FAQ di it.comp.sicurezza.* sul virus Swen

Ovvero: “perchè Microsoft mi manda virus?

Antonella Juliet C.


Sommario

Introduzione
FAQ sul virus Swen
Appendici

Importante: per gli utenti di Outlook Express

Se usate un Outlook Express di versione inferiore alla 5.5 Service Pack 2 e avete ricevuto Swen, siete già stati contagiati a vostra insaputa. Eseguite le seguenti operazioni, e finchè non le avrete portate tutte a termine, non scaricate più posta con Outlook Express, o sarà stato tutto inutile:

  1. Rimuovete Swen (vedere Come eliminarlo)

  2. Installate l'aggiornamento descritto nel bollettino MS01-020

Introduzione

Il presente documento è stato scritto a tempo di record da una Juliet che, per farlo, ha seriamente trascurato il proprio cactus anti-radiazioni da monitor. Ah, e anche il proprio ragazzo

Ho imparato DocBook praticamente in tre giorni, quindi abbiate pazienza se l'aspetto di questo documento non è un granchè—l'importante è che vi sia d'aiuto

Dato che, grazie a Swen, la mia mailbox è inutilizzabile, i vostri commenti, aggiunte, critiche e minacce, se volete che mi pervengano, vanno spediti ad uno di questi newsgroup, scrivendo “[SWEN-FAQ]” nel subject:

  • it.comp.sicurezza.varie

  • it.comp.sicurezza.virus

  • it.comp.sicurezza.windows

Se interessa o se serve, la pagina è disponibile anche nel suo formato originale (DocBook XML)

Disclaimer

In questo articolo vengono dati solo suggerimenti, che è il lettore a scegliere coscientemente di seguire o meno. L'autrice, pertanto, declina ogni responsabilità per qualsiasi danno causato direttamente o indirettamente dalle informazioni contenute nell'articolo

FAQ sul virus Swen

1. Che cos'è Swen e come si manifesta
1.1. Ricevo strani messaggi da Microsoft, cosa sono?
1.2. Microsoft invia virus?
1.2. Qualcuno mi odia?
1.3. Il mio firewall/antivirus si chiude da solo e non riesco a riaprirlo, cosa succede?
1.3. Si apre una finestra di errore di MAPI32/kernel32.dll, cosa succede?
1.4. Che cosa fa Swen, esattamente?
2. Come eliminarlo
2.1. Il mio computer è stato infettato da Swen e non ho un antivirus: cosa posso fare?
2.2. Swen non mi lascia aprire l'antivirus: come posso eliminarlo?
3. Come non riceverlo più
3.1. Ho Outlook Express, come faccio a eliminare le e-mail di Swen senza scaricarle?
3.2. Ho Eudora, come faccio a eliminare le e-mail di Swen senza scaricarle?
4. Come filtrarlo con un server
4.1. Ho Hamster Classic, come faccio a filtrare le e-mail di Swen?

1. Che cos'è Swen e come si manifesta

1.1. Ricevo strani messaggi da Microsoft, cosa sono?
1.2. Microsoft invia virus?
1.2. Qualcuno mi odia?
1.3. Il mio firewall/antivirus si chiude da solo e non riesco a riaprirlo, cosa succede?
1.3. Si apre una finestra di errore di MAPI32/kernel32.dll, cosa succede?
1.4. Che cosa fa Swen, esattamente?
1.1.

Ricevo strani messaggi da Microsoft, cosa sono?

Sono virus. Se non siete più che sicuri di quello che state facendo, non aprite l'allegato per nessun motivo. Se usate un Outlook Express di versione inferiore alla 5.5 Service Pack 2, probabilmente siete stati già contagiati, anche se non avete aperto gli allegati—Outlook Express l'ha fatto al posto vostro. Per maggiori informazioni, vedere Importante: per gli utenti di Outlook Express

1.2.

Microsoft invia virus?

1.2.

Qualcuno mi odia?

I messaggi con il virus Swen non vengono da Microsoft, e non sono stati scritti da un essere umano:

  • Microsoft non spedisce spam (e-mail non richieste), non spedisce avvisi non richiesti di disponibilità di aggiornamenti e, soprattutto, non spedisce allegati eseguibili, nè tantomeno virus

  • Swen, come tutti i virus, è in grado di propagarsi da solo, senza alcun intervento umano. I messaggi che ricevete sono stati inviati automaticamente e all'insaputa del mittente. Non sprecate energie a maledire o vendicarvi di persone che, a loro volta, non sono che vittime

1.3.

Il mio firewall/antivirus si chiude da solo e non riesco a riaprirlo, cosa succede?

1.3.

