Tampilkan postingan dengan label Virus. Tampilkan semua postingan
Tampilkan postingan dengan label Virus. Tampilkan semua postingan

Minggu, 15 Maret 2009

Cara Membuat Virus Palsu

Step I :
1. Klik kanan dekstop.
2. Pilih New - Shorcut.
3. Tuliskan shutdown -s -t 300 -c "Kata - kata anda"
4. Klik "Next".
5. Beri nama.

Catatan :
1. Cara membuat virus palsu ini hanya bisa dipakai di windows xp.
2. Kalau sudah tuliskan shutdown ..... dan waktu dinest tidak bisa, berarti di komputer anda tidak terdapat file yang bernama shutdown.exe.
3. kalau tidak ada copy file di windows xp yang difolder C:\WINDOWS\system32, yang bernama shutdown.exe.

Step II
1. Klik kanan file Virus Palsu yang anda beri.
2. Pilih Propertis.
3. Klik Change icon.
4. Bila mendapat peringatan, klik ok.
5. Pilih icon yang ingin anda beri, bila icon yang anda inginkan tidak ada, klik Browse.
6. Bila sudak klik ok.

Step III
Bila anda mencoba , dan anda ingin menghilangkan, klik start - run, dan ketikkan "Shutdown -a" tanda tanda kutip / klik start - run - cmd /command, dan etikkan "Shutdown -a" tanda tanda kutip .

Minggu, 08 Maret 2009

Cara Membuat AntiVirus Di Flashdisk

Caranya :
hal - hal yang harus dipersiapkan adalah
a. Antivirus yang bersifat portable (PCMAV, ANSAV)
2. File autorun.inf

1. Buat autorunnya
contoh

[AUTORUN]
open=nama antivirus.exe
shellexecute=nama antivirus.exe
shell\scan_With_Nama_Antivirus\command=nama antivirus.exe
shell=scan_with_Nama_Antivirus

Lalu disave dengan save as tipe all files dan berinama autorun.inf yang berada di flash disk anda (harus berada di file paling depan, tidak boleh berada didalam folder )

2. Sembunyikan file autorun.inf dan antivirusnya dengan cara :
a. buka start - run
b. tuliskan cmd / command
c. masuk di flashdisk anda (biasanya di drive F:)
d. lau tuliskan command dibawah ini

f:\>attrib +h +s nama antivirusnya.exe (buat sembunyiin antivirusnya)
f:\>attrib +h +s autorun.inf (buat hidden file autorunnya)

kalo berhasil, file autorun.inf dan antivirusnya akan hilanf / tersembunyi

Sabtu, 21 Februari 2009

Cara Membasmi Virus W32/VBWorm.QXE (bulubebek)

W32/VBWorm.QXE (bulubebek)
Giliran Donal Bebek yang menyerang komputer Indonesia

Rupanya Donal Bebek tidak mau kalah dengan Kenshin, Doraemon dan Naruto. Setelah melihat “saingannya” dari Jepang beraksi, kini muncul virus lokal yang mungkin terinspirasi Donal Bebek. Virus ini dapat dikenali dengan ciri khasnya mengandung nama Bulu Bebek. Penyebaran Bulu Bebek ini sebulan terakhir cukup merata dan diperkirakan ribuan komputer di seluruh Indonesia “dikerjai” oleh si Donal Bebek ini. Virus ini berusaha untuk menyembunyikan folder/subfolder dan membut file duplikat dengan tujuan untuk mengelabui user.

File Induk

Pada saat virus ini aktif ia akan membuat sejumlah file yang akan dijalankan pertama kali pada saat komputer dinyalakan serta membuat file autorun.inf agar virus tersebut dapat aktif secara otomatis setiap kali user akses folder. Berikut beberapa file induk yang akan dibuat oleh VBWorm.QXE

  • C:\Windows\Script.exe

  • C:\Windows\LSASS.exe

  • C:\Documents and Settings\%user%\autorun.inf

  • C:\Documents and Settings\%user%\bulubebek.ini

  • C:\bulubebek.ini

  • c:\autorun.inf

Auto start registry

Untuk memastikan agar file tersebut dapat dijalankan, ia akan membuat string pada registry berikut:

  • HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

    • Shell = explorer.exe script.exe

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

    • Shell = explorer.exe script.exe

Blok Fungsi Windows

Sebagai bentuk pertahanan ia akan mencoba untuk blok beberapa fungsi Windows seperti Task Manager, Folder Option atau CMD. Untuk melakukan hal tersebut ia akan membuat string pada registry berikut:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\HideFileExt

- CheckedValue=2

- DefaultValue = 2

- UncheckedValue = 2

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN

- CheckedValue= 0

- DefaultValue = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

- CheckedValue= 2

- DefaultValue = 2

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPath

- CheckedValue= 0

- DefaultValue = 0

- UncheckedValue = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPathAddress

