<!DOCTYPE article PUBLIC "-//OASIS//DTD DocBook XML V4.2//EN"
 "http://www.oasis-open.org/docbook/xml/4.1.2/docbookx.dtd"
[
 <!ENTITY app_swen "<application>Swen</application>">
 <!ENTITY app_oe "<application>Outlook Express</application>">
 <!ENTITY app_eu "<application>Eudora</application>">
 <!ENTITY app_ham "<application>Hamster Classic</application>">
 <!ENTITY acro_faq "<acronym>FAQ</acronym>">
 <!ENTITY acro_pop3 "<acronym>POP3</acronym>">
 <!ENTITY btn_ok "<guibutton>OK</guibutton>">
 <!ENTITY rx1 "<![CDATA[^ *((Current|Newest|Last|New|Latest) +)?((Net|Network|Microsoft|Internet) +)?((Critical|Security) +)?(Patch|Update|Pack|Upgrade) *$]]>">
 <!ENTITY rx2 "<![CDATA[^ *((FW:|FWD:|RE:) +)?((Check|Check +out|Prove|Taste|Try|Try +on|Look +at|Take +a +look +at|See|Watch|Use|Apply|Install) +)?((these|the|that|this) +)((correction|corrective|security|critical|internet|important) +)(pack|package|patch|update) +((for +((Microsoft|MS) +)?((Windows|Internet +Explorer) +))?(((which|that) +)((came|comes) +))?from +(the +)?(M$|Microsoft|MS)( +(Corporation|Corp\.))) *$]]>">
 <!ENTITY rx3 "<![CDATA[^ *((Undelivered|Undeliverable|Returned) +)?(Mail|Message)(:( +Returned +To +(Sender|Mailer)|))?|((Failure|Abort|Error|Bug) +)?(Notice|Report|Announcement|Message|Advice|Letter)? *$]]>">
]>
<article class="faq">
<articleinfo>
 <author><firstname>Antonella</firstname><surname><abbrev>C.</abbrev></surname
 ><othername><quote>Juliet</quote></othername><authorblurb>Una forma di vita
 basata sulla caffeina</authorblurb></author>

 <title>&acro_faq; di it.comp.sicurezza.* sul virus &app_swen;</title>

 <subtitle>Ovvero: <quote>perch&egrave; Microsoft mi manda
 virus?</quote></subtitle>

 <titleabbrev>&app_swen; &acro_faq;</titleabbrev>
 
</articleinfo>

<warning id="warn_oe">
<title id="warn_oe_title">Importante: per gli utenti di &app_oe;</title>

<para>Se usate un &app_oe; di versione inferiore alla 5.5 Service Pack 2 e avete
ricevuto &app_swen;, siete gi&agrave; stati contagiati a vostra insaputa.
Eseguite le seguenti operazioni, e finch&egrave; non le avrete portate tutte a
termine, <emphasis>non scaricate pi&ugrave; posta con &app_oe;</emphasis>, o
sar&agrave; stato tutto inutile:</para>

<orderedlist>
 <listitem><para>Rimuovete &app_swen; (vedere <xref linkend="div_delete"
 endterm="div_delete_title" />)</para></listitem>

 <listitem><para>Installate l'aggiornamento descritto nel bollettino <ulink
 url="http://www.microsoft.com/technet/security/bulletin/MS01-020.asp"
 >MS01-020</ulink></para></listitem>
</orderedlist>

</warning>

<section>
<title>Introduzione</title>

<para>Il presente documento &egrave; stato scritto a tempo di record da una
<othername>Juliet</othername> che, per farlo, ha <emphasis>seriamente</emphasis>
trascurato il proprio cactus anti-radiazioni da monitor. Ah, e anche il proprio
ragazzo</para>

<para>Ho imparato <ulink url="http://www.docbook.org/">DocBook</ulink>
praticamente in tre giorni, quindi abbiate pazienza se l'aspetto di questo
documento non &egrave; un granch&egrave;&mdash;l'importante &egrave; che vi sia
d'aiuto</para>

