1. Symantec/
  2. Security Response/
  3. W32.Mydoom@mm Removal Tool
  4. W32.Mydoom@mm Removal Tool
  • Compartilhar

W32.Mydoom@mm Removal Tool

Descoberto:
26 de Janeiro de 2004
Atualizado:
13 de Fevereiro de 2007 11:35:07 AM
Tipo:
Removal Information

O Symantec Security Response desenvolveu uma ferramenta para remover as seguintes infecções:
    • W32.Mydoom.A@mm
    • W32.Mydoom.B@mm
    • W32.Mydoom.F@mm
    • W32.Mydoom.G@mm
    • W32.Mydoom.H@mm
    • W32.Mydoom.L@mm
    • W32.Mydoom.M@mm
    • W32.Mydoom.Q@mm
    • W32.Mydoom.AM@mm
    • W32.Mydoom.AX@mm
    • W32.Mydoom.AZ@mm
    • W32.Mydoom.BA@mm
    • W32.Mydoom.BN@mm
    • W32.Mydoom.BO@mm
    • W32.Mydoom.BQ@mm
    • W32.Mydoom.BT@mm
    • W32.Mydoom.BU@mm
    • Backdoor.Zincite.A
    • W32.Zindos.A
    • Backdoor.Nemog
    • Backdoor.Nemog.D





Obtendo e executando a ferramenta

Nota: Você deve ter privilégios de administrador para executar essa ferramenta no Windows NT4/2000/XP.



AVISO: Para administradores de rede. Se estiver executando o MS Exchange 2000 Server, é recomendado que você exclua a unidade M da verificação usando o parâmetro Exclude. Independentemente de fazer isto, antes de executar a ferramenta faça uma cópia de segurança de todos os dados da unidade M. Para informações sobre o motivo deste procedimento consulte o artigo em inglês da Base de dados da Microsoft "XADM: Calendar Items Disappear from User's Folders" (Artigo 299046).

  1. Faça o download do arquivo FxMydoom.exe.
  2. Salve o arquivo em um lugar conveniente, como a pasta de download, a Área de trabalho do Windows ou numa mídia removível que não esteja infectada, se possível.
  3. Para verificar a autenticidade da assinatura digital, veja a seção Assinatura digital.
  4. Feche todos os programas antes de executar a ferramenta.
  5. Se você estiver em rede ou tiver uma conexão permanente com a Internet, desconecte seu computador.
  6. Se você estiver usando Windows ME ou XP, desabilite a Restauração do Sistema. Para mais detalhes, veja a seção Opção de Restauração do Sistema no Windows ME ou XP.


    Cuidado: Se você estiver usando o Windows ME/XP recomendamos enfaticamente que você não ignore esse passo.
  7. Clique duas vezes no arquivo FxMydoom.exe para iniciar a ferramenta de remoção.
  8. Clique em Start [Iniciar] para iniciar o processo e deixe a ferramenta ser executada.
  9. Reinicie o computador.
  10. Execute a ferramenta de remoção mais uma vez para assegurar-se de que o sistema esteja limpo.
  11. Se estiver usando o Windows ME ou XP, habilite novamente a opção de Restauração do Sistema.
  12. Se estiver usando o Active Desktop, pode ser necessário restaurá-lo.
  13. Execute o LiveUpdate para assegurar-se de estar com as definições de vírus mais atualizadas.


Nota: O processo de remoção poderá falhar se a Restauração do Sistema do Windows Me/XP não estiver desabilitada, porque o Windows não permite que outros programas modifiquem a Restauração do Sistema.

Quando a ferramenta terminar a execução, você verá uma mensagem informando se o computador estava infectado pelo FxMydoom.exe. No caso de remoção do worm, o programa mostra os seguintes resultados:
  • O número total de arquivos verificados
  • O número de arquivos apagados
  • Número de arquivos reparados
  • O número de processos virais terminados
  • O número de entradas do registro corrigidas


Opção Restauração do Sistema no Windows Me ou XP
Usuários do Windows Me e do Windows XP devem desabilitar temporariamente a Restauração do Sistema. Este recurso, habilitado por padrão, é usado pelo Windows ME/XP para restaurar os arquivos no seu computador, caso tenham sido danificados. Quando um computador é infectado por um vírus, worm ou Cavalo de Tróia é possível que essas ameaças sejam restauradas pela Restauração do Sistema.

O Windows previne que a Restauração do Sistema seja alterada por programas externos. Assim, programas antivírus ou ferramentas de remoção não conseguem remover limpar arquivos da pasta de Restauração do Sistema. Como resultado, o recurso possui potencial para infectar o computador novamente, caso uma restauração seja executada.

Para instruções sobre como desligar a Restauração do Sistema, consulte a documentação do Windows ou um dos seguintes artigos:

Para informações adicionais, ou uma alternativa a desabilitação do recurso, consulte o documento da Base de Dados da Microsoft Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Q263455) (este recurso encontra-se em Inglês).



O que a ferramenta faz
A ferramenta de remoção do W32.Mydoom@mm faz o seguinte:
  1. Finaliza os processos virais do W32.Mydoom@mm.
  2. Finaliza a sequência viral que é executada sob o Explorer.exe.
  3. Exclui os arquivos do W32.Mydoom@mm.
  4. Desfaz as alterações feiras nas chaves de registro \Run e InProcServer32.

