SMTP/Pop3 Proxy Virus protection too strict. Major mail bug.

I wasn't getting an e-mail from a client. So I checked the Proxy Content Manager and there are a LARGE number of e-mails (300 +) and a lot of them are classified: 

This message was intercepted by the POP3 proxy. It contains a virus or other harmful content.

I have an Extension filter enabled on the Pop3 as well as virus protection but the extension filter is simply for harmful extensions. After looking at the content manager they all seem to be the same e-mail... It’s a .pdf from a trusted person (I know him) they also seem to repeat every few minutes. See sample below.

 2002-12-17-14-12-46-23237-1 pop3 2002-12-17 14:34 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-58-21217-1 pop3 2002-12-17 14:27 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-59-20602-1 pop3 2002-12-17 14:25 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-04-18838-1 pop3 2002-12-17 14:22 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-04-17914-1 pop3 2002-12-17 14:18 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-59-17617-1 pop3 2002-12-17 14:17 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-57-17316-1 pop3 2002-12-17 14:16 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-56-16983-1 pop3 2002-12-17 14:15 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-01-15215-1 pop3 2002-12-17 14:10 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-59-14928-1 pop3 2002-12-17 14:08 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-14-12-56-14010-1 pop3 2002-12-17 14:05 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-49-11308-1 pop3 2002-12-17 13:56 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-47-10975-1 pop3 2002-12-17 13:55 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-47-10346-1 pop3 2002-12-17 13:53 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-48-9145-1 pop3 2002-12-17 13:49 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-47-8850-1 pop3 2002-12-17 13:48 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-46-7925-1 pop3 2002-12-17 13:45 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-45-7638-1 pop3 2002-12-17 13:44 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-44-7343-1 pop3 2002-12-17 13:43 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-44-6769-1 pop3 2002-12-17 13:41 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-51-5601-1 pop3 2002-12-17 13:37 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-47-4077-1 pop3 2002-12-17 13:32 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-45-3166-1 pop3 2002-12-17 13:29 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-44-2867-1 pop3 2002-12-17 13:28 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-38-1347-1 pop3 2002-12-17 13:23 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-39-32593-1 pop3 2002-12-17 13:21 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-38-32260-1 pop3 2002-12-17 13:20 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-36-31370-1 pop3 2002-12-17 13:17 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-08-30833-1 pop3 2002-12-17 13:16 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-51-29952-1 pop3 2002-12-17 13:12 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-49-29657-1 pop3 2002-12-17 13:11 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-48-29310-1 pop3 2002-12-17 13:10 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-46-29023-1 pop3 2002-12-17 13:09 
  This message was intercepted by the POP3 proxy. It contains a virus or other harmful content. 
 2002-12-17-13-12-45-28723-1 pop3 2002-12-17 13:08 

Also found these in the Pop3 logs. 

Pop3 logs...

Dec 17 00:59:51 (none) pop3vscan[28580]: Session done (Critial abort). Mails: 0 Bytes: 0 
Dec 17 00:59:51 (none) pop3vscan[571]: Attention: child with pid 28580 died with abnormal termsignal (11)! This is probably a bug. Please report to the author. numprocs is now 0 
Dec 17 01:01:18 (none) pop3vscan[29032]: Connection from 68.52.XXX.XXX:1176 

Dec 17 01:10:23 (none) pop3vscan[31725]:  pointer: 3221224284  
Dec 17 01:10:23 (none) pop3vscan[31725]: We can't say if it is a virus! So we have to give the client the mail! You should check your configuration/system 
Dec 17 01:10:28 (none) pop3vscan[31725]: Session done (Clean Exit). Mails: 1 Bytes: 127330 

Also noted that the odd graphic bug were if I try to view a livelog or something it pops open the window but will not display the content, this happens when I'm displaying 10 items on the Proxy Content Manager however if I change the view to 200, I can view about 1/3 of them and the rest keep the same bug. It seems to be random on which ones it will display.

Let me know what you guys think! Thanks.

Benjamin
Parents Reply Children
  • Hi Marcel,

    I posted the full mail and the full responce yesterday in the proxy forum
    https://community.sophos.com/products/unified-threat-management/astaroorg/f/52/t/26538

    Sorry for the inconvenience

    Daniel

    PS I nottice yesterday also an entry in the pop3 log
    Feb 12 15:45:01 (none) pop3vscan[17135]: Session done (Clean Exit). Mails: 0 Bytes: 0 
    Feb 12 15:45:19 (none) pop3vscan[16187]: Cannot connect to real-server 
    Feb 12 15:45:19 (none) pop3vscan[16187]: Session done (Critial abort). Mails: 0 Bytes: 0 
    Feb 12 15:45:19 (none) pop3vscan[12447]: Attention: child with pid 16187 died with abnormal termsignal (11)! This is probably a bug. Please report to the author. numprocs is now 0 
      
  • answered there...

    for your log-sniplet: since the proxy works transparent, there is no need to connect directly to it. in other words: this error occurs, when you enter the firewalls' ip address in your mailclient and the proxy tries to connect to itself...

    cheers
    marcel 
  • Marcel, 

    Then maybe the problem has something to do with this...
    In order to be able to scan also internal mails, our clients have the outside of the firewall configured as outgoing mailserver. And the proxy at the ASL then relays the messages for our domain to our internal mailserver as if they were from outside.
    The smarthost of the ASL is the mailserver form our ISP
    I hope there is no loop in this scenario?

    Thanks anyway for the clarification