This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

[9.314]Malware attachments going into Quarantine

For a while now we have had emails with malicious attachments going into quarantine instead of being dropped/blackholed. See the attached image for an example of emails received recently. 

Occasionally, users release their quarantined email and recklessly open the attachment... fortunately Sophos Endpoint protection detects and removes the file at this point.

So, why are these emails with malware attached going to Quarantine? I would prefer they were dropped altogether... the end user should never see emails with malware attached.

Our UTM's SMTP Antivirus settings are as follows:
- Reject malware during SMTP transaction = Enabled
- Antivirus Scanning = Blackhole, Dual Scan, Quarantine unscannable = enabled
- MIME type filter = all disabled (default, I think)
- File extension filter = exe, js, etc (default, I think)

I have toggled every setting on/off just to make sure they are set correctly... but won't know if that helped til the quarantine is monitored for a few days. Do you have any ideas what's happening here?

Thanks


This thread was automatically locked due to age.
Parents
  • Since there are occasional false positives with everything, I prefer to select "Quarantine" instead of "Blackhole," so I've no experience with the latter setting.  If an email with a virus is quarantined instead of blackholed, you should have your reseller open a case with Sophos Support - check that setting first. [;)]

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • you should have your reseller open a case with Sophos Support


    Yes, I'll give that a try.

    However, it occurs to me that if these emails are being blocked by the File Extension Filter settings instead of the Avtivirus Scanning settings, does this indicate our antivirus is not detecting the virus? (and so passes the email on to the next rule?)

    I'll see what Sophos Support have to say...
Reply
  • you should have your reseller open a case with Sophos Support


    Yes, I'll give that a try.

    However, it occurs to me that if these emails are being blocked by the File Extension Filter settings instead of the Avtivirus Scanning settings, does this indicate our antivirus is not detecting the virus? (and so passes the email on to the next rule?)

    I'll see what Sophos Support have to say...
Children
No Data