Nota: Visto que as chaves de registro abaixo podem ser adicionadas também por programas legítimos, a ferramenta não remove as seguintes chaves:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version

Se tiver certeza de que as chaves não foram adicionadas por programas legítimos, você pode removê-las manualmente. Entretanto, mantê-las em seu sistema não causará nenhum dano.


Nota: Acesse a seção Informações Adicionais ao final deste documento para consultar a lista de parâmetros de linha de comando disponíveis para esta ferramenta e também informações de como verificar a autenticidade da assinatura digital.


Informações Adicionais

Parâmetros de linha de comando disponíveis para essa ferramenta

Parâmetro

Descrição

/HELP, /H, /?

Exibe a mensagem de ajuda.

/NOFIXREG

Desativa o reparo do registro (não recomendamos o uso dessa opção).

/SILENT, /S

Ativa o modo silencioso.

/LOG=<caminho>

Cria um arquivo de registro onde <caminho> é o local para armazenar as saídas da ferramenta. Por padrão, será criado um arquivo de registro FxMydoom.log na mesma pasta em que a ferramenta for executada.

/MAPPED

Verifica os discos de rede mapeados (o uso dessa opção não é recomendado -- veja Notas abaixo).

/START

Força a ferramenta a iniciar a verificação imediatamente.

/EXCLUDE=<caminho>

Exclui especificamente a pasta localizada no <caminho> da verificação (não recomendamos o uso dessa opção).

/NOFILESCAN

Desativa a verificação nos arquivos do sistema.



Nota: O uso da opção /MAPPED não garante a total remoção do vírus no computador remoto, pois:
    • A verificação dos discos mapeados é executada apenas nas pastas que foram mapeadas. Isto pode não incluir todas as pastas do computador remoto, levando a falhas na detecção.
    • Se for detectado um arquivo infectado no disco mapeado, a remoção falhará se o computador remoto estiver usando esse arquivo.

Por essas razões, você deve executar a ferramenta em cada um dos computadores.


O parâmetro /EXCLUDE funciona somente com um caminho, não vários. Uma alternativa é o parâmetro /NOFILESCAN seguido de uma verificação manual com o seu produto antivírus da Symantec. Isto permitirá que a ferramenta faça as devidas correçòes no registro. Após isto, verifique seu computador com o seu produto antivírus da Symantec e as definições de vírus mais recentes. Estes passos deverão remover esta ameaça do sistema.

Abaixo encontra-se uma linha de comando que pode ser usada em uma unidade:

>"C:\Documents and Settings\user1\Desktop\FxMydoom.exe" /EXCLUDE=M:\ /LOG=c:\FxMydoom.txt

Também, a linha de comando abaixo irá desativar a verificação dos arquivos do sistema, para irá corrigir o registro. Você deverá fazer uma verificação de vírus com as devidas exclusões:

>"C:\Documents and Settings\user1\Desktop\FxMydoom.exe" /NOSCANFILE /LOG=c:\FxMydoom.txt



Notas:
  • O sinal de maior que (>) não faz parte do caminho.
  • O nome do arquivo de registro pode ser escolhido a seu critério. O nome indicado é somente um exemplo.



Assinatura Digital
O FxMydoom.exe é assinado digitalmente. A Symantec recomenda que você use somente cópias do FxMydoom.exe que tenham sido obtidas diretamente do site de download do Symantec Security Response. Para verificar a autenticidade da assinatura digital, siga esses passos:
  1. Vá para http://www.wmsoftware.com/free.htm.
  2. Faça o download e salve o arquivo Chktrust.exe na mesma pasta em que você salvou o FxMydoom.exe (por exemplo, C:\Downloads).
  3. Dependendo do seu sistema operacional, faça o seguinte:
    • Clique em Iniciar, selecione Programas e clique em Prompt do MS-DOS.
    • Clique em Iniciar, selecione Programas, clique em Acessórios e então, clique em Prompt do MS-DOS.
  4. Mude para o diretório no qual o FxMydoom.exe e Chktrust.exe foram salvos e digite:

    Por exemplo, se você salvou os arquivos na pasta C:\Downloads, deve digitar os seguintes comandos (pressione Enter após digitar cada comando):

    cd\
    cd downloads
    chktrust -i FxMydoom.exe


    Pressione Enter após ter digitado cada comando. Se a assinatura digital for válida, você verá o seguinte:

    "Do you want to install and run "W32.Mydoom@mm Removal Tool" signed on 02/17/2005 10:13 PM PST and distributed by Symantec Corporation?"


    Notas:
    • A data e a hora que aparecem na caixa de diálogo serão ajustadas para o seu fuso horário, se o seu computador não estiver configurado para a hora do Pacífico.
    • Se estiver em Horário de Verão a hora exibida será exatamente uma hora mais cedo.
    • Se essa caixa de diálogo não aparecer, há duas possíveis razões:
      • Essa ferramenta não é da Symantec. A menos que tenha certeza de que a ferramenta seja legítima e que realmente tenha sido obtida através do site da Symantec, você não deve executá-la.
      • A ferramenta é da Symantec e é legitima. Entretanto, seu sistema operacional foi previamente configurado para sempre confiar nos produtos da Symantec. Para informações sobre isto e sobre como ver novamente a caixa de confirmação, leia o documento How to restore the Publisher Authenticity confirmation dialog box (Este recurso encontra-se em inglês).


5. Clique Yes (Sim) para fechar a caixa de diálogo.

6. Digite Exit e pressione Enter. Isso fechará a sessão MS-DOS.

Resumo
Internet Security Threat Report