change the FEDEXPACKAGE and ZIPFILE rules slightly
authorDon Armstrong <don@donarmstrong.com>
Thu, 10 Nov 2016 17:00:35 +0000 (09:00 -0800)
committerDon Armstrong <don@donarmstrong.com>
Thu, 10 Nov 2016 17:00:35 +0000 (09:00 -0800)
common/virus_spam

index 3654cb1..0d5dbe0 100644 (file)
@@ -95,7 +95,7 @@ describe XEROX  Scanner malware
 score XEROX     4
 
 # don 2016-11-04
-header FEDEXPACKAGE subject=~/FedEx International|(unable to deliver|problem with).*(item|parcel)|shipment delivery problem|delivery notification/i
+header FEDEXPACKAGE subject=~/FedEx International|((unable to|could not) deliver|problem with).*(item|parcel)|shipment delivery problem|delivery notification/i
 describe FEDEXPACKAGE Fedex Package Virus spam
 score FEDEXPACKAGE 4
 
@@ -104,6 +104,6 @@ header SHIPPING_ID subject =~ /(ID:?|ID|\#)\s*\d{8,}\s*$/
 describe SHIPPING_ID Contains a long ID number at the end
 score SHIPPING_ID 3
 
-meta FEDEX_ZIP (FEDEXPACKAGE || SHIPPING_ID ) && ZIPCOMPRESSED
+meta FEDEX_ZIP (FEDEXPACKAGE || SHIPPING_ID ) && ( ZIPCOMPRESSED | ZIPFILE )
 describe FEDEX_ZIP Fedex package with zip file
 score FEDEX_ZIP 3