Received: from smtp.x.x.ru ([x.x.x.x] helo=fsnode3.x.x.ru) by smtp.x.x.ru with esmtps (TLSv1:AES256-SHA:256) (Exim 4.63) (envelope-from <drweb@fsnode3.x.x.ru>) id 1PfitP-0001mN-TJ for ost@pes.spb.ru; Thu, 20 Jan 2011 04:00:51 +0300 Received: from fsnode3.x.x.ru (localhost.localdomain [127.0.0.1]) by fsnode3.x.x.ru (8.13.8/8.13.8) with ESMTP id p0K10pUM006840 for <gods@x.x.ru>; Thu, 20 Jan 2011 04:00:51 +0300 Received: (from drweb@localhost) by fsnode3.x.x.ru (8.13.8/8.13.8/Submit) id p0K10pF1006826; Thu, 20 Jan 2011 04:00:51 +0300 Date: Thu, 20 Jan 2011 04:00:51 +0300 Message-Id: <201101200100.p0K10pF1006826@fsnode3.x.x.ru> From: root@fsnode3.x.x.ru (Cron Daemon) To: gods@pes.spb.ru Subject: Cron <drweb@fsnode3> /opt/drweb/update.pl Content-Type: text/plain; charset=UTF-8 Auto-Submitted: auto-generated X-Cron-Env: <MAILTO=gods@x.x.ru> X-Cron-Env: <SHELL=/bin/sh> X-Cron-Env: <HOME=/var/drweb> X-Cron-Env: <PATH=/usr/bin:/bin> X-Cron-Env: <LOGNAME=drweb> X-Cron-Env: <USER=drweb> Dr.Web (R) update details: Update server: http://update.us.drweb.com/unix/500 Update has begun at Thu Jan 20 04:00:01 2011 Update has finished at Thu Jan 20 04:00:51 2011 Following files has been updated: /var/drweb/bases/drwtoday.vdb /var/drweb/bases/timestamp /var/drweb/updates/timestamp
Drweb 6: письма от Logwatch и тп определяются как Infected
#1
Отправлено 20 Январь 2011 - 15:42
#2
Отправлено 20 Январь 2011 - 15:45
#3
Отправлено 20 Январь 2011 - 15:46
и какой же детект?
сохраняете такое письмо в файл со всей техн. информацией, смотрите есть ли детект файла на http://vms.drweb.com/online/ .
если есть - пишите в вирлаб, http://vms.drweb.com/sendvirus
если нет - пишите сюда, будем дальше смотреть
#4
Отправлено 20 Январь 2011 - 15:57
а логи drwebd и maild можно посмотреть?
в drwebd.log ничего интересного
MAILD
Jan 20 04:00:52 fsnode3 drweb-receiver.real: [1696446784] receiver INFO 00178A28/1PfitP-0001mN-TJ success receive mail [from: <drweb@fsnode3.x.x.ru>; to:<gods@x.x.ru>]. Send to drweb-maild.. Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ Attach msg to plugin vaderetro... Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] vaderetro INFO 00178A28/1PfitP-0001mN-TJ SpamState = 0; SpamScore = 10; Version=Vade Retro 01.310.19 AV+AS Profile: <none>; Bailout: N/A; Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ Msg was accepted by plugin vaderetro; time=9 ms Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ Attach msg to plugin drweb... Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb.ipc ERROR 00178A28/1PfitP-0001mN-TJ error for address(es) [local:/var/drweb/run/.daemon, inet:3000@127.0.0.1]: Socket::IsReady for connection (fd->23, local->local:, server->local:/var/drweb/run/.daemon)- closed Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb WARN 00178A28/1PfitP-0001mN-TJ Failed to send request to pid:/var/drweb/run/drwebd.pid server Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb ERROR 00178A28/1PfitP-0001mN-TJ processing msg error :[Can`t transfer request to any drwebd server] -> use ProcessingErrors Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ quarantine: success save msg to /var/drweb/infected/def/drweb/8/00178A28.10.maild.hvlAyG Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ send notification error for msg /var/drweb/msgs/in/8/00178A28 ... Jan 20 04:00:52 fsnode3 drweb-notifier.real: [1117968704] notifier INFO start processing msg: [from: <drweb@fsnode3.x.x.ru>; to:<gods@x.x.ru>] Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb INFO 00178A28/1PfitP-0001mN-TJ processing error for 178a28, apply: [reject, quarantine, notify] Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ plugin drweb block msg; time=55 ms Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ msg is rejected Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ send notification dsn for msg /var/drweb/msgs/in/8/00178A28 ... Jan 20 04:00:52 fsnode3 drweb-notifier.real: [1117968704] notifier INFO start processing msg: [from: <drweb@fsnode3.x.x.ru>; to:<gods@x.x.ru>] Jan 20 04:00:52 fsnode3 drweb-notifier.real: [1117968704] notifier.parser INFO select template dsn:dsn