- Rilevato:
- 1 de Ottobre de 2002
- Aggiornato:
- 13 de Febbraio de 2007 11:34:07 AM
- Tipo:
- Removal Information
IMPORTANTE - LEGGERE ATTENTAMENTE PRIMA DI PROSEGUIRE:
- Se si lavora in ambiente di rete o si dispone di una connessione sempre aperta a Internet (come DSL o modem via cavo) è necessario scollegare la macchina dalla rete e da Internet. Prima di collegare nuovamente i computer alla rete o a Internet, disattivare la condivisione di file oppure proteggere con password o rendere accessibili in sola lettura i file condivisi. W32.Bugbear@mm si propaga tramite cartelle condivise su computer collegati in rete. Per evitare che l’infezione si diffonda nuovamente dopo essere stata rimossa è consigliabile rendere i file o le cartelle condivisi accessibili in sola lettura oppure proteggerli con password. Per istruzioni in merito consultare la propria documentazione di Windows oppure il documento Come configurare le cartelle condivise di Windows affinché la rete sia protetta al meglio.
- Prima di eliminare un’infezione da un ambiente di rete accertarsi che le condivisioni di rete siano disattivate o accessibili in sola lettura.
- Questo strumento di rimozione non è studiato per operare su server Novell NetWare. Se occorre rimuovere W32.Bugbear@mm da un server Novell NetWare accertarsi di disporre delle definizioni dei virus più recenti, quindi operare una scansione completa del sistema mediante il proprio prodotto antivirus Symantec.
Cosa fa lo strumento di rimozione
Lo strumento di rimozione per W32.Bugbear@mm:
- Interrompe i processi iniziati da W32.Bugbear@mm.
- Elimina i file di W32.Bugbear@mm e la sua componente cavallo di Troia (rilevata dagli antivirus Symantec sotto il nome di PWS.Hooker.Trojan)
- Elimina il valore aggiunto dal worm al registro.
NOTA: lo strumento di rimozione elimina tutti i valori contenuti nella seguente chiave di registro:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
Il sistema operativo elimina di norma i valori contenuti in questa chiave, non appena i processi vengono avviati. Tale operazione avviene automaticamente. Il worm tuttavia ricrea il valore, che viene quindi eliminato dallo strumento di rimozione. Prima di eseguire questo strumento accertarsi di avere portato a termine correttamente ogni eventuale installazione di software precedente e avere riavviato il computer, laddove necessario.
Parametri della riga di comando utilizzabili con lo strumento di rimozione
Parametro | Descrizione |
| /HELP, /H, /? |
|
| /NOFIXREG |
|
| /SILENT, /S |
|
| /LOG=<nome percorso> |
|
| /MAPPED |
|
| /START |
|
| /EXCLUDE=<percorso> |
|
NOTA: l’uso dell’opzione /MAPPED non garantisce la completa rimozione del virus sul computer remoto, poiché:
- la scansione delle unità di rete viene effettuata solo sulle cartelle di rete. Ciò significa che non necessariamente tutte le cartelle presenti sul computer remoto vengono sottoposte a scansione, il che può comportare il mancato rilevamento di un’infezione.
- se viene individuato un file del virus sull’unità di rete, e se il computer remoto sta utilizzando tale file, la sua rimozione non andrà a buon fine.
Per tutti questi motivi si consiglia di eseguire lo strumento di rimozione su ciascuna singola macchina.
Come ottenere ed eseguire lo strumento di rimozione
NOTE:
- E’ necessario disporre di privilegi amministrativi per poter eseguire lo strumento su Windows NT4/2000/XP.
- Sono stati riportati casi, in particolare su Windows 95/98/Me, in cui è stato necessario eseguire lo strumento di rimozione in Modalità provvisoria. Se si riscontrano difficoltà nella sua esecuzione, innanzitutto scaricarlo così come illustrato ai punti 1 e 2, quindi riavviare il computer in Modalità provvisoria. Tutti i sistemi operativi Windows a 32 bit, ad eccezione di Windows NT, possono essere riavviati in Modalità provvisoria. Per istruzioni in merito consultare il documento Come avviare il computer in Modalità provvisoria.
- Se si è collegati a una rete è necessario sconnettersi, così come illustrato al punto 5. Si tenga presente che una linea DSL o una connessione via cavo vanno considerate come un tipo di rete a cui si è collegati.
- Scaricare il file FxBgbear.exe dall’indirizzo:
http://securityresponse.symantec.com/avcenter/FxBgbear.exe
- Salvarlo su una posizione di uso pratico, quale la cartella download o il proprio desktop (oppure, se possibile, su un supporto rimuovibile che si sappia con certezza non essere infetto).
- Per informazioni su come verificare l’autenticità della firma digitale consultare più avanti la sezione di questo stesso documento intitolata Firma digitale.
- Chiudere tutti programmi prima di eseguire lo strumento.
- Se si lavora in ambiente di rete o si dispone di una connessione sempre aperta a Internet scollegare la macchina dalla rete e da Internet.
- Se si utilizza Windows Me o Windows XP disattivare Ripristino configurazione di sistema. A tale proposito consultare più avanti la sezione di questo stesso documento intitolata Opzione Ripristino configurazione di sistema in Windows Me/XP.
NOTA: se si utilizza Windows Me/XP consigliamo vivamente di non saltare questo passaggio.
- Fare doppio clic sul file FxBgbear.exe per eseguire lo strumento di rimozione.
- Fare clic su Start per avviare il processo e consentire l’esecuzione dello strumento stesso, lasciando che vada a termine.
- Riavviare il computer.
- Eseguire nuovamente lo strumento di rimozione per assicurarsi che il sistema sia del tutto privo di infezioni.
