This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sandstorm enttäuscht

Hallo liebes Forum,

hatten letzte Woche ein Locky-Angriff etliche E-Mails mit Absenderadresse *@icloud.com (und ZIP Anhänge) sind durch unsere Firewall gewandert.

Nun haben wir uns dazu entschlossen Sandstorm zu aktivieren mit der Hoffnung, dass uns Locky nicht mehr heimsuchen wird.

Leider hat unsere Firewall mit Aktiviertem Sandstorm (in der Web Protection und Email Protection) gestern erneut diese E-Mail Problemlos durchgelassen.[:@]

Wie kann das sein??? Sophos verlangt eine stolze Summe für das Sandstorm-Modul ohne dass es wirklich funktioniert?! [:(] Habt ihr hierzu ähnliche Erfahrungen gemacht?



This thread was automatically locked due to age.
Parents
  • Meine Erfahrung damit ist, das es das Geld nicht wert ist. Wenn es DIE eine Lösung gäbe, würde sich längst ein Hersteller eine goldene Nase verdienen. 

    Das einzige was hilft ist Dateianhänge erstmal blockieren und nach 12-24 Stunden selektiv manuell freigeben. Es gibt keinen Automatismus der zuverlässig schützt. 

    Das Marketing der Hersteller versucht etwas Anderes zu suggerieren. Angeblich gehen mit bestimmten Waschmitteln ja auch alle Flecken rückstandslos weg ...

    ---

    Sophos UTM 9.3 Certified Engineer

Reply
  • Meine Erfahrung damit ist, das es das Geld nicht wert ist. Wenn es DIE eine Lösung gäbe, würde sich längst ein Hersteller eine goldene Nase verdienen. 

    Das einzige was hilft ist Dateianhänge erstmal blockieren und nach 12-24 Stunden selektiv manuell freigeben. Es gibt keinen Automatismus der zuverlässig schützt. 

    Das Marketing der Hersteller versucht etwas Anderes zu suggerieren. Angeblich gehen mit bestimmten Waschmitteln ja auch alle Flecken rückstandslos weg ...

    ---

    Sophos UTM 9.3 Certified Engineer

Children
  • Hallo zusammen,

    Ich habe bis jetzt bei allen Kunden nur positive Erfahrung gemacht. Eventuell liegt hier ein Konfigurations Problem vor. Ist der Sophos Scanner als Defaultscanner konfiguriert?

    Was sagt der Log?

    Vg

    Mod

  • Hallo, Sophos Scan ist aktiviert.

    Die Sandstrom logs sind leer. (Bin aber gerade mit  der Hotline an der Sache dran)

  • Hallo Jonas,

    interessant wäre hier der Log vom SMTP Proxy. Aber wenn der Support schon dran ist, warten wir mal ab was er findet. Bitte teile uns das Ergebnis mit. Solche Erfahrungswerte sind für jeden interessant ;)

    vg

    mod

  • SMTP Logs sind schon beim Support.

    Klar, Infos folgen :)

  • haltet uns hier bitte auf dem laufenden... habe bald vor meine firewall subscription fullguard + sandstorm für 3 Jahre zu verlängern.

    greets

    zaphod
    ___________________________________________

    Home: Zotac CI321 (8GB RAM / 120GB SSD)  with latest Sophos UTM
    Work: 2 SG430 Cluster / many other models like SG105/SG115/SG135/SG135w/...

  • (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    I recently saw an excellent, brief description in the Email Protection forum written by a Sophos employee.  Before querying Sandstorm, the other AntiSpam and AntiVirus tests are applied.  Few emails are sent to Sandstorm for analysis because the Proxy then calculates a "signature" that it sends to Sandstorm.  If Sandstorm already has seen a similar email and recognizes the signature, it returns the pass/block result immediately and does not request to see the email.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • "If Sandstorm already has seen a similar email and recognizes the signature, it returns the pass/block result immediately and does not request to see the email."

     

    sadly not. One Email with attachments was very long time in the sandbox (about 3 hours), after that the E-Mail with the same attachments was sent again. After about 1 - 2 hours it was in the qurantine "Sandstorm Scan failed" :(

     

    Greetz

  • Wir haben ähnlich schlechte Erfahrungen

    30.11. email wurde an Sandstorm übergeben, letzte Meldung im log:

    2016:11:30-14:43:40 astaro-2 smtpd[8186]: SCANNER[8186]: id="1004" severity="info" sys="SecureMail" sub="smtp" name="email pending" srcip="xxx.xxx.xxx.xxx" from="xyz@hugo.xx" to="xyzf@empfaenger.de" subject="Versandbestätigung zu Beleg 4" queueid="1cC5Ai-000282-1F" size="105133" reason="sandbox" extra="Analyzing message content"
    2016:11:30-14:43:40 astaro-2 smtpd[8186]: SCANNER[8186]: 1cC5AX-00027P-33 => work R=SCANNER T=SCANNER
    2016:11:30-14:43:40 astaro-2 smtpd[8186]: SCANNER[8186]: 1cC5AX-00027P-33 Completed

    heute, 14.12. nach 14 Tagen schlägt die eMail plötzlich im Postfach auf

    smtp-log:

    2016:12:14-16:11:06 astaro-2 smtpd[10463]: SANDSTORM[10463]: id="1000" severity="info" sys="SecureMail" sub="smtp" name="email passed" srcip="xxx.xxx.xxx.xxx" from="xyz@hugo.xx" to="xyzf@empfaenger.de" subject="Versandbestätigung zu Beleg 4" queueid="1cC5Ai-000282-1F" size="105133"

    2016:12:14-16:11:11 astaro-2 exim-out[15338]: 2016-12-14 16:11:11 1cC5Ai-000282-1F => xyzf@empfaenger.de P=<xyz@hugo.xx> R=static_route_hostlist T=static_smtp H=172.16.0.25 [172.16.0.25]:25 C="250 Message accepted for delivery"
    2016:12:14-16:11:11 astaro-2 exim-out[15338]: 2016-12-14 16:11:11 1cC5Ai-000282-1F Completed

     

    Dann haben wir unter email protection / smtp / exceptions eine Regel angelegt:

    skipping Sandstorm scanning

    For Reciepient Adress Pattern:

    @empfaenger.de

     

    Und die Regel wird einfach ignoriert! Im smtp-Log kann man sehen wie eingehende eMails per Sandstorm gecheckt werden (und dann erst mal "versanden" - böses Wortspiel)

     

    Ich denke ich werde unseren Lieferanten mal kontaktieren und ihm ankündigen das ich ihm die Lizenz wieder vor die Füsse werfe. Grund: Nichterfüllung der Leistung

    Gruss