- CheckedValue= 0

- DefaultValue = 0

- UncheckedValue = 0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden

- CheckedValue= 2

- DefaultValue = 2

- UncheckedValue = 2

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt

- CheckedValue= 1

- DefaultValue = 1

KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden

- CheckedValue= 0

- DefaultValue = 0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

- NoFolderOptions

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

- DisableRegistryTools

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

- Hidden = 2

- HideFileExt = 1

- ShowSuperHidden = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor

  • AutoRun = exit

HKEY_CURRENT_USER\Software\Microsoft\Command Processor

  • AutoRun = exit

Ia juga akan mencoba blok eksekusi file “Microsoft Visual Studio Spy Debugging Tools” yang mempunyai nama file SPYXX.exe dengan menampilkan pesan berikut saat file tersebut di eksekusi dengan terlebih dahulu membuat string pada registry berikut : (lihat gambar 3)

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SPYXX.EXE

      • debugger = TAI BEBEK


Penyebaran otomatis

Flash Disk adalah salah satu media yang akan digunakan untuk menyebarkan dirinya dengan memanfaatkan celah autorun Windows yakni dengan membuat file autorun.inf dan bulubebek.ini

Hidden folder dan membuat duplikat folder

Tidak seperti virus lain yang jahat menginjeksi atau menghancurkan file komputer korbannya, pembuat Bulu Bebek ini kelihatannya tidak memiliki niat jahat menghancurkan data komputer korbannya. Bulubebek akan mencoba untuk menyembunyikan folder/subfolder pada flash disk, untuk mengelabui user ia akan membuat file duplikat disetiap folder/subfolder sesuai dengan nama older/subfolder tersebut. File duplikat ini mempunyai ciri-ciri : (lihat gambar 5)

  • Menggunakan icon Folder

  • Ukuran file 53 KB

  • Ekstensi EXE

  • Type File “Application


Membersihkan virus Bulubebek

  1. Sebaiknya putuskan komputer yang akan dibersihkan dari jaringan (jika terhubung ke LAN)

  2. Disable “System Restore” untuk sementara selama proses pembersihan berlangsung (jika menggunakan Windows ME/XP)

  3. Matikan proses virus yang sedang aktif di memori, untuk mematikan proses virus ini gunakan tools penggganti taks manager seperti procexp, kemudian matikan proses virus yang mempunayi icon “Folder”.

  4. Repair registry Windows yang sudah di ubah oleh virus. Untuk mempercepat proses tersebut salin script dibawah ini pada program notepad kemdian simpan dengan nama repair.inf. Jalankan file tersebut dengan cara:

    • Klik kanan repair.inf

    • Klik Install

[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee

[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del

[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1

HKLM, SOFTWARE\Microsoft\Command Processor, AutoRun,0,

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00010001,1

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, DefaultValue, 0x00010001,2

HKCU, Software\Microsoft\Command Processor, AutoRun,0,

[del]

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NOFind

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NORun

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PAYXX.exe

HKCU, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\HideFileExt

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPath

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\ShowFullPathAddress

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SuperHidden

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools

Cari dan hapus file duplikat yang dibuat oleh virus. Untuk mempercepat proses pencarian sebaiknya gunakan fungsi “Search Windows” dengan terlebih dahulu menampilkan file yang disembunyikan.

Jika Folder Option belum muncul sebaiknya LogOff komputer terlebih dahulu kemudian tampilkan file yang tersebunyi.

Setelah file duplikat ditemukan, hapus file yang mempunyai ciri-ciri : (lihat gambar 8)

      • Menggunakan icon Folder

      • Ukuran file 53 KB

      • Ekstensi EXE

      • Type File “Application


  1. Tampilkan kembali file/folder pada Flash Disk yang sudah disembunyikan. Untuk menampilkan file yang disembunyikan anda dapat menggunakan bebarapa tools alternatif seperti Batch File Utility atau dengan menggunakan perintah ATTRIB

Berikut cara menampilkan file/folder yang disembunyikan dengan menggunakan ATTRIB (lihat gambar 9)

  • Klik “Start”

  • Klik “Run”

  • Ketik “CMD”, kemudian tekan tombol “Enter”

  • Pindahkan posisi kursor ke drive Flash Disk

  • Kemudian ketik perintah ATTRIB –s –h –r /s /d kemudian tekan tombol “enter”

7. Untuk pembersihan optimal dan mencegah infeksi ulang scan, dengan antivirus yang up-to-date dan sudah dapat mendeteksi virus ini.



Cara Membasmi Virus W32/RootKit.STG

W32/RootKit.STG
Quantum of MicroSoft.bat Gameeeeeee.pif

Masih ingatkah anda pada artikel virus “Agent.FUVR” atau yang biasa dikenal sebagai virus “arp spoofing”, dimana virus ini mampu menggemparkan kalangan pengguna internet Indonesia. Bukan hanya pengguna komputer biasa yang menjadi korban, tetapi justru sangat merepotkan bagi pengguna korporat/jaringan yang tidak memiliki team yang memiliki pengalaman perlindungan antivirus korporat.

