. B политике для Outlook protection определено проверять архивы до 3 уровня вложенности. A x-header vot:

Microsoft Mail Internet Headers Version 2.0

Received: from twitter.com ([109.78.49.151]) by companydomain.com with Microsoft SMTPSVC(6.0.3790.3959);

Thu, 11 Mar 2010 08:22:23 +0000

From: [email protected]

To: [email protected]

Subject: Your friend invited you to twitter!

Date: Thu, 11 Mar 2010 08:22:29 +0000

MIME-Version: 1.0

Content-Type: multipart/mixed;

boundary="----=_NextPart_000_0006_73DD3907.5056AE5D"

X-Priority: 3

X-MSMail-Priority: Normal

Return-Path: [email protected]

Message-ID: <[email protected]>

X-OriginalArrivalTime: 11 Mar 2010 08:22:23.0513 (UTC) FILETIME=[F9DDD090:01CAC0F3]

------=_NextPart_000_0006_73DD3907.5056AE5D

Content-Type: text/html;

charset="Windows-1252"

Content-Transfer-Encoding: 8bit

------=_NextPart_000_0006_73DD3907.5056AE5D

Content-Type: application/octet-stream;

name="Invitation Card.zip"

Content-Transfer-Encoding: base64

Content-Disposition: attachment;

filename="Invitation Card.zip"

------=_NextPart_000_0006_73DD3907.5056AE5D--

Как мне найти откуда он пришел? Thanks.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexIrish

По всем данным получается что мы имеем бот который может посылать почту прямо ан IP адрес нашего mail сервера, так что они проходят мимо email провaидера. Я установил Symantec MF for Exchange na почтовом сервере, он справляется со своей задачей. Вирус обнаруживается, email в карантине. Но по хорошему надо настрооить firewall так что бы весь email трафик приходил толко с IP адреса email провайдера. У нас стоит Symantec Gateway 360 роутер. Ну и Symantec Enterprise Protection 11. Посоветуйте как закрыть SMTP порт 25 так чтобы трафик пропускался толко с определенного IP адреса. Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
По всем данным получается что мы имеем бот который может посылать почту прямо ан IP адрес нашего mail сервера, так что они проходят мимо email провaидера. Я установил Symantec MF for Exchange na почтовом сервере, он справляется со своей задачей. Вирус обнаруживается, email в карантине. Но по хорошему надо настрооить firewall так что бы весь email трафик приходил толко с IP адреса email провайдера. У нас стоит Symantec Gateway 360 роутер. Ну и Symantec Enterprise Protection 11. Посоветуйте как закрыть SMTP порт 25 так чтобы трафик пропускался толко с определенного IP адреса. Спасибо.

Честно говоря, не слышал про продукт Symanteс Gateway 360...как я понимаю, вам нужно установить клиента SEP на тот же Exchange и в политиках Firewall прописать конкрентный IP-адрес провайдера, с которого будет идти почта на 25-ый порт Exchange'а. Со всех других IP-адресов, включая все сегменты корпоративной сети, - следует отрубить трафик по SMTP.

А вообще есть отдельный продукт Symantec Brightmail Gateway - как шлюзовое решение он содержит весь необходимый Вам функционал, а также много другого.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Хотя если не ошибаюсь, в том же SMS for Exchange есть списки отправителей, можно создавать whitelist и blacklist'ы, но по доменному имени...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • illusionist
      Приветствую ребята! TrustZone процессоров - что это? Поподробнее пожалуйста, то что это разграничение системных процессов от различных приложений(песочницы) это понятно.  На каких процессорах и устройствах можно встретить?  
    • artellie
      Направления: Лепной декор, Натяжные потолки,  Светодиодное освещение, Гипсовые 3D панели,  Мебель на заказ и изделия из искусственного камня,  Клинкерный камень, Краска и декоративная штукотурка Напольные покрытия, Двери, Художественный паркет,  Керамогранит, Мозаика, Плитка, Стеновые панели Шпон/массив   г. Москва, 22-ой км. Киевского шоссе, стр.2, Корпус Г, Вход 12Г или Вход 13Г, павильон 106Г Режим работы: Пн - Вс (с 10 до 21 часа) www.artellie.ru    
    • Quinzy
      И слава Богу . И желаю вам его и в дальнейшем избегать. А у меня был негативный опыт. Заказал для подруги цветы в одной конторе, так привезли веник, лепестки у роз осыпались прям на лету. Мне потом стыдно в глаза было смотреть человеку. Отработали плохо одни, а стыдно мне.) Больше в той доставке ничего никогда не закажу. А вот доставка цветов в Уфе https://bflorist.ru/russia/bash-dostavka-cvetov/ufa всегда радовала. Цветы такие, будто у них своя оранжерея и при поступлении заказа они идут  срезают свежие цветочки. Мне прям звонят и благодарят в истерической радости получатели, как правило очень близкие мне люди.
    • Alushaa
      По рекомендации знакомого оформил займ на сайте займы.рф. Удивило то, что запрашивается минимум информации, заполнение анкеты занимает не больше 5 минут.  Зато деньги можно получить прямо на карту, это действительно удобно и даже из дома выходить не надо, так что мне кажется, вам бы такой вариант уж точно подошел, но тут вам стоит все посмотреть самим и обратиться.
    • Alushaa
      Если уж брать, то стоит вам присмотреться к акриловым ваннам https://shower5.ru/collection/aklilovye-vanny  Очень неплохой вариант, который точно стоит своих денег, поэтому вам стоит присмотреться, возможно это именно то что вам нужно, да и доставка у них так же есть, что круто скажу я вам
×