home *** CD-ROM | disk | FTP | other *** search
/ Black Box 4 / BlackBox.cdr / virusers / clean93.arj / CLEAN93.DOC < prev    next >
Text File  |  1992-06-24  |  17KB  |  496 lines

  1.  
  2.  
  3.  
  4.  
  5.  
  6.  
  7.  
  8.  
  9.  
  10.  
  11.  
  12.  
  13.  
  14.  
  15.  
  16.  
  17.  
  18.  
  19.  
  20.  
  21.  
  22.  
  23.  
  24.  
  25.                        CLEAN-UP Version 8.6V93
  26.             Copyright (C) 1990 - 1992 by McAfee Associates.
  27.              All rights reserved.
  28.  
  29.             Documentation by Aryeh Goretsky.
  30.  
  31.  
  32.  
  33.  
  34.  
  35.  
  36.  
  37.  
  38.  
  39.  
  40.  
  41.  
  42.  
  43.  
  44.  
  45.  
  46.  
  47.  
  48.  
  49.      McAfee Associates             (408) 988-3832 office
  50.      3350 Scott Blvd., Bldg. 14    (408) 970-9727 fax
  51.      Santa Clara, CA  95054-3107   (408) 988-4004 BBS (32 lines)
  52.      U.S.A                         USR HST/v.32/v.42bis/MNP 1-5
  53.                                    CompuServe    GO VIRUSFORUM
  54.                                    InterNet  mcafee@netcom.com
  55.  
  56.  
  57.  
  58.  
  59.  
  60.                 TABLE OF CONTENTS:
  61.  
  62.  
  63.  
  64. SYNOPSIS  . . . . . . . . . . . . . . . . . . . . . . . . . . .2
  65.  - What is CLEAN-UP?
  66.  - System Requirements
  67.  
  68. AUTHENTICITY .  . . . . . . . . . . . . . . . . . . . . . . . .2
  69.  - Verifying the integrity of CLEAN-UP
  70.  
  71. WHAT'S NEW . .  . . . . . . . . . . . . . . . . . . . . . . . .3
  72.  - New features and viruses added in this release
  73.  
  74. OVERVIEW . . .  . . . . . . . . . . . . . . . . . . . . . . . .3
  75.  - General description of CLEAN-UP
  76.  
  77. OPERATION and OPTIONS . . . . . . . . . . . . . . . . . . . . .5
  78.  - How to use CLEAN-UP, detailed explanation of switches
  79.  
  80. EXAMPLES . . .  . . . . . . . . . . . . . . . . . . . . . . . .7
  81.  - Samples of frequently-used options
  82.  
  83. REGISTRATION .  . . . . . . . . . . . . . . . . . . . . . . . .8
  84.  - How to register CLEAN-UP
  85.  
  86. TECH SUPPORT .  . . . . . . . . . . . . . . . . . . . . . . . .8
  87.  - Information to have ready when calling for tech support
  88.  
  89.  
  90.                                                                  
  91.            
  92.  
  93.  
  94.  
  95.  
  96.  
  97.  
  98.  
  99.  
  100.  
  101.  
  102.  
  103.  
  104.  
  105.  
  106.  
  107.  
  108.                                 Page 1
  109.  
  110. CLEAN-UP Version 8.6V93                                Page 2
  111.  
  112.  
  113. SYNOPSIS
  114.  
  115.      CLEAN-UP (CLEAN) is a virus disinfection program for IBM PC
  116. and compatible computers.  CLEAN searches through the partition
  117. table, boot sector, or files of a PC to remove viruses specified
  118. by the user.  In most instances CLEAN repairs infected areas
  119. of the system, restoring them to their pre-infected state. CLEAN
  120. eradicates  all viruses identified by the current version of
  121. VIRUSCAN (SCAN).  CLEAN will also remove unknown (new) viruses
  122. from .COM and .EXE files, the partition table, and boot sector
  123. using recovery information stored by the VIRUSCAN program [See
  124. the VIRUSCAN documentation for more details].
  125.      CLEAN runs on any PC with 320Kb and DOS 2.00 or above.
  126.  
  127.  
  128. AUTHENTICITY
  129.  