<para>Dato che, grazie a &app_swen;, la mia mailbox &egrave; inutilizzabile, i
vostri commenti, aggiunte, critiche e minacce, se volete che mi pervengano,
vanno spediti ad uno di questi newsgroup, scrivendo <quote>[SWEN-FAQ]</quote>
nel subject:</para>

<itemizedlist>
 <listitem><para>it.comp.sicurezza.varie</para></listitem>
 <listitem><para>it.comp.sicurezza.virus</para></listitem>
 <listitem><para>it.comp.sicurezza.windows</para></listitem>
</itemizedlist>

<para>Se interessa o se serve, la pagina &egrave; disponibile anche nel suo
<ulink url="swen-faq.xml">formato originale (DocBook <acronym>XML</acronym
>)</ulink></para>

<warning>
<title>Disclaimer</title>

<para>In questo articolo vengono dati solo <emphasis>suggerimenti</emphasis>,
che &egrave; il lettore a scegliere coscientemente di seguire o meno. L'autrice,
pertanto, declina ogni responsabilit&agrave; per qualsiasi danno causato
direttamente o indirettamente dalle informazioni contenute nell'articolo</para>
</warning>

</section>

<section>
<title>FAQ sul virus &app_swen;</title>
<qandaset defaultlabel="number">

<qandadiv>
 <title>Che cos'&egrave; &app_swen; e come si manifesta</title>
 <qandaentry>
  <question><para>Ricevo strani messaggi da Microsoft, cosa
  sono?</para></question>

  <answer>
  <para><emphasis>Sono virus</emphasis>. Se non siete pi&ugrave; che sicuri di
  quello che state facendo, <emphasis>non aprite l'allegato</emphasis> per
  nessun motivo. Se usate un &app_oe; di versione inferiore alla 5.5 Service
  Pack 2, probabilmente <emphasis>siete stati gi&agrave; contagiati</emphasis>,
  anche se non avete aperto gli allegati&mdash;<emphasis>&app_oe; l'ha fatto al
  posto vostro</emphasis>. Per maggiori informazioni, vedere <xref
  linkend="warn_oe" endterm="warn_oe_title" /></para>
  </answer>
 </qandaentry>
 
 <qandaentry>
  <question><para>Microsoft invia virus?</para></question>
  <question><para>Qualcuno mi odia?</para></question>

  <answer>
  <para>I messaggi con il virus &app_swen; non vengono da Microsoft, e non sono
  stati scritti da un essere umano:</para>
  
  <itemizedlist>
   <listitem><para>Microsoft non spedisce spam (e-mail non richieste), non
   spedisce avvisi non richiesti di disponibilit&agrave; di aggiornamenti e,
   soprattutto, <emphasis>non spedisce allegati eseguibili, n&egrave; tantomeno
   virus</emphasis></para></listitem>

   <listitem><para>&app_swen;, come tutti i virus, &egrave; in grado di
   propagarsi da solo, senza alcun intervento umano. I messaggi che ricevete
   sono stati inviati automaticamente e all'insaputa del mittente. Non sprecate
   energie a maledire o vendicarvi di persone che, a loro volta, non sono che
   vittime</para></listitem>
  </itemizedlist>
  </answer>
 </qandaentry>

 <qandaentry>
  <question><para>Il mio firewall/antivirus si chiude da solo e non riesco a
  riaprirlo, cosa succede?</para></question>

  <question><para>Si apre una finestra di errore di MAPI32/kernel32.dll, cosa
  succede?</para></question>

  <answer><para>Sono alcuni dei sintomi della presenza di &app_swen;. Per
  liberarsi dell'ospite indesiderato, vedere <xref linkend="div_delete"
  endterm="div_delete_title" />. Per maggiori informazioni sui sintomi e sui
  danni causati dal virus, vedere <xref linkend="apx_avinfo" endterm=
  "apx_avinfo_title" /></para></answer>
 </qandaentry>

 <qandaentry id="q_whatdoes">
  <question><para>Che cosa fa &app_swen;, esattamente?</para></question>

  <answer><para>Vedere <xref linkend="apx_avinfo" endterm="apx_avinfo_title"
  /></para></answer>
 </qandaentry>
</qandadiv>

