WHAT Objekt

TheBit

Member
Oct 26, 2021
17
1
8
40
Berlin
Hi, wir bekommen viele Mails mit dem Betreff info re_zeptfrei ordern - wie kann ich den Betreff mit dem Inhalt als "Blacklist" Eintrag bei den What Objekten hinzufügen? Ein Match Pattern mit Subject nimmt er nicht an.

Danke :)

Code:
Return-Path: <firewall@selvigtech.com>
Received: from mx10.xxx.de (127.0.0.1:43004)
    by mx10 (kopano-dagent) with LMTP;
    Mon, 31 Jul 2023 10:59:26 +0200 (CEST)
Received: from localhost (localhost [127.0.0.1])
    by mx10.xxx.de (Postfix) with ESMTP id 31BD92C0676
    for <xxx@xxx.de>; Mon, 31 Jul 2023 10:59:26 +0200 (CEST)
X-Virus-Scanned: by amavisd-new-2.10.1 (20141025) (Debian) at xxx.de
X-Spam-Flag: NO
X-Spam-Score: -6.706
X-Spam-Level:
X-Spam-Status: No, score=-6.706 tagged_above=-1000 required=5
    tests=[BAYES_00=-1.9, DKIM_INVALID=0.1, DKIM_SIGNED=0.1,
    HTML_MESSAGE=0.001, RCVD_IN_DNSWL_HI=-5, SPF_FAIL=0.001,
    SPF_HELO_NONE=0.001, T_SCC_BODY_TEXT_LINE=-0.01, URIBL_BLOCKED=0.001]
    autolearn=ham autolearn_force=no
Received: from mx10.xxx.de ([127.0.0.1])
    by localhost (mx10.xxx.de [127.0.0.1]) (amavisd-new, port 10024)
    with ESMTP id FDEu2Nx1G0IE for <xxx@xxx.de>;
    Mon, 31 Jul 2023 10:59:25 +0200 (CEST)
Received: from pmg2.xxx.de (pmg2.xxx.de [xxx])
    by mx10.xxx.de (Postfix) with ESMTP id A54CA2C0672
    for <info@xxx.de>; Mon, 31 Jul 2023 10:59:25 +0200 (CEST)
Received: from pmg2.xxx.de (localhost.localdomain [127.0.0.1])
    by pmg2.xxx.de (Proxmox) with ESMTP id 788A521D93
    for <info@xxx>; Mon, 31 Jul 2023 10:59:25 +0200 (CEST)
Received-SPF: pass (selvigtech.com: 2.56.10.69 is authorized to use 'firewall@selvigtech.com' in 'mfrom' identity (mechanism 'ip4:2.56.10.0/24' matched)) receiver=pmg2.xxx.de; identity=mailfrom; envelope-from="firewall@selvigtech.com"; helo=firewall.selvigtech.com; client-ip=2.56.10.69
Received: from firewall.selvigtech.com (firewall.selvigtech.com [2.56.10.69])
    by pmg2.xxx.de (Proxmox) with ESMTPS id BE3762054C
    for <info@xxx.de>; Mon, 31 Jul 2023 10:59:24 +0200 (CEST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; s=root; d=selvigtech.com;
 h=From:Subject:To:Content-Type:MIME-Version:Date:Message-ID;
 i=firewall@selvigtech.com;
 bh=pFr6kjbQtFJMxnGcJRiFrc2Ddnd78Ks5zU6wCSPvO5I=;
 b=c74XOq+6PN+s6zKNaMOlA8pMvCf6OvOhEoOjbUIcT0NTu/HS9bz9RFN7Aab0vwWzu36ZNkuk4d5x
   z/zQIG580tRYGxOPiWX+bfPkl/FBCh6M01QbVHyLUJQgPBD+0hcknWrTnbHyy36LcO5DDzr4/SlR
   oI3pTZ7obzhIWM69mzc=
From: "Apotheke" <firewall@selvigtech.com>
Subject: info re_zeptfrei ordern
To: "info" <info@xxx.de>
Content-Type: multipart/alternative; boundary="BYck6yNg6eGQA26KWQakcMJuIz2U=_AWNq"
MIME-Version: 1.0
Date: Mon, 31 Jul 2023 10:59:24 +0200
Message-ID: <0.0.3.74D.1D9C38D4D7839C0.0@firewall.selvigtech.com>
X-SPAM-LEVEL: Spam detection results:  0
    DKIM_INVALID              0.1 DKIM or DK signature exists, but is not valid
    DKIM_SIGNED               0.1 Message has a DKIM or DK signature, not necessarily valid
    DMARC_PASS               -0.1 DMARC pass policy
    HTML_MESSAGE            0.001 HTML included in message
    KAM_DMARC_STATUS         0.01 Test Rule for DKIM or SPF Failure with Strict Alignment
    SPF_HELO_NONE           0.001 SPF: HELO does not publish an SPF Record
    SPF_PASS               -0.001 SPF: sender matches SPF record
    T_SCC_BODY_TEXT_LINE    -0.01 -
    URIBL_DBL_BLOCKED_OPENDNS  0.001 ADMINISTRATOR NOTICE: The query to dbl.spamhaus.org was blocked due to usage of an open resolver. See https://www.spamhaus.org/returnc/pub/ [selvigtech.com]
 
