Actually, they are showing up under random dictionary names names, here are just a few:<br>Cheque.zip<br>Complaint.zip<br>Data.zip<br>log.zip<br><br>-Vlad<br><br><div><span class="gmail_quote">On 7/31/07, <b class="gmail_sendername">
Matt Kettler</b> &lt;<a href="mailto:mkettler@evi-inc.com">mkettler@evi-inc.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Leland J. Steinke wrote:<br>&gt; Rob Freeman wrote:<br>&gt;&gt; I see instead of using pdf spam, they have switched to zip spam.&nbsp;&nbsp;I<br>&gt;&gt; have a rule to block the pdf only spam, but when I changed it to zip,<br>&gt;&gt; it is not working:
<br>&gt;&gt;<br>&gt;&gt; # ZIP only spam<br>&gt;&gt; full&nbsp;&nbsp;&nbsp;&nbsp; ZIP_ONLY_SPAM<br>&gt;&gt; /encoding\:\s+7bit(\n?)+[\-0-9]+.{1,40}type\:\s+application\/zip\;.{1,40}name\=.{1,40}\.zip.{1,50}disposition\:\s+inline\;.{1,40}filename\=.{1,40}\.zip/is
<br>&gt;<br>&gt;<br>&gt; s/zip/octet-stream/<br>&gt;<br>&gt; Also, these are RAR files.&nbsp;&nbsp;I updated my filetype.rules.conf to block<br>&gt; &#39;em, after jacking up the spam score to get the sending IPs blocked as<br>&gt; well.
<br><br>I&#39;m blocking them in filename.rules.conf, the zipfile names are the same generic<br>ones used by the old Beagle/Bagel worms.. The rules I had in place forever ago<br>appear to be covering it just fine.<br><br>
deny&nbsp;&nbsp;&nbsp;&nbsp;^msg\.zip$&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Beagle.H worm&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^moreinfo\.zip$ Beagle.H worm&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^attachedfile\.zip$&nbsp;&nbsp;&nbsp;&nbsp; Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^TextDocument\.zip$&nbsp;&nbsp;&nbsp;&nbsp; 
Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Readme\.zip$&nbsp;&nbsp; Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Msginfo\.zip$&nbsp;&nbsp;Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Document\.zip$ Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Info\.zip$&nbsp;&nbsp;&nbsp;&nbsp; 
Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Attacheddocument\.zip$ Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Text\.zip$&nbsp;&nbsp;&nbsp;&nbsp; Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^TextFile\.zip$ Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Letter\.zip$&nbsp;&nbsp; 
Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^MoreInfo\.zip$ Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Message\.zip$&nbsp;&nbsp;Beagle.H worm&nbsp;&nbsp; Beagle.H worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Attach\.zip$&nbsp;&nbsp; Beagle.K worm&nbsp;&nbsp; Beagle.K worm<br>deny&nbsp;&nbsp;&nbsp;&nbsp;^Information\.zip$&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Beagle.K worm&nbsp;&nbsp; Beagle.K worm<br><br><br>Also, spamassassin is tearing them up, mostly on RBLs:<br><br>X-EVI-MailScanner-SpamCheck: spam, SpamAssassin (score=10.811, required 5,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;BAYES_99 3.50, INFO_GREYLIST_DELAYED 
0.40,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;RCVD_IN_BL_SPAMCOP_NET 1.56, RCVD_IN_SORBS_WEB 1.46,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;RCVD_IN_XBL 3.90)<br><br>X-EVI-MailScanner-SpamCheck: spam, SpamAssassin (score=12.311, required 5,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;BAYES_99 3.50, DCC_CHECK 1.50
, INFO_GREYLIST_DELAYED 0.40,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;RCVD_IN_BL_SPAMCOP_NET 1.56, RCVD_IN_SORBS_WEB 1.46,<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;RCVD_IN_XBL 3.90)<br><br>(note: INFO_GREYLIST_DELAYED is a local rule, and points out the message was<br>delayed by my milter-greylist config)
<br><br><br>--<br>MailScanner mailing list<br><a href="mailto:mailscanner@lists.mailscanner.info">mailscanner@lists.mailscanner.info</a><br><a href="http://lists.mailscanner.info/mailman/listinfo/mailscanner">http://lists.mailscanner.info/mailman/listinfo/mailscanner
</a><br><br>Before posting, read <a href="http://wiki.mailscanner.info/posting">http://wiki.mailscanner.info/posting</a><br><br>Support MailScanner development - buy the book off the website!<br></blockquote></div><br><br clear="all">
<br>-- <br>-Vlad