<qandadiv id="div_delete">
 <title id="div_delete_title">Come eliminarlo</title>
 
 <qandaentry>
  <question><para>Il mio computer &egrave; stato infettato da &app_swen; e non
  ho un antivirus: cosa posso fare?</para></question>

  <answer>
  <para>F-Secure distribuisce un <ulink
  url="https://www.europe.f-secure.com/v-descs/swen.shtml#disinf">programma
  gratuito per la rimozione di &app_swen;</ulink></para>
  </answer>
 </qandaentry>
 
 <qandaentry>
  <question><para>&app_swen; non mi lascia aprire l'antivirus: come posso
  eliminarlo?</para></question>

  <answer><para>I produttori di antivirus sono a conoscenza del problema, e
  spiegano nelle loro pagine dedicate a &app_swen; come liberarsene in caso di
  emergenza. Vedere <xref linkend="apx_avinfo" endterm="apx_avinfo_title"
  /></para></answer>
 </qandaentry>
</qandadiv>

<qandadiv>
 <title>Come non riceverlo pi&ugrave;</title>

 <qandaentry>
  <question><para>Ho &app_oe;, come faccio a eliminare le e-mail di &app_swen;
  senza scaricarle?</para></question>

  <answer>
  <caution><para>&app_oe; non ha filtri adatti ad eliminare le e-mail di
  &app_swen; senza rischio di falsi positivi. Le procedure che seguono sono
  riportate <emphasis>a titolo puramente informativo</emphasis>, e presuppongono
  che voi non riceviate allegati importanti di dimensioni superiori ai 100 KB.
  Se possibile, usate uno dei programmi descritti in <xref linkend="apx_xtraapp"
  endterm="apx_xtraapp_title" /> invece dei filtri di &app_oe;</para></caution>

  <formalpara><title>&app_oe; 4</title>
  <orderedlist>
   <listitem><para>Selezionare <menuchoice><guimenu>Strumenti</guimenu>
   <guimenuitem>Regole Posta in arrivo&hellip;</guimenuitem>
   </menuchoice></para></listitem>

   <listitem id="oe4_add"><para>Premere
   <guibutton>Aggiungi</guibutton></para></listitem>

   <listitem><para>Selezionare <guilabel>Superiore a</guilabel> e digitare
   <userinput>140</userinput></para></listitem>

   <listitem><para>Selezionare <guilabel>Elimina dal
   server</guilabel></para></listitem>

   <listitem><para>Confermare la creazione della regola premendo
   &btn_ok;</para></listitem>

   <listitem id="oe4_end"><para>Premere &btn_ok; nella finestra <guilabel>Regole
   Posta in arrivo</guilabel></para></listitem>
  </orderedlist>
  </formalpara>

  <formalpara><title>&app_oe; 6</title>
  <orderedlist>
   <listitem><para>Selezionare <menuchoice><guimenu>Strumenti</guimenu>
   <guisubmenu>Regole messaggi</guisubmenu><guimenuitem>Posta
   elettronica&hellip;</guimenuitem></menuchoice></para></listitem>

   <listitem><para>Nelle condizioni, selezionare <guilabel>In cui la dimensione
   del messaggio &egrave; maggiore di dimensione</guilabel></para></listitem>

   <listitem><para>Nelle azioni, selezionare <guilabel>Elimina il messaggio dal
   server</guilabel></para></listitem>

   <listitem><para>Premere <guilabel>dimensione</guilabel>, digitare <userinput
   >140</userinput> e premere &btn_ok;</para></listitem>

   <listitem><para>Confermare la creazione della regola premendo
   &btn_ok;</para></listitem>

   <listitem id="oe6_end"><para>Premere &btn_ok;</para></listitem>
  </orderedlist>
  </formalpara>
  </answer>
 </qandaentry>

 <qandaentry>
  <question><para>Ho &app_eu;, come faccio a eliminare le e-mail di &app_swen;
  senza scaricarle?</para></question>