Melengkapi aksi Antivirus Palsu / Rogue Antivirus XP 2008 dan gerombolannya, antivirus/antispyware palsu kian marak, maka virus “arp spoofing” part II ini tidak mau kalah dan ikut menjalankan aksinya. Dan kali ini dengan kemampuan yang lebih baik dari ARP terdahulu, ibaratnya Son Go Ku (Dragon Ball) sudah mencapai level 3 (Super Sanya :P). ARP Spoofing bagian dua ini memiliki ciri khas dimana file penyebarannya memiliki nama Gameeeeeee.vbs dan Gameeeeeee.pif (dua-duanya bernama game dengan jumlah huruf "e" 7 buah).

Untuk virus dengan tahap level pertama tentu-nya anda sudah familiar dengan nama “Agent.FUVR”, virus yang menggunakan nama MicroSoft (MicroSoft.bat, MicroSoft.vbs dan MicroSoft.pif) sebagai file virus yang berlokasi pada root drive C:\, dengan menggunakan file ThunderAdvise.dll (lokasi pada C:\WINDOWS\Downloaded Program Files) sebagai media update melalui internet & Jview.dll (lokasi pada C:\WINDOWS\AppPatch) sebagai media penyebaran melalui jaringan (anda dapat melihat artikel virus ini pada http://vaksin.com/2008/0608/microsoft/microsoft.html).

Kemudian pada tahap level kedua, virus ini menggunakan file virus wmsetup.dll dan QQ_Update.cab yang berlokasi pada C:\WINDOWS\Temp, dengan menggunakan file ThunderAdvise.dll (lokasi pada C:\WINDOWS\Downloaded Program Files) sebagai media update melalui internet & DesktopWin.dll (lokasi pada C:\WINDOWS\AppPatch) sebagai media penyebaran melalui jaringan.

Selanjutnya, yang saat ini makin marak menyebar pada pengguna internet sudah memasuki tahap level 3, dengan menggunakan file virus Gameeeeeee.vbs & Gameeeeeee.pif yang berlokasi pada C:\Documents and Settings\%user%\Local Settings\Temporary Internet Files, dan file system.exe (lokasi pada C:\WINDOWS\system32) serta file HBKernel32.sys (lokasi pada C:\WINDOWS/system32/drivers). Selain itu masih menggunakan file ThunderAdvise.dll (lokasi pada C:\WINDOWS\Downloaded Program Files) sebagai media update melalui internet & Update.dll (lokasi pada C:\WINDOWS) sebagai media penyebaran melalui jaringan.


Serangan pertama : Internet attack (yahoo script error, script language=”javascript”...)

Jika anda mengalami kejadian aneh saat koneksi internet, semisal terdapat script error pada saat kita meng-aktifkan Yahoo Messenger, maka anda patut waspada karena bisa saja anda terkena serangan virus ini.

Selain itu, virus akan menyisipkan script pada semua aplikasi browser anda dengan menambahkan script pada setiap halaman website yang kita akses.

Setelah memalsukan Mac Address gateway dan menjadi transparent proxy bagi (bridging) gateway tersebut sehingga semua pengguna komptuer yang mengakses internet melalui gateway secara diam-diam akan melewati komputer yang terinfeksi ini, maka dengan mudah komputer ini menyisipkan link tambahan pada setiap akses ke internet yang dilakukan. Karena yang di eksploitasi adalah sistem jaringan dan bukan OS, maka korban potensial dari eksploitasi ini adalah seluruh browser, tidak perduli Internet Explorer, Opera, Firefox atau Safari. Selain itu, link tambahan TETAP akan diterima pengakses komputer lain, meskipun OS yang digunakan non Windows. Dalam hal ini, pengguna Linux dan Mac tidak mengandung resiko terinfeksi virus ini karena virus ini hanya kompatibel dengan OS Windows TETAPI bagi pengguna Linux atau Mac yang menjalankan aplikasi emulasi Windows seperti WINE harap berhati-hati karena WINE akan mampu menjalankan aplikasi virus ini pada Linux.

Dengan menyisipkan link pada saat user akses internet, korban secara tidak sadar akan mendownload dan menjalankan virus secara otomatis. Sama seperti varian awal, virus menyisipkan link untuk mendownload file virus. Vaksincom dengan bantuan NNP (Norman Network Protector) mendeteksi beberapa link yang secara otomatis mendownload virus, yaitu :

Virus akan mendownload 2 file virus utama, yaitu gameeeeeee.vbs dan gameeeeeee.pif (dua-duanya mempunyai nama dengan 7 huruf “e”), secara otomatis, file gameeeeeee.vbs yang telah masuk akan menjalankan file gameeeeeee.pif.

