add rule for internal shipping id
authorDon Armstrong <don@donarmstrong.com>
Fri, 9 Dec 2016 18:28:42 +0000 (10:28 -0800)
committerDon Armstrong <don@donarmstrong.com>
Fri, 9 Dec 2016 18:28:42 +0000 (10:28 -0800)
common/virus_spam

index 1129f24..ba76a8c 100644 (file)
@@ -104,10 +104,14 @@ header SHIPPING_ID subject =~ /(ID:?|ID|\#|n\.)\s*\d{8,}\s*$/
 describe SHIPPING_ID Contains a long ID number at the end
 score SHIPPING_ID 3
 
+header SHIP_ID_INT subject =~ /(ID:?|ID|\#|n\.)\s*\d{8,}\s*/
+describe SHIP_ID_INT Contains a long ID number inside
+score SHIP_ID_INT 1
+
 rawbody MSWORD    /application\/msword/
 describe MSWORD   Has a word attachment
 score MSWORD      2
 
-meta FEDEX_ZIP (FEDEXPACKAGE || SHIPPING_ID ) && ( ZIPCOMPRESSED || ZIPFILE || MSWORD )
+meta FEDEX_ZIP (FEDEXPACKAGE || SHIPPING_ID || SHIP_ID_INT ) && ( ZIPCOMPRESSED || ZIPFILE || MSWORD )
 describe FEDEX_ZIP Fedex package with zip file
 score FEDEX_ZIP 6