1. /
  2. Security Response/
  3. W32.Mydoom@mm Removal Tool
  4. W32.Mydoom@mm Removal Tool

W32.Mydoom@mm Removal Tool

Detectado:
26 de Enero de 2004
Actualizado:
13 de Febrero de 2007 11:35:12 AM
Tipo:
Removal Information

Symantec Security Response ha desarrollado una herramienta para remover infecciones causadas por:

Por favor descargue la herramienta de: http://securityresponse.symantec.com/avcenter/FxMydoom.exe.


Qué hace la herramienta

La Herramienta de eliminación de W32.Mydoom@mm hace lo siguiente:
  • Acaba con todos los procesos causados por W32.Mydoom@mm, Backdoor.Zincite.A, W32.Zindos.A, Backdoor.Nemog y Backdoor.Nemog.D.
  • Acaba con la ejecución del código viral que trabaja abajo de Explorer.exe.
  • Borra los archivos de W32.Mydoom@mm, Backdoor.Zincite.A, W32.Zindos.A, Backdoor.Nemog y Backdoor.Nemog.D.
  • Elimina los cambios realizados en el registro por cualquiera de las amenazas.
  • Repara el archivo Hosts, en caso de que el equipo haya sido infectado por Backdoor.Nemog y Backdoor.Nemog.D.


Nota: Dado que estas claves pueden ser agregadas por un programa legítimo, la herramienta no elimina las siguientes claves:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Explorer\ComDlg32\Version

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Explorer\ComDlg32\Version

Si está seguro que estas claves no fueron agragadas por un programa legítimo, puede elkiminarlas manualmente. Sin embargo, el no eliminarlas no implica algún problema.

Opciones en el renglón de comando disponibles para esa herramienta


Parámetros

Descripción

/HELP, /H, /?

Muestra el mensaje de ayuda.

/NOFIXREG

Desactiva el reparo de registro (no recomendamos usar esta opción).

/SILENT, /S

Activa el modo silencioso.

/LOG=<nombre de la ruta>

Crea un archivo de registro donde <nombre de la ruta> es el lugar para almacenar las salidas de la herramienta. Por patrón, se creará un archivo de registro FxMydoom.log en la misma carpeta en la que la herramienta sea ejecutada.

/MAPPED

Verifica los discos de red relacionados entre sí ( mapped )(no se recomienda el uso de esa opción - vea nota).

/START

Le ordena a la herramienta iniciar la verificación inmediatamente.

/EXCLUDE=<nombre de la ruta>

Elimina, específicamente, la <carpeta> de la verificación (no recomendamos el uso de esta opción).

/NOFILESCAN

Evita que los archivos de sistema sean analizados.


NOTA:
  • Symantec Security Response recomienda insistentemente que no se utilice al parámetro /NOFIXREG al momento de ejecutar la herramienta de reparación la primera vez. Si la herramienta se ejecuta con este parámetro, las claves del registro asociadas con la amenaza no serán eliminadas, incluso en una segunda ejecución de la herramienta.
  • El uso de la opción /MAPPED no garantiza la total remoción del virus en el equipo remota, porque:
    • La verificación de los discos relacionados entre sí ( mapped ) se ejecuta sólo en las carpetas que también fueron relacionadas ( mapped ). Esto puede no incluir todas las carpetas del equipo remoto causando fallas en la detección.
    • Si se detecta un archivo infectado en un disco relacionado con otros ( mapped ), la remoción fallará si el equipo remoto está usando ese mismo archivo.

      Por estas razones, usted debe ejecutar la herramienta en cada uno de los equipos.
  • El parámetro /EXCLUDE sólo funciona para una ruta, no para varias. Una alternativa es el uso del parámetro /NOFILESCAN y hacer una búsqueda manual en forma inmediata con AntiVirus. Esto permitirá a la herramienta alterar el registro. Después haga una búsqueda de virus con las definiciones de virus actualizadas. Con estos pasos deberá haber eliminado del sistema a la amenaza.

    A continuación está un ejemplo con el parámetro exclude para trabajar en una unidad de disco sencilla:

    >"C:\Documents and Settings\usuario1\Escritorio\FxNovarg.exe" /EXCLUDE=M:\ /LOG=c:\FxMydoom.txt

    En donde el símbolo mayor que (>) no es parte de la ruta.

    En forma alterna la línea que a continuación se muestra omitirá el análisis de los archivos de sistema, pero reparará las modificaciones del registro. Después deberá hacer una búsqueda de virus en el sistema con las exclusiones correspondientes:

    >"C:\Documents and Settings\usuario1\Escritorio\FxNovarg.exe" /NOFILESCAN /LOG=c:\FxMydoom.txt

    El nombre del archivo .log cualquier otro que usted elija. El nombre en el ejemplo anterior, es sólo explicar la sintaxis con los parámetros.



Para obtener y ejecutar la herramienta


NOTA: Usted debe tener privilegios de administrador para ejecutar esta herramienta en Windows NT4/2000/XP.


ADVERTENCIA: Para administradores de red. Si cuenta con un servidor MS Exchange 2000, se recomienda excluir la unidad M del análisis de la herramienta, usando el parámetro de exclusión. Sin importar si usted toma esta opción, antes de ejecutar la herramienta respalde todos los datos de la unidad M. Para mayor información, sobre la importancia de esta última acción lea el documento de la base de conocimientos de Microsoft en la dirección: http://support.microsoft.com/default.aspx?scid=kb;en-us;299046.