Si apre una finestra di errore di MAPI32/kernel32.dll, cosa succede?

Sono alcuni dei sintomi della presenza di Swen. Per liberarsi dell'ospite indesiderato, vedere Come eliminarlo. Per maggiori informazioni sui sintomi e sui danni causati dal virus, vedere Informazioni su Swen dai produttori di antivirus

1.4.

Che cosa fa Swen, esattamente?

Vedere Informazioni su Swen dai produttori di antivirus

2. Come eliminarlo

2.1. Il mio computer è stato infettato da Swen e non ho un antivirus: cosa posso fare?
2.2. Swen non mi lascia aprire l'antivirus: come posso eliminarlo?
2.1.

Il mio computer è stato infettato da Swen e non ho un antivirus: cosa posso fare?

F-Secure distribuisce un programma gratuito per la rimozione di Swen

2.2.

Swen non mi lascia aprire l'antivirus: come posso eliminarlo?

I produttori di antivirus sono a conoscenza del problema, e spiegano nelle loro pagine dedicate a Swen come liberarsene in caso di emergenza. Vedere Informazioni su Swen dai produttori di antivirus

3. Come non riceverlo più

3.1. Ho Outlook Express, come faccio a eliminare le e-mail di Swen senza scaricarle?
3.2. Ho Eudora, come faccio a eliminare le e-mail di Swen senza scaricarle?
3.1.

Ho Outlook Express, come faccio a eliminare le e-mail di Swen senza scaricarle?

Attenzione

Outlook Express non ha filtri adatti ad eliminare le e-mail di Swen senza rischio di falsi positivi. Le procedure che seguono sono riportate a titolo puramente informativo, e presuppongono che voi non riceviate allegati importanti di dimensioni superiori ai 100 KB. Se possibile, usate uno dei programmi descritti in Applicazioni aggiuntive per filtrare le e-mail invece dei filtri di Outlook Express

Outlook Express 4. 

  1. Selezionare Strumenti->Regole Posta in arrivo…

  2. Premere Aggiungi

  3. Selezionare Superiore a e digitare 140

  4. Selezionare Elimina dal server

  5. Confermare la creazione della regola premendo OK

  6. Premere OK nella finestra Regole Posta in arrivo

Outlook Express 6. 

  1. Selezionare Strumenti->Regole messaggi->Posta elettronica…

  2. Nelle condizioni, selezionare In cui la dimensione del messaggio è maggiore di dimensione

  3. Nelle azioni, selezionare Elimina il messaggio dal server

  4. Premere dimensione, digitare 140 e premere OK

  5. Confermare la creazione della regola premendo OK

  6. Premere OK

3.2.

Ho Eudora, come faccio a eliminare le e-mail di Swen senza scaricarle?

Eudora 5 e 6, modalità Sponsored e Paid. 

  1. Selezionare Tools->Filters

  2. Creare tre regole premendo New

  3. Impostare le tre regole selezionandole e riempendo i campi dall'alto al basso come segue:

    1.  

      • Subject:

      • matches regexp (case insensitive)

      • ^ *((Current|Newest|Last|New|Latest) +)?((Net|Network|Microsoft|Internet) +)?((Critical|Security) +)?(Patch|Update|Pack|Upgrade) *$

      • or

      • Subject:

      • matches regexp (case insensitive)

      • ^ *((FW:|FWD:|RE:) +)?((Check|Check +out|Prove|Taste|Try|Try +on|Look +at|Take +a +look +at|See|Watch|Use|Apply|Install) +)?((these|the|that|this) +)((correction|corrective|security|critical|internet|important) +)(pack|package|patch|update) +((for +((Microsoft|MS) +)?((Windows|Internet +Explorer) +))?(((which|that) +)((came|comes) +))?from +(the +)?(M$|Microsoft|MS)( +(Corporation|Corp\.))) *$

      • Server Options

        • delete

      • Skip Rest

    2.  

      • Subject:

      • matches regexp (case insensitive)

      • ^ *((Undelivered|Undeliverable|Returned) +)?(Mail|Message)(:( +Returned +To +(Sender|Mailer)|))?|((Failure|Abort|Error|Bug) +)?(Notice|Report|Announcement|Message|Advice|Letter)? *$

      • and

      • Content-type:

      • contains

      • multipart/alternative

      • Server Options

        • delete

      • Skip Rest

    3.  

      • X-ID:

      • matches regexp

      • [0-9]+

      • ignore

      • Server Options

        • delete

      • Skip Rest

  4. Selezionare File->Save (Ctrl-S)

  5. Chiudere la finestra Filters

4. Come filtrarlo con un server

4.1. Ho Hamster Classic, come faccio a filtrare le e-mail di Swen?
4.1.

Ho Hamster Classic, come faccio a filtrare le e-mail di Swen?