Setelah file gameeeeeee.pif ter-eksekusi, virus akan mendelete dirinya sendiri yang kemudian aktif dengan membuat file ThunderAdvise.dll pada folder C:\WINDOWS\Downloaded Program Files dan Update.dll pada folder C:\WINDOWS. Jika komputer terkoneksi internet, file ThunderAdvise.dll akan mendownload segambreng file virus. Berikut kumpulan file yang didownload oleh virus :

  • C:\Documents and Settings\%user%\Local Settings\temp

    • liv1.tmp, liv2.tmp, liv3.tmp, liv4.tmp, liv5.tmp, 6.tmp, 7.tmp, 8.tmp, makecab.exe, winipsec.dll, 001.cab, 002.cab, 003.cab, 004.cab, dst....

  • C:\Documents and Settings\dhiely\Local Settings\Temporary Internet Files

    • Office[1].htm, Sina[1].htm, 001[1].cab, 002[1].cab, 003[1].cab, 004[1].cab, dst....

  • C:\WINDOWS\AppPatch

    • AcSpecf.sdb, AcXtrnel.sdb, AcSpecf.dll

  • C:\WINDOWS\system32

    • system.exe, HBBO.dll, HBCHIBI.dll, HBQQFFO.dll, HBmhly.dll, HBZHUXIAN.dll, HBZG.dll, HBSO2.dll, HBQQSG.dll, HBSOUL.dll, E0D39066.dll (nama file acak), 9fd8db.sys (nama file acak), dst....

  • C:\WINDOWS\system32\drivers

    • HBKernel32.sys, eth8023.sys

Serangan kedua : Network attack (jaringan lambat, komputer “mati suri” alias HANG)

Setelah meng-update dirinya dengan mendownload kumpulan file virus, virus akan mulai melancarkan serangan pada jaringan. Dengan menggunakan file winipsec.dll, virus melakukan broadcast ke seluruh pc dalam jaringan anda. Jika virus menemukan router/gateway dalam jaringan, maka ia akan berusaha memanipulasi jaringan dengan memalsukan diri sebagai router/gateway dengan cara mengubah Mac Address sama persis dengan router/gateway.

Dengan mengubah Mac Address, virus mendeklarasikan dirinya sebagai router/gateway, yang kemudian akan dengan mudah melakukan infeksi pada jaringan (salah satunya dengan menyisipkan script virus).Dengan melakukan broadcast ke jaringan dan melkaukan infeksi, secara otomatis akan membuat jaringan menjadi lambat/down.

Bahkan, salah satu kelebihan utama virus ini yaitu memanfaatkan Default Share Windows, dengan mengirim 3 file virus pada folder C:\WINDOWS\AppPatch (AcSpecf.sdb, AcXtrnel.sdb, AcSpecf.dll, lihat gambar 6), niscaya dalam seketika komputer anda akan “mati suri” alias hang.


Rubah Host file

Sama seperti varian sebelumnya, virus melakukan perubahan yang besar pada host file. Dengan mengubah host file, virus berusaha mengalihkan akses browsing user ke website-website asal cina.

Sebagai informasi, Hosts file pada OS Windows berfungsi mirip seperti DNS dimana jika virus berhasil menguasai Hosts file, dengan mudah ia dapat memanipulasi akses internet dan mengalihkan ke website yang di ingini. Hal ini sangat berbahaya khususnya untuk pengguna internet banking karena di tangan orang yang mengerti bagaimana mengeksploitasi Hosts file ini, koneksi internet banking dengan mudah dialihkan ke komputer lain untuk kemudian di fraud, sekalipn sudah di proteksi dengan token / kalkulator PIN.

Yahoo Messenger aktif --> Office instalation error....

Seperti yang kita tahu bahwa virus mendownload file virus dengan extension CAB, dimana file extension CAB merupakan file-file windows untuk cabinet yang digunakan untuk instalasi windows atau aplikasi windows lain seperti MS Office. Jika komputer sudah terinfeksi cukup lama dan virus semakin banyak mengumpulkan file virus berekstension CAB, maka saat kita menggunakan Yahoo Messenger, bukan script error lagi yang muncul melainkan jendela instalasi office yang mengindikasikan error instalation (padahal sebenarnya tidak ada masalah dengan MS Office yang terinstall).

Know Your Enemy

Selama komputer yang memalsukan gateway tersebut masih belum dibasmi, maka seluruh komputer di jaringan selalu di kirimi file trigger virus. Jika komputer yang menerima file ini menjalankan file kiriman tersebut (secara otomatis) maka ia akan mendownload beberapa file instalasi virus dan menginstalkan file-file tersebut untuk kemudian menjadikan dirinya sebagai host ARP Spoofing yang memalsukan gateway kembali. Jadi jika di dalam satu jaringan, ada komputer yang terdeteksi menerima virus berulang-ulang (khususnya ketika menjalankan browser / Yahoo Messenger) tetapi tidak bisa dibasmi karena muncul terus, Vaksincom menyarankan anda jangan sampai kerja bakti membersihkan virus-virus dari komputer-komputer tersebut karena PERCUMA. Cari dulu biangnya, gunakan NNP (Norman Network Protector) untuk mengetahui PC mana saja yang mendownload file virus. Cari biang yang memalsukan gateway dengan Mac Scanner dan basmi semua komputer yang memalsukan Mac Address gateway. Setelah itu bersihkan semua komputer yang mendownload virus berdasarkan list dari NNP.

