| Newsgroups |
gmane.mail.spam.spamassassin.devel.de |
| Message-ID |
<3F1052AF.6658.2463BC@localhost> |
Hallo zusammen,
als bekennender Mausschubser und Windows(lo|u)ser sind meine Regelkenntnisse
etwas begrenzt. Ich habe zwar den Friedl (Reguläre Ausrücke), aber nie die Zeit ihn
mal richtig durchzuarbeiten.
Ich habe mir ein paar Regeln ausgedacht, von denen einige bei mir im Content
Control Filter von Pegasus Mail gut funktionieren. Jetzt möchte ich sie nach SA
übertragen (genauer SAproxy), weil manchmal beide Programme knapp unter der
Auslöseschwelle liegen. Aber die Metazeichen sind anders und ich habe keine
Möglichkeit, die Regeln ordentlich zu testen.
1. Spam enthält gelegentlich den ersten Teil der Email-Adresse im Subject, um so
eine Anrede zu erzeugen. Die Regel sucht solche Fälle.
(Das gleiche im Body scheint mir zu kompliziert, weil danach meist kein Leerzeichen
kommt.) Die Regel muß mit der eigenen Emailadresse personalisiert werden.
Geht das so?
header USER_EMAIL1 Subject =~ /*max\.mustermann*/
describe USER_EMAIL1 Subject contains user name
score USER_EMAIL1 3
2. Ich führe selten Selbstgespräche und schreibe mir noch seltener selbst Mails. Es
sei denn aus einer Mailingliste, dann sind aber sonst keine Spamzeichen drin.
Die Regel soll erkennen, ob als Absender meine eigene Adresse
[email protected] verwendet wurde. Die Regel muß mit der eigenen
Emailadresse personalisiert werden.
header USER_EMAIL2 From =~ /*max\.mustermann\@aol\.com*/
describe USER_EMAIL2 Sent by yourself
score USER_EMAIL2 3
3. Wenn die Mail per To: oder CC: an viele Adressen (Vorschlag >4) in der selben
Domain geht, dann ist meist was falsch. Die Regel muß mit der eigenen Emailadresse
personalisiert werden.
header USER_EMAIL3 Recipient =~
/*\@aol\.com*\@aol\.com*\@aol\.com*\@aol\.com*\@aol\.com*/
describe USER_EMAIL3 Multiple recipients in domain
score USER_EMAIL3 3
4. Diese Regel wirkt wie eine Blacklist, die Teile von Links im Body sucht. Mehrere
Domains pro Regel, dann kommt die große Keule.
Die Regel funktioniert auch bei Mails, die alle Body-Regeln überlistet, indem der Text
durch sinnlose <!-- * --> Tags zerlegt wird. Die URL muss aber ja im Stück sein, sonst
funktioniert sie nicht.
uri WWW_SPAMDOMAIN_A
/(aberbid\.com|amazinghealthteam\.com|artauction\.com|artcompendium\.com|artists-
server\.com|awsomehealthteam?\.com)/i
describe WWW_SPAMDOMAIN_A Links to to SPAM domain
score WWW_SPAMDOMAIN_A 10
Das Ganze gibt es dann für alle mir bekannten Spam-Domains. Könnte man das
eleganter über eine eigene Blacklist-Datei lösen, in die nur die Domainnamen
eingetragen werden müssen?
5. Alle Links auf .BIZ sind schon mal verdächtig, das gibt eine Strafe:
uri _BIZ /*http\:*\.biz\//i
describe _BIZ Links to .biz domain
score _BIZ 1.0
Bitte schreibt doch mal was ihr davon haltet und helft mir ggf. mit der Syntax.
Viele Grüße,
Christian