Eliminare le e-mail di Swen da server POP3 esterni. Vedere Mailfilt.hst per Hamster Classic

Appendici

Appendice A. Informazioni su Swen dai produttori di antivirus

Tutti i produttori di antivirus hanno dedicato una pagina a Swen, spiegando più o meno dettagliatamente i danni, i sintomi, gli effetti collaterali e i meccanismi di propagazione tipici di questo virus, e come eliminarlo nonostante disattivi gli antivirus:

Appendice B. Applicazioni aggiuntive per filtrare le e-mail

Hamster Classic, installazione limitata

Ho preparato un'installazione limitata di Hamster Classic, dedicata unicamente allo svuotamento automatico di mailbox POP3 dalle e-mail spazzatura inviate da Swen. È pensato per chi vuole una soluzione rapida al problema Swen, e non può averla dal proprio programma di posta nè vuole passare ore a configurare Hamster Classic: l'installazione limitata è disponibile solo in lingua italiana, tutti i menu superflui sono stati nascosti e i server locali disattivati, il controllo delle caselle di posta viene fatto automaticamente e nessun messaggio viene salvato su disco. I già utenti di Hamster Classic dovrebbero leggere, al posto di questa sezione, Ho Hamster Classic, come faccio a filtrare le e-mail di Swen?

Il programma, preconfigurato e pronto all'uso, può essere scaricato da qui. Funziona su tutti i Windows, ed è interamente auto-contenuto. Dopo averlo scaricato, eseguire le seguenti operazioni per installarlo e configurarlo:

  1. Estrarre tutti i file in un'unica directory

  2. Fare doppio click sull'icona hamster.exe

  3. Ignorare gli errori e gli avvisi—non ricompariranno più

  4. Selezionare Configura->Posta (Ctrl-M)

  5. Spostarsi alla pagina Server POP3

  6. Premere Aggiungi

  7. Inserire il nome del proprio server di posta POP3 e premere OK

  8. Premere Modifica

  9. Inserire il proprio nome utente e password per il server di posta, quando richiesto

  10. Premere OK nella finestra Server POP3

  11. Per ogni altro server POP3 da controllare, ripetere le operazioni dalla 6 in poi

  12. Premere OK nella finestra Configurazione posta

  13. Selezionare Configura->Parametri globali… (Ctrl-G)

  14. Selezionare Avvia ridotto a icona e premere OK

  15. Opzionale. Creare un collegamento al file hamster.exe nella cartella Esecuzione automatica per eseguire Hamster Classic automaticamente ad ogni avvio

Fatto ciò, Hamster Classic dovrebbe essere pronto, e ripulire le mailbox POP3 automaticamente ogni 20 minuti finchè il computer è connesso a Internet

Appendice C. Mailfilt.hst per Hamster Classic

Per eliminare le e-mail di Swen dai server POP3 esterni, inserire le seguenti righe nella sezione [*] di Mailfilt.hst:

=kill() X-ID:{[0-9]+}

# NOTA: alcuni dei messaggi spediti da vecchie versioni di Swen (Gibe, ecc.)
# hanno dimensioni molto piu' ridotte (attorno ai 13 KB). Aggiungere
# "+@Bytes:%> 13000 +@Bytes:%<16000" in coda alle righe che seguono per fermare
# anche quelle varianti

=kill() Subject:{^ *((Current|Newest|Last|New|Latest) +)?((Net|Network|Microsoft|Internet) +)?((Critical|Security) +)?(Patch|Update|Pack|Upgrade) *$} {^ *((FW:|FWD:|RE:) +)?((Check|Check +out|Prove|Taste|Try|Try +on|Look +at|Take +a +look +at|See|Watch|Use|Apply|Install) +)?((these|the|that|this) +)((correction|corrective|security|critical|internet|important) +)(pack|package|patch|update) +((for +((Microsoft|MS) +)?((Windows|Internet +Explorer) +))?(((which|that) +)((came|comes) +))?from +(the +)?(M$|Microsoft|MS)( +(Corporation|Corp\.))) *$} +@Bytes:%> 140000 +@Bytes:%<165000
=kill() Subject:{^ *((Undelivered|Undeliverable|Returned) +)?(Mail|Message)(:( +Returned +To +(Sender|Mailer)|))?|((Failure|Abort|Error|Bug) +)?(Notice|Report|Announcement|Message|Advice|Letter)? *$} +@Content-type:multipart/alternative +@Bytes:%> 140000 +@Bytes:%<165000
=kill() Subject:" " +@Bytes:%> 140000 +@Bytes:%<165000