Dengan menggunakan Norman Network Protector (NNP), Vaksincom mencatat beberapa IP luar yang berusaha melakukan serangan virus ke jaringan lokal. NNP mampu melakukan blocking serangan virus, sehingga komputer dalam jaringan dapat aman saat mencoba koneksi internet.

Registry Windows

Agar dapat aktif saat komputer dijalankan, virus akan membuat string registry sebagai berikut :

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

3PMmUpdate = rundll32 “C:\WINDOWS\Update.dll”

, Main

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HBService32 = SYSTEM.EXE

Untuk melakukan blok beberapa fungsi program aplikasi, virus membuat string berikut :

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\Browser Helper Objects\{97421D0D-E07F-40DF-8F07-99597B9585AD}

ThunderAdvise = C:\WINDOWS\Downloaded Program Files\ThunderAdvise.dll

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\ShellExecuteHooks

{3474A8C2-BEF9-46C8-983A-A26A0030EC30} = 3474A8C2.dll

{58FF3024-8A83-4B1A-88E9-302F47646EEE} = 58FF3024.dll

{DA63E650-537C-4042-87BB-9D19D844680B} = DA63E650.dll

{F65BDEC7-4BF3-4512-840F-68B166B6D7AC} = F65BDEC7.dll

{122B901E-493F-4AD9-BC69-7DE8C3E52FCC} = 122B901E.dll

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad

ThunderAdvise = C:\WINDOWS\Downloaded Program Files\ThunderAdvise.dll

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Windows

AppInit_DLLs = HBBO.dll, HBCHIBI.dll, HBQQFFO.dll, HBmhly.dll, HBZHUXIAN.dll, HBZG.dll, HBSO2.dll, HBQQSG.dll, HBSOUL.dll

Cara pembersihan virus W32/RootKit.STG

  • Putuskan komputer yang akan dibersihkan dari jaringan.

  • Matikan proses virus yang inject proses system dengan menggunakan aplikasi unlocker. Anda dapat mendownload aplikasi ini pada link berikut :

http://ccollomb.free.fr/unlocker/unlocker1.8.7.exe

Install terlebih dahulu aplikasi unlocker, kemudian lakukan delete dan Unlock All pada file-file virus. Lakukan delete file virus secara bertahap yaitu :

    • system.exe

    • HBBO.dll, HBCHIBI.dll, HBQQFFO.dll, HBmhly.dll, HBZHUXIAN.dll, HBZG.dll, HBSO2.dll, HBQQSG.dll, HBSOUL.dll

    • AcSpecf.sdb, AcXtrnel.sdb, AcSpecf.dll

    • HBKernel32.sys, eth8023.sys

  • Hapus dan bersihkan file virus. Anda dapat menggunakan removal tool dari Norman untuk membersihkan-nya (dapat anda download melalui link dibawah ini).

  • Hapus string registry yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.

[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee

[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del

[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe ""%1"""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObject

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs, 0

[del]

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, 3PMmUpdate

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, HBService32

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectsDelayLoad, ThunderAdvise

Gunakan notepad, kemudian simpan dengan nama “Repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).

Jalankan repair.inf dengan klik kanan, kemudian pilih install.

Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.

  • Normalkan kembali Host file yang telah diubah. Gunakan tools HijackThis. Download pada link berikut :

http://www.trendsecure.com/portal/en-US/_download/HiJackThis.exe

    • Jalankan Hijackthis, Pilih Open the Misc Tools section.

    • Kemudian pada System tools, pilih Open hosts file manager.

    • Selanjutnya lakukan Delete line(s). Blok seluruh line termasuk localhost (127.1), kemudian Delete line(s). Setelah selesai, Pilih Open in Notepad, kemudian masukkan isi file localhost asli (127.0.0.1 localhost), kemudian save file tsb.

  • Hapus file temporary dan temporary internet files, gunakan ATF Cleaner. Download pada link berikut :

http://www.atribune.org/ccount/click.php?id=1

Pastikan untuk menghapus temporary, temporary internet files, history, prefetch, cookies dan java cache.

  • Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenali virus ini dengan baik.