  130.      CLEAN performs a self-test when run.  If CLEAN has been
  131. modified in any way, a warning will be displayed.  However,
  132. CLEAN is still able to remove viruses.  If CLEAN reports that
  133. it has been damaged, a new, clean copy should be obtained.
  134.      CLEAN is packaged with VALIDATE, a program that checks
  135. the integrity of the CLEAN.EXE file.  The VALIDATE.DOC file
  136. describes its usage.  The VALIDATE program distributed with
  137. CLEAN may be used to check subsequent versions.
  138.  
  139.      The validation results for Version 8.6V93 should be:
  140.  
  141.           FILE NAME: CLEAN.EXE
  142.                    SIZE: 96,606
  143.                    DATE: 06-24-1992
  144.     FILE AUTHENTICATION
  145.          Check Method 1: C830
  146.          Check Method 2: 06EA
  147.  
  148. If your copy of CLEAN.EXE differs, it may have been modified. 
  149. Always obtain CLEAN from a known source.  The latest version of
  150. CLEAN and validation data can be obtained from McAfee
  151. Associates' bulletin board system at (408) 988-4004 or from the
  152. Computer Virus Help Forum on CompuServe (GO VIRUSFORUM).
  153.      Beginning with Version 72, all McAfee Associates programs
  154. are archived with PKWare's PKZIP Authentic File Verification.
  155. If you do not see the "-AV" message after every file is unzipped
  156. and receive the "Authentic Files Verified! # NWN405 Zip Source:
  157. McAFEE ASSOCIATES" message when you unzip the files then do not
  158. use them.  If your version of PKUNZIP does not have verification
  159. ability, this message may not be displayed.  Please contact
  160. McAfee Associates if you think the .ZIP file has been damaged.
  161.  
  162.  
  163.  
  164.  
  165. CLEAN-UP Version 8.6V93                                Page 3
  166.  
  167.  
  168. WHAT'S NEW
  169.  
  170.      Version 93 replaces Version 91 which generated false
  171. alarms with some of the Vx Virus [Fx] generic strings in files
  172. written with MBP COBOL.  V92 was skipped due to a Trojan horse
  173. of SCAN that appeared in New York.
  174.      Version 91B of CLEAN fixes a bug with cleaning viruses from
  175. network drives, and adds a remover for the Multi-2 virus.
  176.      Version 90 of CLEAN added the 696, 1339 and Troi viruses to
  177. the list of viruses that can be disinfected by CLEAN.
  178.      One new option has been added, the /GRF option.  When CLEAN
  179. is run with this switch it removes nonspecific (new or unknown)
  180. viruses using recovery information stored by VIRUSCAN program in
  181. a separate file.
  182.      Please refer to the enclosed VIRLIST.TXT file for a short
  183. description of the new viruses.  For more detailed descriptions,
  184. please refer to Patricia Hoffman's virus summary listing (VSUM).
  185.  
  186.             
  187. OVERVIEW
  188.  
  189.      CLEAN searches the system for viruses to remove.  When an
  190. infected file is found, CLEAN isolates and removes the virus and
  191. in most cases repairs the infected file and restores it to
  192. normal operation.  If the file is infected with an uncommon
  193. virus, CLEAN displays a warning message asking whether to
  194. overwrite and delete the infected file.  Erased files are non-
  195. recoverable.
  196.      Before running CLEAN, verify the infection with VIRUSCAN.
  197. SCAN will locate and identify the virus and provide the I.D.
  198. code used by CLEAN.  The I.D. is displayed inside the square
  199. brackets, "[" and "]."  For example, the I.D. code for the
  200. Jerusalem virus is displayed as "[Jeru]".  This I.D. must
  201. be used with CLEAN to remove the virus.  The square brackets
  202. "[" and "]" MUST be included.
  203.      If SCAN finds an unknown virus in a file that has had
  204. validation or recovery data stored for it, it will warn that an
  205. infection has occurred.  It will not, however,  display an I.D.
  206. code.
  207.      NOTE:  When CLEAN is run with the /GENERIC or /GRF options
  208.             to disinfect files or system areas based on recovery
  209.             information stored by SCAN, no I.D. code should be
  210.             used.
  211.  