  <answer>
  <formalpara><title>&app_eu; 5 e 6, modalit&agrave; Sponsored e Paid</title>

  <orderedlist>
   <listitem><para>Selezionare <menuchoice><guimenu>Tools</guimenu>
   <guisubmenu>Filters</guisubmenu></menuchoice></para></listitem>

   <listitem><para>Creare tre regole premendo
   <guibutton>New</guibutton></para></listitem>

   <listitem>
   <para>Impostare le tre regole selezionandole e riempendo i campi dall'alto al
   basso come segue:</para>
   
   <orderedlist>
    <listitem>
    <para>&nbsp; <!-- cattiva Opera! cattiva! --></para>
    <itemizedlist>
     <listitem><para><guilabel>Subject:</guilabel></para></listitem>
 
     <listitem><para><guilabel>matches regexp (case
     insensitive)</guilabel></para></listitem>
 
     <listitem><para><userinput>&rx1;</userinput></para></listitem>
 
     <listitem><para><guilabel>or</guilabel></para></listitem>

     <listitem><para><guilabel>Subject:</guilabel></para></listitem>
 
     <listitem><para><guilabel>matches regexp (case
     insensitive)</guilabel></para></listitem>
 
     <listitem><para><userinput>&rx2;</userinput></para></listitem>
 
     <listitem>
     <para><guilabel>Server Options</guilabel></para>
     <itemizedlist>
      <listitem><para><guilabel>delete</guilabel></para></listitem>
     </itemizedlist>
     </listitem>

     <listitem><para><guilabel>Skip Rest</guilabel></para></listitem>

    </itemizedlist>
    </listitem>

    <listitem>
    <para>&nbsp;</para>
    <itemizedlist>
     <listitem><para><guilabel>Subject:</guilabel></para></listitem>
 
     <listitem><para><guilabel>matches regexp (case
     insensitive)</guilabel></para></listitem>
 
     <listitem><para><userinput>&rx3;</userinput></para></listitem>
 
     <listitem><para><guilabel>and</guilabel></para></listitem>

     <listitem><para><userinput>Content-type:</userinput></para></listitem>
 
     <listitem><para><guilabel>contains</guilabel></para></listitem>
 
     <listitem><para><userinput>multipart/alternative</userinput></para
     ></listitem>
 
     <listitem>
     <para><guilabel>Server Options</guilabel></para>
     <itemizedlist>
      <listitem><para><guilabel>delete</guilabel></para></listitem>
     </itemizedlist>
     </listitem>

     <listitem><para><guilabel>Skip Rest</guilabel></para></listitem>

    </itemizedlist>
    </listitem>

    <listitem>
    <para>&nbsp;</para>
    <itemizedlist>
     <listitem><para><userinput>X-ID:</userinput></para></listitem>
 
     <listitem><para><guilabel>matches regexp</guilabel></para></listitem>
 
     <listitem><para><userinput><![CDATA[[0-9]+]]></userinput></para></listitem>
 
     <listitem><para><guilabel>ignore</guilabel></para></listitem>
 
     <listitem>
     <para><guilabel>Server Options</guilabel></para>
     <itemizedlist>
      <listitem><para><guilabel>delete</guilabel></para></listitem>
     </itemizedlist>
     </listitem>

     <listitem><para><guilabel>Skip Rest</guilabel></para></listitem>

    </itemizedlist>
    </listitem>
   </orderedlist>
   </listitem>

   <listitem><para>Selezionare <menuchoice><guimenu>File</guimenu>
   <guimenuitem>Save</guimenuitem> <shortcut><keycombo><keycap>Ctrl</keycap
   ><keycap>S</keycap></keycombo></shortcut></menuchoice></para></listitem>

   <listitem><para>Chiudere la finestra
   <guilabel>Filters</guilabel></para></listitem>

  </orderedlist>
  </formalpara>
  </answer>
 </qandaentry>

</qandadiv>

<qandadiv>
 <title>Come filtrarlo con un server</title>

 <qandaentry id="ham_how">
  <question><para id="ham_how_title">Ho &app_ham;, come faccio a filtrare le
  e-mail di &app_swen;?</para></question>