Kamis, 19 Februari 2009

Antivirus Gadungan Menyerbu Indonesia

Antivirus Gadungan Menyerbu Indonesia

Pengantar :

Jika anda menanyakan, virus apa yang merajai dunia dan Indonesia pada paruh tahun ke dua 2008. Jangan terkejut jika jawabannya adalah kuda hitam Antivirus Gadungan yang banyak disebut dengan istilah Rogue Scanner, Advance Antivirus atau Scamware. Jika anda bingung apa yang Vaksincom bicarakan, bahasa yang lebih membumi dan membuat pengguna komputer sadar adalah Antivirus XP 2008, Antivirus XP 2009, IE Defender, Internet Antivirus, SpyHeal, SpySheriff yang kalau diteruskan daftarnya akan cukup membuat pegal baik mengetik maupun membacanya.

Jumlah Antivirus Gadungan saat ini yang terdeteksi adalah 304 antivirus gadungan. Data yang dikumpulkan statistik virus Vaksincom didukung data statistik Norman Network Protector (NNP) yang di instal di beberapa ISP mengkonfirmasikan hal ini. Dapat dipastikan ribuan komputer di Indonesia yang terkoneksi ke internet terinfeksi virus ini dan celakanya virus ini memiliki genetik Spyware dan memiliki kemampuan mengupdate dirinya sendiri, sehingga untuk membersihkannya membutuhkan perjuangan berat dan beberapa user yang kesal memilih jurus Pasopati (format :P).

Antivirus Gadungan ini memiliki banyak cara menyebarkan dirinya, menurut pengamatan Vaksincom metode ini selalu diperbaharui setiap kali ditemukan cara efektif mengatasinya. Adapun metode yang umum digunakan adalah sebagai berikut :

  • Mengeksploitasi celah keamanan (Java Script) browser waktu mengunjungi website tertentu sehingga akan terinstal secara otomatis dan menampilkan peringatan palsu.

  • Menawarkan scan malware gratis atau tune up sistem komputer gratis.

  • Email, dalam hal eksploitasi email pembuat virus ini cukup kreatif. Adapun bentuk-bentuk email yang terdeteksi adalah sebagai berikut :

    • Kartu ucapan / greeting card. Email yang datang juga memiliki banyak varian, baik yang datang dalam lampiran bervirus (biasanya di kompres / zip) maupun hanya link download yang memanfaatkan fitur “drive by download”.

    • Breaking News dari CNN atau situs berita yang lain.

    • Menawarkan film porno artis ternama seperti Angelina Jolie yang dikombinasikan dengan baik sekali dengan rekayasa sosial pada situs You Tube. Dimana file yang mengandung virus seakan-akan harus di download sebagai codec (file yang diperlukan untuk menonton file film di You Tube). Lihat artikel http://vaksin.com/2008/0808/anjelina-jolie2/anjelina-jolie2.html

    • Datang dalam lampiran terkompres seperti yang terakhir ditemui Vaksincom datang sebagai email konfirmasi pengiriman barang dari UPS yang meminta kita mencetak invoice .doc yang sebenarnya adalah file virus karena memiliki ekstensi ganda (ups_letter.doc.exe). Supaya lampiran ini tidak diblok di mailserver ia di kompres terlebih dahulu dengan nama “ups_letter.zip”. (lihat gambar 3)

Masih ingatkah anda pada artikel virus "anjelina jolie" atau yang lebih dikenal dengan "AntivirusXP 2008", virus yang umum-nya menyerang para pengguna e-mail yang kemudian alih-alih justru mendownload serta meng-install antivirus palsu. Berikut informasi selengkapnya pada, http://vaksin.com/2008/0708/anjelina-jolie/anjelina-jolie.html, dan http://vaksin.com/2008/0808/anjelina-jolie2/anjelina-jolie2.html .

Bagi anda yang masih “trauma” dengan kasus virus tsb, maka kali ini anda harus bersiap-siap dengan kedatangan varian terbaru virus tsb. Jika sebelumnya menggunakan nama “AntivirusXP 2008”, maka kali ini menggunakan nama “XP AntiSpyware 2009”.


Jika anda menerima e-mail dari UPS (United Parcel Service) yang disertai lampiran UPS_letter.zip

maka sebaiknya jangan sekali-kali dibuka karena akan menginfeksikan komputer anda dengan Antivirus Gadungan.

E-mail tsb menyertakan attachment file dengan nama “UPS_letter.zip”, yang didalamnya berisi sebuah file virus yang memiliki ekstensi ganda, UPS_letter.doc.exe, dan menggunakan icon word serta berukuran 42 kb.

Jika anda sudah terlanjur membuka attachment tsb, maka file virus yang terdapat pada attachment file tsb secara otomatis akan tereksekusi dan membuat beberapa file virus pada komputer anda. Berikut beberapa file virus yang akan dibuat oleh virus :

- C:\WINDOWS\system32\braviax.exe (10 kb)

- C:\WINDOWS\brastk.exe (10 kb)

- C:\WINDOWS\system32\brastk.exe (10 kb)

- C:\WINDOWS\karna.dat (6 kb)

- C:\WINDOWS\system32\karna.dat (6 kb)

- C:\WINDOWS\system32\delself.bat (1 kb)

- C:\WINDOWS\Tasks\SA.dat (1 kb)

- C:\Program Files\Microsoft Common\wuauclt.exe (42 kb)

- C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\content.ie5\4jkxkjch\kashi[1].exe (43 kb)

- C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\content.ie5\4jkxkjch\kashi[1].exe (43 kb)

Kemudian setelah membuat beberapa file virus dan aktif pada proses windows, virus akan mulai beraksi dengan memberikan sebuah pesan palsu (menyerupai program windows), yang seolah-olah memberitahu anda bahwa di komputer kita terdapat spyware/virus.