- Se si utilizza Windows Me o Windows XP riattivare Ripristino configurazione di sistema.
- Eseguire LiveUpdate per assicurarsi di disporre delle definizioni dei virus più recenti.
NOTA: è possibile che la procedura di rimozione fallisca se Ripristino configurazione di sistema di Windows Me/XP non viene disattivato come sopra indicato, poiché Windows impedisce la modifica di Ripristino configurazione di sistema da parte di programmi di terzi. In tal caso è possibile che lo strumento di rimozione non funzioni.
Al termine della sua esecuzione viene visualizzato un messaggio indicante se la macchina era stata infettata da W32.Bugbear@mm. In caso di avvenuta rimozione del worm il programma visualizza i seguenti risultati:
- il numero di file sottoposti a scansione
- il numero di file eliminati
- il numero di processi virali interrotti
- il numero di voci di registro eliminate
Firma digitale
FxBgbear.exe dispone di una firma digitale. Symantec consiglia l’utilizzo di copie di FxBgbear.exe scaricate esclusivamente dal sito Internet del Symantec Security Response. Per controllare l’autenticità della firma digitale procedere nel modo seguente:
- Accedere a http://www.wmsoftware.com/free.htm.
- Scaricare il file Chktrust.exe e salvarlo nella stessa cartella su cui è stato salvato FxBgbear.exe (ad esempio, la cartella C:\Downloads).
- In base al proprio sistema operativo svolgere una delle seguenti operazioni:
- Fare clic su Start, puntare su Programmi, quindi fare clic su Prompt di MS-DOS.
- Fare clic su Start, puntare su Programmi, fare clic su Accessori, quindi fare clic su Prompt dei comandi.
- Accedere alla cartella su cui sono stati salvati FxBgbear.exe e Chktrust.exe, quindi digitare:
chktrust -i FxBgbear.exe
Ad esempio, se il file si trova nella cartella C:\Downloads digitare i seguenti comandi (premendo Invio dopo ciascuno):
cd\
cd downloads
chktrust -i FxBgbear.exe
Se la firma digitale è valida verrà visualizzato il seguente messaggio:
Si desidera installare ed eseguire " W32.Bugbear@mm Fix Tool " , firmato 10/3/2002 7:17 PM e distribuito da Symantec Corporation?
NOTE:- Se il computer non è impostato sul fuso orario americano della costa pacifica la data e l’ora indicate nella finestra di dialogo vengono adattate al fuso orario locale.
- Se si utilizza l’ora legale, l’orario apparirà spostato indietro esattamente di un’ora.
- Se non compare questa finestra di dialogo i motivi possono essere i seguenti:
- Lo strumento in questione non viene da Symantec. Se non si è assolutamente certi della legittimità dello strumento e se non lo si è scaricato dal sito Internet legittimo di Symantec non è consigliabile la sua esecuzione.
- Lo strumento in questione è di Symantec ed è legittimo. Si è in precedenza dato istruzione al proprio sistema operativo di accettare sempre qualsiasi contenuto proveniente da Symantec; per informazioni in merito e per fare apparire nuovamente la finestra di dialogo di conferma consultare il documento (in inglese) How to restore the Publisher Authenticity confirmation dialog box.
- Fare clic su Sì per chiudere la finestra di dialogo.
- Digitare exit, quindi premere Invio. Viene così chiusa la sessione di MS-DOS.
Opzione Ripristino configurazione di sistema in Windows Me/XP
Si consiglia agli utenti di Windows Me e Windows XP di disattivare temporaneamente l’opzione Ripristino configurazione di sistema. Tale funzione, che per impostazione predefinita è sempre attivata, viene utilizzata da Windows Me/XP per ripristinare file sul computer in caso siano stati danneggiati. Quando una macchina contrae un virus, un worm o un cavallo di Troia, è possibile che l’opzione Ripristino configurazione di sistema crei una copia di backup di tali codici nocivi. Windows impedisce, per impostazione predefinita, che Ripristino configurazione di sistema venga modificato da programmi esterni. Esiste quindi la possibilità che il file infetto venga ripristinato per errore, oppure che l’esecuzione di una scansione in linea rilevi la minaccia presente sul computer. Se si necessitano istruzioni su come disabilitare la funzione Ripristino configurazione di sistema, consultare la propria documentazione di Windows o uno dei seguenti documenti:
- Come disattivare o attivare Ripristino configurazione di sistema in Windows Me
- Come disattivare o attivare Ripristino configurazione di sistema in Windows XP
Per ottenere ulteriori informazioni e un’alternativa alla disattivazione di Ripristino configurazione di sistema, consultare l’articolo del Knowledge Base Microsoft (in inglese) intitolato Anti-Virus Tools Cannot Clean Infected Files in the _Restore Folder, il cui ID è: Q263455.
Come eseguire lo strumento di rimozione a partire da un disco floppy
- Inserire il disco contenente il file FxBgbear.exe nell’unità floppy.
- Fare clic su Start, quindi su Esegui.
- Digitare quanto segue, quindi fare clic su OK:
a:\fxbgbear.exe
NOTE:- non digitare spazi nel comando a:\fxbgbear.exe
- se si utilizza Windows Me e non si disattiva Ripristino configurazione di sistema viene visualizzato un avviso. E’ possibile scegliere se eseguire lo strumento di rimozione mantenendo attivata l’opzione Ripristino configurazione di sistema oppure abbandonare l’operazione in corso.
- Fare clic su Start per avviare il processo e consentire l’esecuzione dello strumento stesso, lasciando che vada a termine.
- Se si utilizza Windows Me, riattivare Ripristino configurazione di sistema.




