This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS Blocking android market & MSDN

Hi

UTM 9.004-33 with a home license, pattern version 39444.

The last few days I've been experiencing problems downloading from MSDN, either using the MS download manager or using Chrome. Using the MS download manager, the download will continue until 99% complete and then hangs during the verify. In chrome the download fails after about 30%.

Downloads from the android market on any of the android devices in use around the household also fail, generally hanging after 15Kb - 20Kb.

This is the error :-

id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="FILE-OTHER RealNetworks Netzip Classic zip archive long filename buffer overflow attempt" group="500" srcip="173.194.30.87" dstip="nnn.nnn.nnn.49" proto="6" srcport="80" dstport="39072" sid="24229" class="Attempted User Privilege Gain" priority="1" generator="1" msgid="0"


I've added an exception for MSDN, but I'd rather not continue to add more and more as that really defeats the purpose [[:)]] and I find it hard to believe that MS & Google are trying to do this [[:)]] Turning IPS off and all is fine again.

I've had several other complaints about various flash game sites not working in the last week, but I've not really taken much notice of those as they're not much of a priority for me.

Has there has been some sort of pattern update that has caused this as all was fine up until a week(ish) ago.

Any thoughts ?

Many thanks.


This thread was automatically locked due to age.
Parents
  • jpwjpw, I think your issue  in post 9 may be related more to the other thread.  Your issue in post 10 is what this thread is about.  The best thing you can do is to submit a support ticket that reports the false positive(s), attaching the Intrusion Prevention file from that day.  Then, disable each SID rule or set it to notify-only instead of drop (you will want to download the file first, or you will fill it up with lines generated by the Snort restart process).

    Astaro/Sophos doesn't immediately release all Snort updates - they are tested as best they can.  I agree that there should be phased rollouts beginning at 07:00 UTC and ending at 15:00, or something like that.

    Cheers - Bob
Reply
  • jpwjpw, I think your issue  in post 9 may be related more to the other thread.  Your issue in post 10 is what this thread is about.  The best thing you can do is to submit a support ticket that reports the false positive(s), attaching the Intrusion Prevention file from that day.  Then, disable each SID rule or set it to notify-only instead of drop (you will want to download the file first, or you will fill it up with lines generated by the Snort restart process).

    Astaro/Sophos doesn't immediately release all Snort updates - they are tested as best they can.  I agree that there should be phased rollouts beginning at 07:00 UTC and ending at 15:00, or something like that.

    Cheers - Bob
Children
  • Hi there,

    I got the same error in the Daily Report of the Astaro and found that there are Trend Micro Officescan Pattern Updates sent from server to another site. 
    I configured an option for rule 24229: Alerts on and notifications off. Will have a look what happens then and give feedback