Dengan pesan tsb, virus ini akan “memaksa” anda untuk mengklik link yang dituju. Jika anda sudah mengklik pesan tsb, maka virus akan mendownload secara otomatis file instalasi antispyware palsu, yang secara otomatis pula akan menginstall dirinya (lokasi file download tsb yaitu http://xpas-2009.com/install/Installer.exe).

Saat anda melanjutkan proses selanjutnya, antispyware palsu ini akan mendownload beberapa file virus berikut file instalasi antispyware tsb. Beberapa file yang didownload oleh virus tsb, yaitu :

- C:\Program Files\Common Files\ : ibureqag.dll, nysexireh.vbs, ybofomas._sy (nama file acak)

- C:\WINDOWS\ : yvohidol.bin, dyfype._dl (nama file acak)

- C:\ WINDOWS\system32\iceze.dl (nama file acak)

- C:\Documents and Settings\all users\Documents\ : isir.sys, tucyf.sys (nama file acak)

- C:\Documents and Settings\%user%\Application Data\ : iwin.dat, jikym.vbs, ojahu.pif, pejax.exe, ypehij.db (nama file acak)

- C:\Documents and Settings\%user%\Cookies\ : ahicixicyd.reg, ihowed.exe, itaw.bin, lebiwige.db, ytar.vbs (nama file acak)

- C:\Documents and Settings\%user%\Local Settings\Application Data\ : awapufu.lib, iqodud.lib, umyh._sy (nama file acak)

- C:\Documents and Settings\%user%\Local Settings\Temporary Internet Files\ibykotit.vbs

Selanjutnya virus meng-install program antispyware palsu yaitu “XP AntiSpyware 2009”. Program ini tidak jauh berbeda seperti halnya program antispyware lain, seperti terdapat shortcut pada desktop, terinstall pada C:\Program Files, terdapat shortcut pada Start Menu, icon pada taskbar dan terdaftar pada Add Remove Program . Bedanya adalah program ini bukan antispyware, melainkan spyware :P. Untuk meyakinkan korbannya mendownload lebih banyak spyware lagi, ia akan menjalankan aksinya menampilkan pesan “seram” bahwa komptuer tersebut terinfeksi virus-virus dengan resiko tinggi

Setelah terinstall dengan mudah, program antispyware palsu akan menjalankan aksi-nya (melakukan scanning palsu dan menampilkan pesan palsu).

Setelah selesai menjalankan aksinya, virus akan memberikan report palsu serta meminta anda untuk melakukan register program antispyware palsu tsb. Jika anda tidak ingin melakukan register, maka program akan menampilkan pesan infeksi virus secara terus menerus, dan virus akan terus menambah atau mendownload file virus.

Jika anda melakukan register, maka anda akan di bawa ke sebuah website yaitu : http://www.xp-antispyware2009.com/buy.html, dimana anda harus membayar sebesar $49.95 hingga $79.95 secara online dengan menggunakan kartu kredit (lihat gambar 9). Hebatnya website ini berfungsi dan memiliki sistem untuk mendebet Kartu Kredit anda. Kalau anda merasa cukup banyak uang dan memiliki kartu kredit untuk membeli antivirus ini. Maka ibarat kata pepatah, “Sudah Jatuh, Tertimpa Tangga, Di gigit anjing Tetangga, anjingnya Rabies lagi“alias sial banget. Mengapa ?

Karena :

  1. Anda sudah dibodohi dengan peringatan virus palsu (sudah rugi moril).

  2. Anda kehilangan uang (rugi materi)

  3. Anda akan mendapatkan produk yang anda kira antivirus, tetapi ternyata virus / spyware juga. Jadi anda membayar untuk mendapatkan spyware.

  4. Kartu kredit anda akan di charge besar, tidak sesuai dengan nominal yang tertera pada saat transaksi.

  5. Kartu kredit anda akan dijadikan sebagai daftar Fraud. Jadi, jika anda pernah bertransaksi membeli antivirus gadungan ini, Saya menyarankan sebaiknya segera matikan nomor kartu kredit anda dan ganti dengan nomor baru.


Jika dilihat sekilas, ibaratnya mata-mata Korea Utara yang cantik, website tsb mampu menipu user dengan menampilkan beberapa data palsu seperti definisi virus terbaru, penghargaan dari beberapa majalah IT dunia, testimonial dari para pengguna program antispyware palsu serta beberapa keuntungan menggunakan program antispyware palsu tsb, dll.


