Hy Jules,<br><br>I have applied this patch in 2 servers, and the problem is solved,<br><br>Thanks...<br><br><div class="gmail_quote">On Mon, Apr 7, 2008 at 11:46 AM, Julian Field &lt;<a href="mailto:MailScanner@ecs.soton.ac.uk">MailScanner@ecs.soton.ac.uk</a>&gt; wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">Attached is a zip of a new SweepOther.pm (goes in /usr/lib/MailScanner/MailScanner) that will solve the problem for you. This will be in the next release.<br>

Sorry!<br>
<br>
Jules.<br>
<br>
Thiago Henrique wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); padding-left: 1ex;"><div class="Ih2E3d">
Hy Jules,<br>
<br>
I have changed the rules in filetype.rules.conf to:<br>
deny &nbsp; &nbsp;- &nbsp; &nbsp; &nbsp;x-dosexec &nbsp; &nbsp; &nbsp; No DOS executables &nbsp; &nbsp; &nbsp;No DOS programs allowed<br>
<br>
But a simple mail with png attachment is considered DOS program:<br>
<br>
Reporte: MailScanner: No DOS programs allowed (powerphplist.png)<br>
<br>
When i run file command in the blocked attachment the result is:<br>
mail01 1ADE250F95.6ACCF # file -i powerphplist.png<br>
powerphplist.png: image/png<br>
<br>
mail01 1ADE250F95.6ACCF # file powerphplist.png<br>
powerphplist.png: PNG image data, 70 x 30, 8-bit colormap, non-interlaced<br>
<br>
<br>
I try to write a new rule:<br>
allow &nbsp; - &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; text/plain - permited permited<br>
<br>
But the mail has blocked again.<br>
<br>
What is magical to work?<br>
<br></div><div><div></div><div class="Wj3C7c">
On Fri, Apr 4, 2008 at 11:39 AM, Julian Field &lt;<a href="mailto:MailScanner@ecs.soton.ac.uk" target="_blank">MailScanner@ecs.soton.ac.uk</a> &lt;mailto:<a href="mailto:MailScanner@ecs.soton.ac.uk" target="_blank">MailScanner@ecs.soton.ac.uk</a>&gt;&gt; wrote:<br>

<br>
 &nbsp; &nbsp;-----BEGIN PGP SIGNED MESSAGE-----<br>
 &nbsp; &nbsp;Hash: SHA1<br>
<br>
<br>
<br>
 &nbsp; &nbsp;Mike Kercher wrote:<br>
 &nbsp; &nbsp;&gt;&gt; -----Original Message-----<br>
 &nbsp; &nbsp;&gt;&gt; From: <a href="mailto:mailscanner-bounces@lists.mailscanner.info" target="_blank">mailscanner-bounces@lists.mailscanner.info</a><br>
 &nbsp; &nbsp;&lt;mailto:<a href="mailto:mailscanner-bounces@lists.mailscanner.info" target="_blank">mailscanner-bounces@lists.mailscanner.info</a>&gt;<br>
 &nbsp; &nbsp;&gt;&gt; [mailto:<a href="mailto:mailscanner-bounces@lists.mailscanner.info" target="_blank">mailscanner-bounces@lists.mailscanner.info</a><br>
 &nbsp; &nbsp;&lt;mailto:<a href="mailto:mailscanner-bounces@lists.mailscanner.info" target="_blank">mailscanner-bounces@lists.mailscanner.info</a>&gt;] On Behalf Of<br>
 &nbsp; &nbsp;&gt;&gt; Julian Field<br>
 &nbsp; &nbsp;&gt;&gt; Sent: Thursday, April 03, 2008 3:21 PM<br>
 &nbsp; &nbsp;&gt;&gt; To: MailScanner discussion<br>
 &nbsp; &nbsp;&gt;&gt; Subject: Re: File Type Check Problem<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; Mike Kercher wrote:<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; I&#39;ve been searching and haven&#39;t found a resolution for this yet.<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; Periodically, we get emails with attachments coming through<br>
 &nbsp; &nbsp;that are<br>
 &nbsp; &nbsp;&gt;&gt;&gt; not being detected properly. &nbsp;MailScanner reports:<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; MailScanner: No programs allowed (msg-10410-101.txt)<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; This is being caught by the filetype trap.<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; If I go look at the quarantined email in MailWatch and<br>