  212.      Please refer to the VIRUSCAN documentation for instructions
  213. in adding recovery information to your system.
  214.  
  215.  
  216.  
  217.  
  218.  
  219.  
  220. CLEAN-UP Version 8.6V93                                Page 4
  221.  
  222.  
  223.      The common viruses that CLEAN-UP is able to remove while
  224. repairing and restoring the infected programs or system areas
  225. are:
  226.  
  227. 555             696             730             748
  228. 855             1008            1024            1139
  229. 1241            1253            1339            1554
  230. 1575*+          1992            2560            4096*+
  231. Air Cop*        Alabama+        Alameda         Antitelefonica
  232. Azusa           Beeper          Black Monday+   Bloody!
  233. Boys            Cascade*+       Curse           Dark Avenger*+
  234. DataLock+       December 28+    Devil's Dance   Dir-2
  235. Disk Killer*    EDV*            Empire*         Enigma
  236. Fellowship+     Filler          Fish+           Flash
  237. Flip*+          Form            Generic Boot    Generic MBR
  238. Ghost           Haifa           Holocausto      Invader*+
  239. Jerusalem*+     Joshi           KeyPress*+      Korea*
  240. Lazy            Lehigh          Liberty+        Lisbon*
  241. Loa Duong       M128            Maltese Amoeba  Mardi Bro.'s
  242. Michelangelo    Mosquito        Multi-2         Murphy*+
  243. Music Bug       Nomenclature    Pakistani Brain*Perfume
  244. Ping Pong*      Plastique*+     Possessed       Print Screen-2*
  245. R-11+           SBC             Slayer          Slow+
  246. Stoned*         Striker+        Sunday+         Sunday2+
  247. SVC+            Taiwan 3+       Taiwan 4+       Tequila
  248. Tokyo           Topo            Traceback/3066  Troi
  249. Typo Boot       V800            V-801           VACSINA*+
  250. Vienna*         Violator*+      Whale*+         Yankee Doodle*+
  251. ZeroBug
  252.  
  253. *Denotes virus with more than one strain
  254. +Denotes virus which attaches to overlays
  255.  
  256. AN IMPORTANT NOTE ABOUT .EXE FILES:  Some viruses infecting .EXE
  257. files may not be removed successfully if the .EXE loads itself
  258. as an internal overlay.  Instead of attaching to the end of the
  259. .EXE file, the virus may attach to the beginning of the overlay
  260. area, and corrupt the program.  CLEAN will truncate files
  261. infected in this manner.  If a file no longer runs after being
  262. cleaned, replace it from the manufacturer's original disk or
  263. virus-free backups.
  264.  
  265. AN IMPORTANT NOTE ABOUT PARTITION TABLE VIRUSES (e.g., Stoned):
  266. Removing a partition table-infecting virus like the Stoned
  267. can cause loss of the partition table on systems partitioned
  268. with programs other than DOS, e.g., Disk Manager or SpeedStor.
  269. As a precaution, back up all critical data before running CLEAN.
  270. Loss of the partition table can result in the LOSS OF ALL DATA
  271. ON THE DISK.
  272.  
  273.  
  274.  
  275. CLEAN-UP Version 8.6V93                                Page 5
  276.  
  277.  
  278. OPERATION and OPTIONS
  279.  
  280. IMPORTANT NOTE:  TURN OFF YOUR PC AND BOOT FROM A CLEAN DOS
  281.                  SYSTEM-BOOTABLE DISK BEFORE BEGINNING.  RUN
  282.                  CLEAN FROM A WRITE-PROTECTED DISK TO PREVENT
  283.                  INFECTION OF THE CLEAN.EXE PROGRAM FILE.
  284.  
  285.      Power down the infected system and boot from a clean,
  286. write-protected system-bootable diskette.  This insures that the
  287. virus is not in system memory and prevents reinfection.  After
  288. cleaning, power down the PC, boot from the system disk, and run
  289. VIRUSCAN to ensure the system has been successfully disinfected.
  290. After cleaning the hard disk, copy the SCAN and CLEAN programs
  291. on to it and and check all floppy disks that have been in
  292. contact with the system.
  293.  