Selain itu, jika suatu ketika anda gagal browsing ke sebuah website atau website yang anda kunjungi tidak dapat ditemukan, maka virus akan menggantikan halaman yang error (page error), dengan halaman website pengganti

yang sudah dipersiapkan oleh virus ini (yang tentu-nya juga akan menampilkan pesan untuk melakukan register dan diarahkan ke website palsu virus). Pokoknya benar-benar lengkap dan profesional cara kerja Antivirus Gadungan ini.

Registri Windows

Agar dapat aktif saat komputer dijalankan, virus akan membuat string registry sebagai berikut :

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

braviax = C:\WINDOWS\system32\braviax.exe

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Windows

AppInit_DLLs = karna.dat

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

braviax = C:\WINDOWS\system32\braviax.exe

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

brastk = brastk.exe

Selain itu, virus membuat string berikut :

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Executions Options\Explorer.exe

Debugger"="C:\Program Files\Microsoft Common\wuauclt.exe

Untuk mengubah default web, virus pun membuat string berikut :

  • HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\

Search Bar = http://www.google.com/ie

Search Page = http://www.google.com

Start Page = http://www.google.com

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

Default_Search_URL = http://www.google.com/ie

Search Page = http://www.google.com

Start Page = http://www.google.com

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search

SearchAssistant = http://www.google.com

Selain itu, virus pun membuat string pada security windows berikut :

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center

AntiVirusDisableNotify = 1

FirewallDisableNotify = 1

UpdateDisableNotify = 1

Untuk mempermudah penyebaran, virus pun membuat string :

  • HKEY_CURRENT_USER\Software\ Microsoft\Windows\CurrentVersion\Explorer\ MountPoints2\{706ab86c-937e-11dd-a04c-000c290bc510}\Shell\AutoRun\Command

(Default) = C:\WINDOWS\system32\RunDLL32.EXEShell32.DLL, ShellExec_RunDLL system.exe

  • HKEY_CURRENT_USER\Software\ Microsoft\Windows\CurrentVersion\Explorer\ MountPoints2\{706ab86c-937e-11dd-a04c-000c290bc510}\Shell\Explorer\Command

(Default) = %drive%:\system.exe

  • HKEY_CURRENT_USER\Software\ Microsoft\Windows\CurrentVersion\Explorer\ MountPoints2\{706ab86c-937e-11dd-a04c-000c290bc510}\Shell\Open\Command

(Default) = %drive%:\system.exe

Menyebarkan diri melalui Flash Disk

Kelihatannya virus ini juga “belajar” dari pembuat virus Indonesia. Sebagai media penyebaran awal, virus mencoba menggunakan media “Flashdisk” ataupun “Disket”, dengan memanfaatkan system autoplay windows agar dirinya dapat aktif secara otomatis setiap kali user akses ke Flashdisk tersebut (lihat gambar 11). File yang di buat yaitu :

  • autorun.inf

  • system.exe


Cara pembersihan virus Rogue Spyware

  • Putuskan hubungan komputer yang akan dibersihkan dari jaringan.

  • Scan komputer anda dengan menggunakan removal tool dari Norman.

Anda dapat menggunakan removal tool dari Norman untuk membersihkan-nya (dapat anda download melalui link dibawah ini).

http://download.norman.no/public/Norman_Malware_Cleaner.exe

  • Hapus string registry yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.

[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee

[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del

[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe ""%1"""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKCU, Software\Microsoft\Internet Explorer\Main, Search Bar, 0

HKCU, Software\Microsoft\Internet Explorer\Main, Search Page, 0

HKCU, Software\Microsoft\Internet Explorer\Main, Start Page, 0

HKLM, SOFTWARE\Microsoft\Internet Explorer\Main, Default_Search_URL, 0

HKLM, SOFTWARE\Microsoft\Internet Explorer\Main, Search Page, 0

HKLM, SOFTWARE\Microsoft\Internet Explorer\Main, Start Page, 0

HKLM, SOFTWARE\Microsoft\Internet Explorer\Search, SearchAssistant, 0

HKLM, SOFTWARE\Microsoft\Security Center, AntiVirusDisableNotify, 0

HKLM, SOFTWARE\Microsoft\Security Center, FirewallDisableNotify, 0

HKLM, SOFTWARE\Microsoft\Security Center, UpdateDisableNotify, 0

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs, 0

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

[del]

HKCU, Software\Microsoft\Windows\CurrentVersion\Run, braviax

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, braviax

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, brastk

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2, {706ab86c-937e-11dd-a04c-000c290bc510}

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Executions Options, Explorer.exe

Gunakan notepad, kemudian simpan dengan nama “Repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).

Jalankan repair.inf dengan klik kanan, kemudian pilih install.

Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.

  • Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenali seluruh file instalasi virus ini dengan baik seperti Norman Security Suite.