Ein Match Pattern mit Subject nimmt er nicht an.
sollte er prinzipiell schon annehmen und wäre auch der richtige Ansatz.

Bitte die logs zu der Mail posten, und auch das Regelsystem (`pmgdb dump` oder zur Not als screenshots der relevanten Objekte und Regeln)

Ich hoffe das hilft!
 
Wir bekommen inzwischen viele Spam-Mails mit Betreff "... rezep-tfrei Onlinebestellung .."
Der Text vor und nach "rezept-frei" variert, die Position des Bindestrichs im Word ebenfalls.
Die Absender-URL-SMTP beginnt meistens mit firewall. , der Rest variert.
SPF ist korrekt, der proxmox-score liegt bei 0 (Standardeinstellungen).

Ich habe ein What-Objekt: MatchField subject: .*r[:.-]*?e[:.-]*?z[:.-]*?e[:.-]*?p[:.-]*?t[:.-]*?f[:.-]*?r[:.-]*?e[:.-]*?i.* erzeugt und hoffe, es wird helfen.
Die Regex habe ich von hier: https://trella.info/allgemein/rspamd-subject-blacklist/

Bin ich da auf dem richtigen Weg ?

Danke
 
Ich habe ein What-Objekt: MatchField subject: .*r[:.-]*?e[:.-]*?z[:.-]*?e[:.-]*?p[:.-]*?t[:.-]*?f[:.-]*?r[:.-]*?e[:.-]*?i.* erzeugt und hoffe, es wird helfen.
Die Regex habe ich von hier: https://trella.info/allgemein/rspamd-subject-blacklist/

Den Regex habe ich angepasst nach dem nun auch "r_ezeptfrei" auftaucht, neu sieht er so aus:
".*r[\\._:\\-]?e[\\._:\\-]?z[\\._:\\-]?e[\\._:\\-]?p[\\._:\\-]?t[\\._:\\-]?f[\\._:\\-]?r[\\._:\\-]?e[\\._:\\-]?i.*"
Akzeptiert nun Bindestriche, Unterstriche, Doppelpunkte oder Punkte als Trennzeichen zwischen den Buchstaben...
 
Last edited:
  • Like
Reactions: JohnRanger
Subject sieht bei uns immer so aus "name r_ezeptfrei einzelwort"

name: Teil der Emailadresse vor dem @
einzelwort: bestellen|kaufen|anforder|...

Charakteristisch ist also, dass nach r_ezeptfrei immer noch genau ein abschließendes einzelnes Wort kommt. Damit habe ich das Matching präzisiert, um false positive zu vermeiden:

.*r[\\._:\\-]?e[\\._:\\-]?z[\\._:\\-]?e[\\._:\\-]?p[\\._:\\-]?t[\\._:\\-]?f[\\._:\\-]?r[\\._:\\-]?e[\\._:\\-]?i\s+[A-Za-z]+$
 
Hi, wir bekommen viele Mails mit dem Betreff info re_zeptfrei ordern - wie kann ich den Betreff mit dem Inhalt als "Blacklist" Eintrag bei den What Objekten hinzufügen? Ein Match Pattern mit Subject nimmt er nicht an.
...

In Field: muss "Subject" stehen, nicht "Subject:" (ohne Doppelpunkt), dann kann man auch Subject matchen.
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!