 &nbsp; &nbsp;download the<br>
 &nbsp; &nbsp;&gt;&gt;&gt; attachment, it is a PDF.<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; That may be what the filename says, but what does the &quot;file&quot;<br>
 &nbsp; &nbsp;command<br>
 &nbsp; &nbsp;&gt;&gt; report?<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; &nbsp; There was talk of the file -i command switch.<br>
 &nbsp; &nbsp;&gt;&gt;&gt; Is this something that needs to be set in MailScanner.conf?<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; No, just read the latest filetype.rules.conf and<br>
 &nbsp; &nbsp;filename.rules.conf<br>
 &nbsp; &nbsp;&gt;&gt; files, the comments at the top of each file tell you how to use it.<br>
 &nbsp; &nbsp;&gt;&gt; There is also an example line in filetype.rules.conf for you to<br>
 &nbsp; &nbsp;copy.<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; TIA<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt; Mike<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; Jules<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; --<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; Jules,<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; Running file against the message yields the following:<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; [root@HOUPMS02 m334jSTE009852]# file message<br>
 &nbsp; &nbsp;&gt;&gt; message: smtp mail text<br>
 &nbsp; &nbsp;&gt;&gt; [root@HOUPMS02 m334jSTE009852]# file -i message<br>
 &nbsp; &nbsp;&gt;&gt; message: message/rfc822\011<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt; Not quite sure what changing the filetype.rules.conf would do<br>
 &nbsp; &nbsp;for me<br>
 &nbsp; &nbsp;&gt;&gt; here.<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt;&gt;<br>
 &nbsp; &nbsp;&gt; No! I meat you to run the &quot;file&quot; command on the attachment, not the<br>
 &nbsp; &nbsp;&gt; message! :-( Funnily enough, when you run it on the message it<br>
 &nbsp; &nbsp;says it&#39;s<br>
 &nbsp; &nbsp;&gt; a message :-)<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt; Jules<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt; --------<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt; Sorry about that :) &nbsp;Here&#39;s the output of file run against the<br>
 &nbsp; &nbsp;&gt; attachment itself:<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt; [root@HOUPMS01 ~]# file OSC81.pdf<br>
 &nbsp; &nbsp;&gt; OSC81.pdf: PDF document, version 1.3<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt; [root@HOUPMS01 ~]# file -i OSC81.pdf<br>
 &nbsp; &nbsp;&gt; OSC81.pdf: application/pdf<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;Have just checked your original report, and it wasn&#39;t the<br>
 &nbsp; &nbsp;attachment it<br>
 &nbsp; &nbsp;blocked, it was the main message body (hence the &quot;txt&quot; extension with<br>
 &nbsp; &nbsp;the unusual filename). Harder to stop that unless you switch from<br>
 &nbsp; &nbsp;using<br>
 &nbsp; &nbsp;the &quot;executable&quot; trap in filetype.rules.conf to a replacement trap<br>
 &nbsp; &nbsp;using<br>
 &nbsp; &nbsp;the MIME type reported by file -i instead (see comments at the<br>
 &nbsp; &nbsp;start of<br>
 &nbsp; &nbsp;filetype.rules.conf).<br>
 &nbsp; &nbsp;&gt; Mike<br>
 &nbsp; &nbsp;&gt;<br>
 &nbsp; &nbsp;&gt;<br>
<br>
 &nbsp; &nbsp;Jules<br>
<br>
 &nbsp; &nbsp;- --<br>
 &nbsp; &nbsp;Julian Field MEng CITP CEng<br></div></div>