  294.      CLEAN displays the name of infected files or system areas,
  295. the virus found, and reports a "successful" disinfection for
  296. each virus removed.  If a file has multiple infections, CLEAN
  297. will report the virus has been removed successfully for each
  298. infection.
  299.  
  300.      Select valid options for CLEAN-UP from the list below:
  301.  
  302. CLEAN d1: ... d26: [virus I.D.] /A /E .xxx .yyy. .zzz /FR
  303.                    /GENERIC /GRF filename /MAINT /MANY /M
  304.                    /NOEXPIRE /NOPAUSE /REPORT d:filename /SP
  305.                    /UNATTEND
  306.  
  307. Options are:
  308.  
  309.                    /A - Check all files for viruses
  310.     /E .xxx .yyy .zzz - Clean overlay extensions .xxx .yyy .zzz
  311.           /FR - Display messages in French
  312.              /GENERIC - Clean unknown viruses
  313.                         (see below for specifics)
  314.          /GRF filename - Clean unknown viruses using recovery
  315.                         data file
  316.                /MAINT - Clean "invalid media" error (damaged)
  317.                         disk
  318.                 /MANY - Check multiple floppies
  319.             /NOEXPIRE - Do not display expiration notice
  320.          /NOPAUSE - Disable screen prompting
  321.      /REPORT filename - Create report of cleaned files
  322.           /SP - Display messages in Spanish
  323.          d1: ... d26: - indicate drives to be cleaned
  324.          [virus I.D.] - Virus identification code provided by
  325.                         SCAN when a virus is detected (See the
  326.                         VIRLIST.TXT file for a complete list.)
  327.  
  328.                  NOTE:  The square brackets "[" and "]" are required.
  329.  
  330. CLEAN-UP Version 8.6V93                                Page 6
  331.  
  332.  
  333.      The /A option checks all files on the disk.  This should
  334. be used only if a file-infecting virus is detected.  This option
  335. takes priority over the /E option.
  336.  
  337.      The /E option allows the user to specify an extension or
  338. set of extensions to clean.  Extensions should include a period
  339. "." and each extension must be separated by a space.  Up to
  340. three extensions may be added with the /E.  If more extensions
  341. are required, use the /A option instead.
  342.  
  343.      The /FR option tells CLEAN to display all messages in
  344. French.  This option cannot be used with the /SP (Spanish)
  345. option.
  346.  
  347.      The /GENERIC option is used to clean files or system areas
  348. that have been infected with a new (unknown) virus.  For
  349. /GENERIC to work, recovery information must have been stored
  350. prior to infection by VIRUSCAN's /AG option.  No virus I.D. code
  351. is required when using the /GENERIC switch.
  352.  
  353.      The /GRF option is used to clean files or system areas that
  354. have been infected by a new (unknown) virus.  For /GRF to work,
  355. recovery data and validation codes must have been saved by
  356. VIRUSCAN's /AF option.  The syntax is /GRF filename, where
  357. "filename" drive, path and name of the recovery file used. When
  358. using the /GRF option, no virus I.D. code is required for CLEAN.
  359.  
  360.     The /MAINT option is used to clean hard disks partitioned
  361. with MS-DOS 4.0 or above that have been damaged by a boot sector
  362. or partition table virus.  Disks damaged in this manner give an
  363. "invalid media" message whenever accessed.  The /MAINT option
  364. cleans the partition table and boot sector only.
  365.  
  366.      The /MANY option is used to clean multiple floppy disks.
  367. If you have more than one floppy disk to check for viruses, the
  368. /MANY option allows you to check them without running CLEAN
  369. multiple times.
  370.  
  371.      The /NOEXPIRE option disables the warning message from
  372. CLEAN displayed after seven months warning that it may no longer
  373. be current with respect to known viruses.
  374.  
  375.      The /NOPAUSE option disables the "More? (H = Help)" prompt
  376. displayed when CLEAN fills a screen with messages.  This
  377. allows CLEAN to be run on PC's with severe infections sans
  378. operator assistance.
  379.  
  380.      The /REPORT option saves a list of infected files to
  381. disk in ASCII text format.  If a report exists, it will be
  382. overwritten with the new report.  The syntax is /REPORT filename
  383. where "filename" is the drive, path and name for the report
  384. file.