  1. Realice la descarga del archivo FxMydoom.exe de: http://securityresponse.symantec.com/avcenter/FxMydoom.exe.
  2. Guarde el archivo en un lugar conveniente, como la carpeta de descagas, el área de trabajo de Windows o en un disquete que no esté infectado, si es posible.
  3. Para verificar la autenticidad de la firma digital, vea la sección La firma digital.
  4. Cierre todos los programas antes de ejecutar la herramienta.
  5. Si usted está en red o tiene una conexión permanente a Internet, desconecte su equipo.
  6. Si está usando Windows ME o XP, desactive la Restauración del Sistema. Para obtener más detalles, vea la sección Opción Restauración del Sistema en Windows ME o XP.

    NOTA: Si está usando Windows ME/XP recomendamos, enfáticamente no omitir ese paso.
  7. Haga clic dos veces en el archivo FxMydoom.exe para ejecutar la herramienta de eliminación.
  8. Haga clic en Start (Inicio) para comenzar el proceso y deje que la herramienta se ejecute.
  9. Reinicie el equipo.
  10. Ejecute la herramienta de eliminación una vez más para asegurarse de que el sistema esté limpio.
  11. Si está usando Windows ME o XP, reactive la Restauración del Sistema.
  12. Si trabaja con Active Desktop, deberá restaurarlo.
  13. Ejecute el LiveUpdate para asegurarse de tener las definiciones de virus más actualizadas.

    NOTA:
    En algunos casos como con infecciones causadas por W32.Mydoom.M@mm y W32.Zindos.A, el equipo trabaja de manera muy lenta. En estos casos le sugerimos iniciar el equipo en Modo a Prueba de fallos. Si requiere instrucciones detalladas, lea el documento Cómo iniciar su equipo en Modo seguro.
    El procedimiento de eliminación puede no funcionar si la Restauración del Sistema de Windows ME/XP no está desactivada como indicamos anteriormente porque Windows impide que se hagan alteraciones en la Restauración del Sistema desde programas externos. Por ese motivo, la herramienta de remoción puede fallar.
Cuando termine de ejecutarse la herramienta, se mostrará un mensaje indicando si el equipo está infectado por W32.Mydoom.@mm. En caso de que se elimine el gusano, el programa mostrará los siguientes resultados:
  • El número total de archivos analizados.
  • El número de archivos eliminados.
  • El número de procesos víricos terminados.
  • El número de entradas de registro reparadas.


La firma digital

FxMydoom.exe está firmado digitalmente. Symantec recomienda utilizar únicamente copias de FxMydoom.exe descargadas directamente del sitio de descargas de Symantec Security Response. Para comprobar la autenticidad de la firma digital, siga estos pasos:
  1. Acceda a http://www.wmsoftware.com/free.htm.
  2. Descargue y guarde el archivo chktrust.exe en la misma carpeta en la que guardó FxMydoom.exe por ejemplo, C:\Descargas.
  3. Según el sistema operativo que ejecute, realice una de las siguientes acciones:
    • Haga clic en Inicio, coloque el puntero sobre Programas y haga clic en MS-DOS.
    • Haga clic en Inicio, coloque el puntero sobre Programas, haga clic en Accesorios y seleccione MS-DOS.

  4. Cambie a la carpeta donde almacenó los archivos FxMydoom.exe y Chktrust.exe y, entonces, escriba:

    chktrust -i FxMydoom.exe

    Por ejemplo, si guardó el archivo en la carpeta C:\Descargas, escriba los siguientes comandos:

    cd\
    cd descargas
    chktrust -i FxMydoom.exe


    Presione la tecla INTRO después de cada comando. Si la firma digital es válida, aparecerá lo siguiente:

    Se pide su aprobación para instalar y ejecutar "W32.Mydoom@mm Removal Tool" firmada el 05/27/2005 a las 08:25:36 AM y distribuida por Symantec Corporation.


    NOTAS:
    • La fecha y la hora que aparecen en este cuadro de diálogo se adaptarán a su zona horaria, siempre que el equipo no esté configurado según la zona horaria del Pacífico.
    • Si está utilizando el horario de verano, la hora que aparecerá será exactamente una hora menos.
    • Si no se muestra este cuadro de diálogo, existen dos causas posibles:
      • La herramienta no pertenece a Symantec. No debe ejecutarla, a menos que esté seguro de que la herramienta es legítima y que la haya descargado del verdadero sitio Web de Symantec.
      • La herramienta sí pertenece a Symantec y es legítima. Sin embargo, el sistema operativo ha sido configurado con anterioridad para que confíe siempre en el contenido de Symantec. Si desea obtener información sobre cómo hacerlo y ver de nuevo el cuadro de diálogo de confirmación, consulte el documento "How to restore the Publisher Authenticity confirmation dialog box." (este recurso se encuentre en idioma inglés).

  5. Haga clic en para cerrar el cuadro de diálogo.
  6. Escriba Exit y presione Intro. De este modo, se cerrará la sesión de MS-DOS.


La función Restaurar sistema de Windows ME/XP
Los usuarios de Windows Me y Windows XP deben desactivar temporalmente la función Restaurar sistema. Esta función, que se encuentra habilitada de forma predeterminada, la emplea Windows ME/XP para restaurar los archivos de los equipos cuando sufren algún daño. Cuando un virus, gusano o caballo de Troya infecta un equipo, es posible que dicho virus, gusano o caballo de Troya se haya guardado en la copia de seguridad efectuada por Restaurar sistema. De forma predeterminada, Windows no permite que los programas externos modifiquen la función Restaurar sistema. Como resultado, existe la posibilidad de que se restaure involuntariamente un archivo infectado, o bien que una exploración en línea detecte la amenaza en dicha ubicación. Si desea obtener instrucciones sobre cómo desactivar Restaurar sistema, consulte la documentación de Windows o uno de los siguientes artículos:

Si desea obtener más información y un método alternativo para desactivar la función Restaurar sistema, lea el artículo "Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Q263455). de la base de conocimientos de Microsoft.

Resumen