 &nbsp; &nbsp;<a href="http://www.MailScanner.info" target="_blank">www.MailScanner.info</a> &lt;<a href="http://www.MailScanner.info" target="_blank">http://www.MailScanner.info</a>&gt;<div class="Ih2E3d"><br>
 &nbsp; &nbsp;Buy the MailScanner book at <a href="http://www.MailScanner.info/store" target="_blank">www.MailScanner.info/store</a><br></div>
 &nbsp; &nbsp;&lt;<a href="http://www.MailScanner.info/store" target="_blank">http://www.MailScanner.info/store</a>&gt;<div class="Ih2E3d"><br>
<br>
 &nbsp; &nbsp;Need help customising MailScanner?<br>
 &nbsp; &nbsp;Contact me!<br>
 &nbsp; &nbsp;Need help fixing or optimising your systems?<br>
 &nbsp; &nbsp;Contact me!<br>
 &nbsp; &nbsp;Need help getting you started solving new requirements from your boss?<br>
 &nbsp; &nbsp;Contact me!<br>
<br>
 &nbsp; &nbsp;PGP footprint: EE81 D763 3DB0 0BFD E1DC 7222 11F6 5947 1415 B654<br>
<br>
<br>
 &nbsp; &nbsp;-----BEGIN PGP SIGNATURE-----<br>
 &nbsp; &nbsp;Version: PGP Desktop 9.8.2 (Build 3005)<br>
 &nbsp; &nbsp;Comment: (pgp-secured)<br>
 &nbsp; &nbsp;Charset: ISO-8859-1<br>
<br>
 &nbsp; &nbsp;wj8DBQFH9j2OEfZZRxQVtlQRAmZiAJwPS5jjxhoukvmFSoj5JYyMGP8U+QCgzMdS<br>
 &nbsp; &nbsp;bHrfC2GyNSDz4ZOdqsl9zSw=<br>
 &nbsp; &nbsp;=knIJ<br>
 &nbsp; &nbsp;-----END PGP SIGNATURE-----<br>
<br>
 &nbsp; &nbsp;--<br>
 &nbsp; &nbsp;This message has been scanned for viruses and<br>
 &nbsp; &nbsp;dangerous content by MailScanner, and is<br>
 &nbsp; &nbsp;believed to be clean.<br>
<br>
 &nbsp; &nbsp;--<br>
 &nbsp; &nbsp;MailScanner mailing list<br>
 &nbsp; &nbsp;<a href="mailto:mailscanner@lists.mailscanner.info" target="_blank">mailscanner@lists.mailscanner.info</a><br></div>
 &nbsp; &nbsp;&lt;mailto:<a href="mailto:mailscanner@lists.mailscanner.info" target="_blank">mailscanner@lists.mailscanner.info</a>&gt;<div class="Ih2E3d"><br>
 &nbsp; &nbsp;<a href="http://lists.mailscanner.info/mailman/listinfo/mailscanner" target="_blank">http://lists.mailscanner.info/mailman/listinfo/mailscanner</a><br>
<br>
 &nbsp; &nbsp;Before posting, read <a href="http://wiki.mailscanner.info/posting" target="_blank">http://wiki.mailscanner.info/posting</a><br>
<br>
 &nbsp; &nbsp;Support MailScanner development - buy the book off the website!<br>
<br>
<br>
</div></blockquote><div class="Ih2E3d">
<br>
Jules<br>
<br>
-- <br>
Julian Field MEng CITP CEng<br>
<a href="http://www.MailScanner.info" target="_blank">www.MailScanner.info</a><br>
Buy the MailScanner book at <a href="http://www.MailScanner.info/store" target="_blank">www.MailScanner.info/store</a><br>
<br>
Need help customising MailScanner?<br>
Contact me!<br>
Need help fixing or optimising your systems?<br>
Contact me!<br>
Need help getting you started solving new requirements from your boss?<br>
Contact me!<br>
<br>
PGP footprint: EE81 D763 3DB0 0BFD E1DC 7222 11F6 5947 1415 B654<br>
<br>
<br>
-- <br></div><div><div></div><div class="Wj3C7c">
This message has been scanned for viruses and<br>
dangerous content by MailScanner, and is<br>
believed to be clean.<br>
<br>
</div></div><br>--<br>
MailScanner mailing list<br>
<a href="mailto:mailscanner@lists.mailscanner.info">mailscanner@lists.mailscanner.info</a><br>
<a href="http://lists.mailscanner.info/mailman/listinfo/mailscanner" target="_blank">http://lists.mailscanner.info/mailman/listinfo/mailscanner</a><br>
<br>
Before posting, read <a href="http://wiki.mailscanner.info/posting" target="_blank">http://wiki.mailscanner.info/posting</a><br>
<br>
Support MailScanner development - buy the book off the website!<br>
<br></blockquote></div><br>