  <answer>
  <formalpara>
  <title>Eliminare le e-mail di &app_swen; da server &acro_pop3; esterni</title>
  <para>Vedere <xref linkend="apx_hamcfg" endterm="apx_hamcfg_title" /></para>
  </formalpara>
  </answer>
 </qandaentry>

</qandadiv>

</qandaset>
</section>

<section>
<title>Appendici</title>

<appendix id="apx_avinfo">
<title id="apx_avinfo_title">Informazioni su &app_swen; dai produttori di
antivirus</title>

<para>Tutti i produttori di antivirus hanno dedicato una pagina a &app_swen;,
spiegando pi&ugrave; o meno dettagliatamente i danni, i sintomi, gli effetti
collaterali e i meccanismi di propagazione tipici di questo virus, e come
eliminarlo nonostante disattivi gli antivirus:</para>

<itemizedlist>
 <listitem><para><ulink
 url="http://www.viruslist.com/eng/viruslist.html?id=88029">Kaspersky</ulink
 ></para></listitem>

 <listitem><para><ulink url=
 "http://us.mcafee.com/virusInfo/default.asp?id=description&amp;virus_k=100662"
 >McAfee</ulink></para></listitem>

 <listitem><para><ulink url=
 "http://securityresponse.symantec.com/avcenter/venc/data/w32.swen.a@mm.html"
 >Symantec</ulink></para></listitem>

 <listitem><para><ulink url=
 "http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SWEN.A"
 >Trend Micro</ulink></para></listitem>

 <listitem><para><ulink url=
 "http://www.pandasoftware.com/virus_info/encyclopedia/overview.aspx?idvirus=40743"
 >Panda Software</ulink></para></listitem>
</itemizedlist>

</appendix>

<appendix id="apx_xtraapp">
<title id="apx_xtraapp_title">Applicazioni aggiuntive per filtrare le
e-mail</title>
 <section id="hamswen">
 <title>&app_ham;, installazione limitata</title>
 
 <para>Ho preparato un'installazione limitata di <ulink url="http://tglsoft.de/"
 >&app_ham;</ulink>, dedicata unicamente allo svuotamento automatico di mailbox
 &acro_pop3; dalle e-mail spazzatura inviate da &app_swen;. &Egrave; pensato per
 chi vuole una soluzione rapida al problema &app_swen;, e non pu&ograve; averla
 dal proprio programma di posta n&egrave; vuole passare ore a configurare
 &app_ham;: l'installazione limitata &egrave; disponibile solo in lingua
 italiana, tutti i menu superflui sono stati nascosti e i server locali
 disattivati, il controllo delle caselle di posta viene fatto automaticamente e
 nessun messaggio viene salvato su disco. I gi&agrave; utenti di &app_ham;
 dovrebbero leggere, al posto di questa sezione, <xref linkend="ham_how"
 endterm="ham_how_title" /></para>
 
 <para>Il programma, preconfigurato e pronto all'uso, pu&ograve; essere
 scaricato da <ulink url="hamswen.zip">qui</ulink>. Funziona su tutti i
 <systemitem class="osname">Windows</systemitem>, ed &egrave; interamente
 auto-contenuto. Dopo averlo scaricato, eseguire le seguenti operazioni per
 installarlo e configurarlo:</para>

 <orderedlist>
  <listitem><para>Estrarre tutti i file in un'unica directory</para></listitem>

  <listitem><para>Fare doppio click sull'icona
  <filename>hamster.exe</filename></para></listitem>

  <listitem><para>Ignorare gli errori e gli avvisi&mdash;non ricompariranno
  pi&ugrave;</para></listitem>

  <listitem><para>Selezionare <menuchoice><guimenu>Configura</guimenu>
  <guimenuitem>Posta</guimenuitem><shortcut><keycombo><keycap>Ctrl</keycap>
  <keycap>M</keycap></keycombo></shortcut></menuchoice></para></listitem>

  <listitem><para>Spostarsi alla pagina <guilabel>Server
  &acro_pop3;</guilabel></para></listitem>