  385. CLEAN-UP Version 8.6V93                                Page 7
  386.  
  387.  
  388.      The /SP option tells CLEAN to display all messages in
  389. Spanish.  This option can not be used with the /FR (French)
  390. option.
  391.  
  392.  
  393. EXAMPLES
  394.  
  395.      The following examples show different option settings:
  396.  
  397.      CLEAN C: D: E: [JERU] /A
  398.           To remove the Jerusalem virus from drives C:, D:, and
  399.           E:, searching all files for the virus
  400.  
  401.      CLEAN A: [STONED]
  402.           To remove the Stoned virus from the disk in drive A:
  403.  
  404.      CLEAN C:\MORGAN [DAV] /A
  405.           To remove the Dark Avenger virus from subdirectory
  406.           MORGAN on drive C:, searching all files for the virus
  407.  
  408.      CLEAN B: [DOODLE] /REPORT C:YNKINFCT.TXT
  409.           To remove the Yankee Doodle virus from drive B: and
  410.           create a report named YNKINFCT.TXT on drive C:
  411.  
  412.      CLEAN C: /GENERIC
  413.           To remove an unknown virus from drive C: using
  414.           recovery data stored by SCAN's /AG option.
  415.  
  416.      CLEAN C: D: /GRF A:\SCANCRC.CRC
  417.           To remove an unknown virus from drives C: and D: using
  418.           recovery data stored by SCAN's /AF option.
  419.  
  420.  
  421.  
  422.  
  423.  
  424.  
  425.  
  426.  
  427.  
  428.  
  429.  
  430.  
  431.  
  432.  
  433.  
  434.  
  435.  
  436.  
  437.  
  438.  
  439.  
  440. CLEAN-UP Version 8.6V93                                Page 8
  441.  
  442.  
  443. REGISTRATION
  444.  
  445.      A registration fee of US$35.00 is required for the use of
  446. CLEAN-UP by individual home users.  Registration entitles the
  447. holder to unlimited free upgrades from McAfee Associates' BBS
  448. or the Computer Virus Help Forum on CompuServe and technical
  449. support for one year.  When registering, a diskette containing
  450. the latest version may be requested for an additional US$9.00.
  451. Only one diskette mailing will be made.
  452.      Registration is for home users only and does not apply to
  453. businesses, corporations, organizations, government agencies, or
  454. schools, which must obtain a license for use.  Contact McAfee
  455. Associates directly or an Authorized Agent for more information.
  456.  
  457.  
  458. TECH SUPPORT
  459.  
  460.      For fast and accurate help, please have the following
  461. information ready when you contact McAfee Associates:
  462.  
  463.      -    Program name and version number.
  464.  
  465.      -    Type and brand of computer, hard disk, plus any
  466.       peripherals.
  467.  
  468.      -    Version of DOS plus any TSRs or device drivers in use.
  469.  
  470.      -    Printouts of your AUTOEXEC.BAT and CONFIG.SYS files.
  471.  
  472.      -    A printout of what is in memory from the MEM command
  473.           (DOS 4 and above users only) or a similar utility.
  474.  
  475.      -    The exact problem you are having.  Please be as
  476.           specific as possible.  Having a printout of the
  477.           screen and/or being at your computer be will helpful.
  478.  
  479. McAfee Associates can be contacted by BBS, CompuServe, FAX, or
  480. InterNet 24 hours a day, or by telephone at (408) 988-3832,
  481. Monday through Friday, 7:00AM to 5:30PM Pacific Time.
  482.  
  483.      McAfee Associates             (408) 988-3832 office
  484.      3350 Scott Blvd. Bldg. 14     (408) 970-9727 fax
  485.      Santa Clara, CA  95054-3107   (408) 988-4004 BBS (32 lines)
  486.      U.S.A                         USR HST/v.32/v.42bis/MNP 1-5
  487.                                    CompuServe     GO VIRUSFORUM
  488.                                    Internet   mcafee@netcom.com
  489.  
  490. If you are overseas, there may be an Authorized McAfee Associates
  491. Agent in your area.  Please refer to the AGENTS.TXT file for a
  492. listing of McAfee Associates Agents for support or sales.
  493.  
  494.  
  495.  
  496.