for instant Jan 20 04:00:52 fsnode3 drweb-notifier.real: [1117968704] notifier INFO success save new msg [from: <>; to:<drweb@fsnode3.x.x.ru>; size=2061] to disk. Send it... Jan 20 04:00:52 fsnode3 drweb-sender.real: [1473182016] sender INFO notifier.FEyVOg start processing msg... Jan 20 04:00:52 fsnode3 drweb-sender.real: [1473182016] sender.queue INFO notifier.FEyVOg put msg [from: <>; to:<drweb@fsnode3.x.x.ru>] to queue for processing after 0 sec Jan 20 04:00:52 fsnode3 drweb-notifier.real: [1117968704] notifier INFO success send request for send msg [from: <>; to:<drweb@fsnode3.x.x.ru>; size=2061] Jan 20 04:00:52 fsnode3 drweb-sender.real: [1168976192] sender INFO absOJm6fk get msg [from: <>; to:<drweb@fsnode3.x.x.ru>] from queue for processing... Jan 20 04:00:52 fsnode3 drweb-receiver.real: [1696446784] receiver INFO 00178A28/1PfitP-0001mN-TJ drweb-maild return discard action. score=10 Jan 20 04:00:52 fsnode3 drweb-sender.real: [1168976192] sender.pipe INFO absOJm6fk success send msg [from: <>; to:<drweb@fsnode3.x.x.ru>; size=2061] Jan 20 04:00:52 fsnode3 drweb-receiver.real: [46912527599936] receiver INFO 00178A29/1PfitQ-0001mV-9t success receive mail [from: <>; to:<drweb@fsnode3.x.x.ru>]. Send to drweb-maild.. Jan 20 04:00:52 fsnode3 drweb-maild.real: [1160309056] maild INFO 00178A29/1PfitQ-0001mV-9t Attach msg to plugin vaderetro... Jan 20 04:00:52 fsnode3 drweb-maild.real: [1160309056] vaderetro INFO 00178A29/1PfitQ-0001mV-9t SpamState = 0; SpamScore = -5000; Version=Vade Retro 01.310.19 AV+AS Profile: <none>; Bailout: N/A; Jan 20 04:00:52 fsnode3 drweb-maild.real: [1160309056] maild INFO 00178A29/1PfitQ-0001mV-9t Msg was accepted by plugin vaderetro; time=1 ms Jan 20 04:00:52 fsnode3 drweb-maild.real: [1160309056] maild INFO 00178A29/1PfitQ-0001mV-9t Attach msg to plugin drweb...
#5
Отправлено 20 Январь 2011 - 16:00
Роман Владимирович
и какой же детект?
Это вопрос к вебминовкому модулю дрвеба
From: drweb@fsnode3.x.x.ru To: gods@x.x.ru Date: 20/01/2011 04:00 Status: [img]https://fsnode3.x.x.ru:10000/drweb-maild/images/blank.png[/img]Infected Subject: 10 Cron <drweb@fsnode3> /opt/drweb/update.pl Dr.Web (R) update details: Update server: http://update.us.drweb.com/unix/500 Update has begun at Thu Jan 20 04:00:01 2011 Update has finished at Thu Jan 20 04:00:51 2011 Following files has been updated: /var/drweb/bases/drwtoday.vdb /var/drweb/bases/timestamp /var/drweb/updates/timestamp
Сообщение было изменено Роман Владимирович: 20 Январь 2011 - 16:00
#6
Отправлено 20 Январь 2011 - 16:05
ммм... если нечто определяется как Infected, то в логах должна быть запись вида <smth> infected with virus.name
#7
Отправлено 20 Январь 2011 - 16:10
Какое действие стоит для непроверенных писем? Карантин?Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb WARN 00178A28/1PfitP-0001mN-TJ Failed to send request to pid:/var/drweb/run/drwebd.pid server
Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] drweb ERROR 00178A28/1PfitP-0001mN-TJ processing msg error :[Can`t transfer request to any drwebd server] -> use ProcessingErrors
Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ quarantine: success save msg to /var/drweb/infected/def/drweb/8/00178A28.10.maild.hvlAyG
Jan 20 04:00:52 fsnode3 drweb-maild.real: [1149819200] maild INFO 00178A28/1PfitP-0001mN-TJ send notification error for msg /var/drweb/msgs/in/8/00178A28 ...
Вот оно и отправилось в карантин. Это же не значит, что его infected определили.
#8
Отправлено 20 Январь 2011 - 16:26
Какое действие стоит для непроверенных писем? Карантин?
Вот оно и отправилось в карантин. Это же не значит, что его infected определили.
Это я знаю, этого не знают разработчики модуля для вебмина.
#10
Отправлено 20 Январь 2011 - 16:32
что выводит
drwebdc -f /var/drweb/infected/def/drweb/8/00178A28.10.maild.hvlAyG
?
#11
Отправлено 20 Январь 2011 - 16:33
Хрустальный шар в ремонте, поэтому изложите подробнее, будь ласка. Чтобы даже самый замшелый программист понял.
Что сие может значить? Как это побороть?
[Can`t transfer request to any drwebd server] -> use ProcessingErrors
#12
Отправлено 20 Январь 2011 - 16:36
drwebd вообще работает?