  <listitem id="ham_se_add"><para>Premere
  <guilabel>Aggiungi</guilabel></para></listitem>

  <listitem><para>Inserire il nome del proprio server di posta &acro_pop3; e
  premere &btn_ok;</para></listitem>

  <listitem><para>Premere <guilabel>Modifica</guilabel></para></listitem>

  <listitem><para>Inserire il proprio nome utente e password per il server di
  posta, quando richiesto</para></listitem>

  <listitem><para>Premere &btn_ok; nella finestra <guilabel>Server
  &acro_pop3;</guilabel></para></listitem>

  <listitem><para>Per ogni altro server &acro_pop3; da controllare, ripetere le
  operazioni dalla <xref linkend="ham_se_add" /> in poi</para></listitem>

  <listitem><para>Premere &btn_ok; nella finestra <guilabel>Configurazione
  posta</guilabel></para></listitem>

  <listitem><para>Selezionare <menuchoice><guimenu>Configura</guimenu>
  <guimenuitem>Parametri globali&hellip;</guimenuitem><shortcut><keycombo>
  <keycap>Ctrl</keycap><keycap>G</keycap></keycombo></shortcut>
  </menuchoice></para></listitem>

  <listitem><para>Selezionare <guilabel>Avvia ridotto a icona</guilabel> e
  premere &btn_ok;</para></listitem>

  <listitem>
  <formalpara><title>Opzionale</title>
  <para>Creare un collegamento al file <filename>hamster.exe</filename> nella
  cartella <systemitem class="filesystem">Esecuzione automatica</systemitem> per
  eseguire &app_ham; automaticamente ad ogni avvio</para>
  </formalpara>
  </listitem>
 </orderedlist>

 <para>Fatto ci&ograve;, &app_ham; dovrebbe essere pronto, e ripulire le mailbox
 &acro_pop3; automaticamente ogni 20 minuti finch&egrave; il computer &egrave;
 connesso a Internet</para>
 </section>
</appendix>

<appendix id="apx_hamcfg">
<title id="apx_hamcfg_title"><filename>Mailfilt.hst</filename> per
&app_ham;</title>

<para>Per eliminare le e-mail di &app_swen; dai server &acro_pop3; esterni,
inserire le seguenti righe nella sezione <literal>[*]</literal> di
<filename>Mailfilt.hst</filename>:</para>

<programlisting><![CDATA[=kill() X-ID:{[0-9]+}

# NOTA: alcuni dei messaggi spediti da vecchie versioni di Swen (Gibe, ecc.)
# hanno dimensioni molto piu' ridotte (attorno ai 13 KB). Aggiungere
# "+@Bytes:%> 13000 +@Bytes:%<16000" in coda alle righe che seguono per fermare
# anche quelle varianti

=kill() Subject:{^ *((Current|Newest|Last|New|Latest) +)?((Net|Network|Microsoft|Internet) +)?((Critical|Security) +)?(Patch|Update|Pack|Upgrade) *$} {^ *((FW:|FWD:|RE:) +)?((Check|Check +out|Prove|Taste|Try|Try +on|Look +at|Take +a +look +at|See|Watch|Use|Apply|Install) +)?((these|the|that|this) +)((correction|corrective|security|critical|internet|important) +)(pack|package|patch|update) +((for +((Microsoft|MS) +)?((Windows|Internet +Explorer) +))?(((which|that) +)((came|comes) +))?from +(the +)?(M$|Microsoft|MS)( +(Corporation|Corp\.))) *$} +@Bytes:%> 140000 +@Bytes:%<165000
=kill() Subject:{^ *((Undelivered|Undeliverable|Returned) +)?(Mail|Message)(:( +Returned +To +(Sender|Mailer)|))?|((Failure|Abort|Error|Bug) +)?(Notice|Report|Announcement|Message|Advice|Letter)? *$} +@Content-type:multipart/alternative +@Bytes:%> 140000 +@Bytes:%<165000
=kill() Subject:" " +@Bytes:%> 140000 +@Bytes:%<165000
]]></programlisting>
</appendix>
</section>

</article>
<!-- EOF -->