что выводит
drwebdc -f /var/drweb/infected/def/drweb/8/00178A28.10.maild.hvlAyG
?
Работает. Не нравятся именно эти сообщения.
[root@fsnode3 mail]# drwebdc -f /var/drweb/infected/def/drweb/8/00178A28.10.maild.hvlAyG Results: daemon return code 0x100000 (after scanning/curing composite object is clean)
Сообщение было изменено Роман Владимирович: 20 Январь 2011 - 16:36
#13
Отправлено 20 Январь 2011 - 18:06
можно включить debug лог maild и еще раз послать проблемное сообщение и потом прислать логи его обработки и само оригинальное сообщение?
#14
Отправлено 21 Январь 2011 - 11:01
так судя по логу именно это сообщение и было сохранено в карантин под этим именем.
можно включить debug лог maild и еще раз послать проблемное сообщение и потом прислать логи его обработки и само оригинальное сообщение?
об чем и речь.
Сейчас эти сообщения доставляются без проблем. Добиться такогоже поведения maild не получается.
Оставил дебаг включенным, как отловлю подобную ситуацию - отпишусь.
А вообще не хорошо, что вебминовский модуль показывает такие сообщения (помещенные в карантин после processing error) как INFECTED.
#15
Отправлено 21 Январь 2011 - 12:13
Received: from smtp.x.x.x.ru ([10.200.4.31] helo=fsnode3.x.x.x.ru) by smtp.x.x.x.ru with esmtps (TLSv1:AES256-SHA:256) (Exim 4.63) (envelope-from <drweb@fsnode3.x.x.x.ru>) id 1PgCcA-0007Nu-8Y for gods@x.x.ru; Fri, 21 Jan 2011 11:45:02 +0300 Received: from fsnode3.x.x.x.ru (localhost.localdomain [127.0.0.1]) by fsnode3.x.x.x.ru (8.13.8/8.13.8) with ESMTP id p0L8j2hL028387 for <gods@x.x.ru>; Fri, 21 Jan 2011 11:45:02 +0300 Received: (from drweb@localhost) by fsnode3.x.x.x.ru (8.13.8/8.13.8/Submit) id p0L8j1ww028381; Fri, 21 Jan 2011 11:45:01 +0300 Date: Fri, 21 Jan 2011 11:45:01 +0300 Message-Id: <201101210845.p0L8j1ww028381@fsnode3.x.x.x.ru> From: root@fsnode3.x.x.x.ru (Cron Daemon) To: gods@x.x.ru Subject: Cron <drweb@fsnode3> /opt/drweb/update.pl Content-Type: text/plain; charset=UTF-8 Auto-Submitted: auto-generated X-Cron-Env: <MAILTO=gods@x.x.ru> X-Cron-Env: <SHELL=/bin/sh> X-Cron-Env: <HOME=/var/drweb> X-Cron-Env: <PATH=/usr/bin:/bin> X-Cron-Env: <LOGNAME=drweb> X-Cron-Env: <USER=drweb> Dr.Web (R) update details: Update server: http://update.msk6.drweb.com/unix/500 Update has begun at Fri Jan 21 11:45:01 2011 Update has finished at Fri Jan 21 11:45:01 2011 Following files has been updated: /var/drweb/bases/drwtoday.vdb /var/drweb/bases/dwntoday.vdb /var/drweb/bases/dwrtoday.vdb /var/drweb/bases/timestamp /var/drweb/updates/timestamp
Прикрепленные файлы:
#16
Отправлено 21 Январь 2011 - 15:22
мы будем это исправлять. не уверен, что в ближайшей версии, но в одной из точно.А вообще не хорошо, что вебминовский модуль показывает такие сообщения (помещенные в карантин после processing error) как INFECTED.
по поводу проблемы. пришлите пожалуйста платформу на которой работает maild. конфигурационный файл maild_* и plugin_drweb.conf. я передам эту информацию в тестовый отдел.
пока попробуйте в
Address настройке
plugin_drweb.conf
установить значение
local:/var/drweb/run/.daemon, inet:3000@127.0.0.1
#17
Отправлено 21 Январь 2011 - 17:06
[root@fsnode3 drweb]# service drweb-monitor check Starting Dr.Web Monitor in --check-all mode... Fri Jan 21 17:04:22 2011 [47647552640816] monitor WARN parameter "/Notifier/AdminMail" from maild configuration not defined, use default value "root@localhost" checking "drweb-agent" component: OK checking "drweb-notifier" component: OK checking "drweb-sender" component: OK checking "drweb-maild" component: Fri Jan 21 17:04:24 2011 [47953099264416] maild ERROR error in setting parser: ConfigClient::ParseResponse - invalid response code Fri Jan 21 17:04:24 2011 [47953099264416] maild ERROR error in reading conf for 'Antivirus' from agent local:/var/drweb/ipc/.agent.tmp checking "drweb-receiver" component: OK Options OK
#18
Отправлено 21 Январь 2011 - 17:11
Прикрепленные файлы:
#19
Отправлено 21 Январь 2011 - 17:12
#20
Отправлено 21 Январь 2011 - 17:13
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых