More About Me...

Lorem ipsum dolor sit amet, nisl elit viverra sollicitudin phasellus eros, vitae a mollis. Congue sociis amet, fermentum lacinia sed, orci auctor in vitae amet enim. Ridiculus nullam proin vehicula nulla euismod id. Ac est facilisis eget, ligula lacinia, vitae sed lorem nunc. Orci at nulla risus ullamcorper arcu. Nunc integer ornare massa diam sollicitudin.

Another Tit-Bit...

| Blog pribadi - Arsip artikel internet & media cetak - Pengalaman & review dunia internet, komputer, pocket pc, seluler dan teknologi lainnya |

Tampilkan postingan dengan label Virus. Tampilkan semua postingan
Tampilkan postingan dengan label Virus. Tampilkan semua postingan

Virus YM Vietnam

Kejadian ini terjadi 3 hari yg lalu, saat bersih-bersih folder sharing yg ada di jaringan LAN. Ada satu file dengan nama "New Folder" yg tidak bisa dihapus, saya berpikir "ah mungkin ada client yg lagi mengakses file ini". setelah beberapa kali dicoba tetep saja file ini tidak bisa dihapus, karena penasaran dg isi yg ada di dalamnya saya akhirnya membuka file tsb. Tiba-tiba terjadi kejadian aneh, yahoo messenger yg aktif saat itu mengirimkan message secara masal ke semua contact yg ada di ym. kira2 isi pesannya seperti ini "E may, vao day coi co con nho nay ngon lam http://nhatquanglan1.0catch.com". status ym juga berubah menjadi tulisan2 aneh.
Karena curiga ini adalah virus, saya coba search di google dan ketemu dengan artikel dibawah ini. walau ada beberapa perbedaan, akhirnya dengan mengikuti langkah2 yg ada virus tsb bisa disingkirkan
--------------------


Virus Vietnam Yang Paling Sexy, tidak pakai Santet

Pengantar

Jika tahun-tahun lalu Vaksincom banyak menerima permintaan dari Vietnam karena penyebaran virus lokal sudah sampai ke pengguna komputer Vietnam. Tahun ini gantian para pengguna komputer Indonesia yang blingsatan karena serangan virus Vietnam yang merupakan varian Sohanad. Virus ini juga memiliki “hobi” yang mirip dengan virus lokal Indonesia, dimana ia akan melakukan blok atas beberapa fungsi utility windows seperti TaskManager, Registry Editor, Folder Options, MS Config dan Command Prompt sehingga cukup sulit untuk dibersihkan. Virus ini menggunakan YM (Yahoo Messenger) dalam menyebarkan dirinya dimana komputer yang terinfeksi secara otomatis akan mengaktifkan YM dan mengirimkan pesan-pesan dalam Bahasa Vietnam dengan link untuk mendownload dan menjalankan virus ke situs hosting gratis 0catch.com dengan alamat http://nhatquanglan1.0catch.com. Link tersebut sudah cukup lama dinonaktifkan oleh 0catch sehingga seharusnya virus ini sudah tamat riwayatnya dan tidak mungkin menyebar lagi. Tetapi lucunya (ini hanya kiasan, bukan beneran lucu ... yang ada bete) dalam beberapa minggu terakhir Vaksincom menerima konfirmasi ribuan insiden virus ini di Indonesia. Sebagai gambaran perwakilan Vaksincom di Manado terpaksa bergadang membantu membersihkan komputer yang terinfeksi virus ini.

Apakah yang menyebabkan virus Vietnam ini malah marak menyebar di Indonesia padahal website penyebaran dirinya sudah dimatikan ? Santet ? Radiasi Infra Merah ? Silahkan baca artikel ini untuk mengetahui apa sebenarnya yang terjadi.

-------

Jika anda membaca kembali artikel kilas balik penyebaran virus menjelang akhir tahun 2007 hingga memasuki awal tahun 2008 ini. http://vaksin.com/2008/0208/malware0108/Malware0108.html. Dimana anda bisa melihat bahwa salah satu virus asing yaitu “Sohanad” menggunakan Yahoo Messenger sebagai media penyebaran virus. Varian awal Sohanad sebenarnya sudah muncul sejak tahun 2006, tetapi karena kelihaiannya bermetamorfosis, sampai hari ini varian-varian Sohanad anyar yang berbasiskan Sohanad awal tersebut masih terus bermunculan dan merepotkan para vendor antivirus karena sulit terdeteksi.

Salah satu varian terbaru dari virus ini terdeteksi oleh Norman Security Suite sebagai Dloader.HDZD.

Ciri File Virus

Ciri ciri file virus ini diantaranya sebagai berikut :

  • Menggunakan icon folder

  • Memiliki ukuran file 249 KB (254.464 Byte)

  • Type file “application”

  • Ekstensi “.exe”

Gejala / Efek Virus

Jika anda sudah terinfeksi oleh virus Dloader.HDZD, maka akan menimbulkan efek sebagai berikut :

  • Melakukan blok beberapa fungsi windows seperti Task Manager, Registry Editor, Folder Options.

  • Menutup/mematikan fungsi windows seperti System Configuration Utility / MSConfig, dan Command Prompt jika dijalankan.

  • Membuat Schedule tasks pada Windows, dengan membuat 2 file job (at1.job & at2.job), yang kemudian akan mengeksekusi file virus pada setiap jam 9 pagi setiap hari.

  • Mengirimkan pesan dalam Bahasa Vietnam dengan link download file virus (sudah tidak aktif) kepada semua contact address yang ada pada Yahoo Messenger pada setiap waktu-waktu tertentu. (

Berikut beberapa bentuk pesan yang dikirim (dalam bahasa vietnam).

Pesan link yang dibuat virus, akan memancing user untuk mengklik link sebuah website. (Saat ini website tersebut sudah tidak bisa diakses / di banned oleh penyedia jasa web hosting gratis tersebut). Jika sudah masuk pada website tersebut dan masih aktif, maka secara otomatis akan mendownload file virus.


Efektivitas Ban Website

Apakah ban website penyebar virus merupakan akhir dari penyebaran virus Sohanad ? Ban pada link download virus secara efektif akan mematikan varian virus yang bersangkutan, tetapi pembuat virus tinggal mengupload varian virus baru ke website lain dan mengarahkan korbannya untuk mendownload ke link tersebut. Karena itu pengguna YM harus berhati-hati, JANGAN pernah mengklik link apapun yang dikirimkan oleh teman anda sekalipun jika anda tidak benar-benar yakin bahwa link tersebut aman karena sebenarnya bukan teman / kontak YM anda yang mengirimkan link tersebut, tetapi virus yang menginfeksi komputernya yang melakukan hal tersebut.

  • Jika komputer korban tidak menggunakan Yahoo Messenger, maka ia akan melakukan copy paste link pesan tsb diatas pada program aplikasi Office yang sedang aktif dengan harapan supaya link tersebut di klik.

  • Mencoba melakukan login secara otomatis pada Yahoo Messenger (dengan catatan bahwa user telah set Yahoo Messenger login secara otomatis). Serta menampilkan status link pesan secara otomatis.

File file virus

Virus Dloader.HDZD dibuat dengan menggunakan script bahasa BASIC dengan menggunakan software AutoIt versi 3. Jika virus berhasil menginfeksi, maka ia akan membuat beberapa file virus diantaranya :

  • C:\WINDOWS\SSCVIIHOST.exe

  • C:\WINDOWS\system32\autorun.ini

  • C:\WINDOWS\system32\setting.ini

  • C:\WINDOWS\system32\blastclnnn.exe

  • C:\WINDOWS\system32\SSCVIIHOST.exe

  • \autorun.inf (pada usb/removable drive)

  • \New Folder.exe (pada usb/removable drive)

Registry Windows

Agar dapat aktif saat komputer dijalankan, virus akan membuat string registry sebagai berikut :

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Yahoo Messengger = C:\WINDOWS\system32\ SSCVIIHOST.exe

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Winlogon

Shell = Explorer.exe SSCVIIHOST.exe

  • HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run

Yahoo Messengger = C:\WINDOWS\system32\ SSCVIIHOST.exe


Untuk melakukan blok terhadap fungsi windows, virus membuat string sebagai berikut :

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ Explorer

NoFolderOptions = 1

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ System

DisableTaskMgr = 1

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ System

DisableRegistryTools = 1


Agar dapat aktif dan memanfaatkan schedule task, virus membuat string berikut :

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule

AtTaskMaxHour = 0


Untuk mempermudah proses penyebaran dalam jaringan, virus membuat string berikut :

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares

Shares = \New Folder.exe


Menyebar melalui Flashdisk dan File Sharing

Selain mengandalkan YM, Dloader.HDZD juga memanfaatkan media “Flashdisk” ataupun “Disket”. Dan tidak kalah dengan virus lokal buatan Indonesia, ia juga memanfaatkan system autoplay windows agar dirinya dapat aktif secara otomatis setiap kali Flash Disk tersebut di colokkan ke komputer. File yang di buat yaitu : (lihat gambar 8)

  • autorun.inf

  • New Folder.exe

Selain itu, dalam jaringan intranet virus ini memanfaatkan file sharing (terutama folder yang di share full), virus juga menyebarkan diri dengan membuat file virus “New Folder.exe”. Rupanya dua hal ini yang menyebabkan virus yang harusnya sudah almarhum ini malahan sibuk mengamuk di Indonesia, karena penggunaan Flash Disk di Indonesia termasuk paling tinggi di dunia.


Virus ini juga akan menyebar melalui Yahoo Messenger. Dengan mengirim link pesan ke semua contact address, yang di arahkan ke sebuah website dan akan mendownload file virus.


Cara pembersihan virus Dloader.HDZD

  • Sebaiknya lakukan pembersihan melalui mode safe mode.

  • Matikan proses virus. Gunakan tools pengganti task manager, seperti Itty Bitty Process Manager

Lakukan kill process, pada beberapa file virus yang aktif yaitu :

  • C:\WINDOWS\system32\SSCVIIHOST.exe

  • C:\WINDOWS\SSCVIIHOST.exe (jika aktif)

  • C:\WINDOWS\system32\blastclnnn.exe (jika aktif)

  • New Folder.exe (jika aktif)

  • Hapus string registry yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.

[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee

[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del


[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe ""%1"""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"


[del]

HKCU, Software\Microsoft\Windows\CurrentVersion\Run, Yahoo Messengger

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\WorkgroupCrawler\Shares, Shared

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr

HKLM, SYSTEM\CurrentControlSet\Services\Schedule, AtTaskMaskHour

HKU, .DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run, Yahoo Messengger

Gunakan notepad, kemudian simpan dengan nama “Repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).

Jalankan repair.inf dengan klik kanan, kemudian pilih install.

Sebaiknya membuat file repair.inf di komputer yang clean, agar virus tidak aktif kembali.


Berikut link “Repair.inf” untuk Dloader.HDZD :


http://www.4shared.com/file/47525698/d650cf29/Repair_Dloader-HDZD.html?dirPwdVerified=90ad42df

  • Untuk pembersihan yang optimal dan mencegah infeksi ulang, gunakan Norman Virus Control yang terupdate dan sudah mengenali virus ini dengan baik.

Sumber: vaksin.com
---------------------
Untuk memastikan semua file virus sudah bersih di komputer anda ada baiknya melalukan search file dengan extensi .exe yg memiliki icon folder. karena dari pengalaman saya pernah terkena virus ini lagi karena tidak tuntas membersih kan file virus yg ada.

Inilah Cara Menumpas Virus 'Tukul'

Mematikan proses VBWorm.NEE (Vaksincom)

Jakarta - Jika virus VBWorm.NEE yang memanfaatkan guyonan pelawak Tukul Arwana ini sudah menyebar, pemilik komputer yang terinfeksi pasti bukan bakal dibuat tertawa melainkan malah pusing.

Untuk itu perusahaan antivirus Vaksincom memberikan cara yang bisa digunakan pemilik komputer untuk menumpas virus 'Tukul' ini:

1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan jika terhubung ke LAN (Lokal Area Network)
2. Matikan proses virus, silahkan gunakan tools currprocess http://www.nirsoft. net/utils/ cprocess. html, kemudian matikan proses yang mempunyai gambar 'Video Media Player'.
3. Hapus string registry yang dibuat oleh virus, untuk mempercepat proses penghapusan registry tersebut salin script dibawah ini pada notepad kemudian simpan dengan nama 'repair.vbs'. Setelah itu jalankan file tersebut kemudian logoff komputer
4. Jika menggunakan Windows ME/XP, disable 'System Restore' untuk sementara selama proses pembersihan berlangsung.
5. Hapus file induk dan file copy VBWorm.NEE yang dibuat oleh virus dengan terlebih dahulu menampilkan file/folder yang disembunyikan. Gunakan folder option untuk menampilkan file/folder yang disembunyikan, dengan ciri-ciri: berukuran 56 KB,ekstensi .DOC .EXE dan tipe file Application.

Untuk mempercepat proses penghapusan virus tersebut, gunakan tools Search Windows, dengan setting berikut:
-. All or part of the file name, isi dengan *.EXE
-. Look in, isi dengan Drive yang Anda miliki
-. What size it is? Pilih Specify size (in KB)
-. More Advanced options, pilih Type of file : (All File and Folders), Search System (folders), Search (hidden files and folders), Search (sub folders).

6. Untuk pembersihan optimal dan mencegah infeksi ulang, lindungi komputer dengan kontrol antivirus up-to-date.

Sumber: detikinet

Awas! 'Tukul' Beraksi di Komputer

Jakarta - Penyebaran virus lokal semakin hari semakin cepat dengan aksi yang beragam. Walaupun media penyebarannya masih menggunakan flash disk, tetapi cukup mampu menyebar dengan luas apalagi disertai dengan trik rekayasa sosial yang semakin beragam dan terkadang menggunakan nama idola dari si pembuat virus itu sendiri untuk lebih mudah mengelabui user.

Sudah banyak contoh virus yang menggunakan rekayasa ini, sebut saja virus Coolface dimana sang pembuat virus menggaet nama 'Artika Sari Devi' atau virus Runitis yang membawa nama 'Siti Nurhaliza'. Kini, giliran Tukul Arwana yang di jadikan maskot virus VBWorm.NEE.

Walaupun wajah sang pelawak ini tidak dimunculkan, tetapi guyonan khas tukul Arwana 'KEMBALI KE LAPTOP' diambil dan dijadikan maskot pada virus ini. Alfons Tanudjaya, spesialis antivirus dari Vaksincom memprediksi, virus ini kemungkinan berasal dari kota Pahlawan, Surabaya.

Menurutnya, lagi-lagi Visual Basic menjadi pilihan yang digunakan oleh sang pembuat virus, tak terkecuali dengan virus VBWorm.NEE ini dengan ukuran sebesar 56 KB. Dan kali ini bukan icon Folder atau MS.Word yang akan digunakan oleh VBWorm.NEE, melainkan menggunakan icon 'Video Media Player' dengan ekstensi ganda yakni .DOC .EXE, sedangkan ekstensi EXE akan disembunyikan.

"Pada saat virus ini pertama kali menginfeksi komputer target, VBWorm.NEE akan memunculkan sebuah program MS.Word dengan sederetan puisi dengan judul 'Setia Hingga Akhir Masa'. Setelah itu beberapa program Internet Explorer yang berisi pesan sang pembuat virus juga akan muncul," ungkap Alfons, dari pernyataan tertulis yang dikutip detikINET, Kamis (16/8/2007).

Sebagai pertahanan dan agar dirinya dapat aktif setiap kali komputer dinyalakan, virus ini akan membuat beberapa file induk. Dan saat komputer dinyalakan, VBWorm.NEE akan mencoba untuk menjalankan 2 file induk yakni SPOOL32.exe dan WINWORD.exe.

Sudah menjadi tradisi, bahwa setiap virus lokal akan mencoba untuk memblok beberapa fungsi Windows dengan tujuan agar dirinya tidak mudah dihentikan. Berikut beberapa fungsi Windows yang akan diblok:
-. Disable Registry Editor
-. Disable Task Manager
-. Disable Folder Option
-. Dsiable Run
-. Disable Search
-. Disable klik kanan Desktop
-. Disable klik kanan Task Bar
-. Disable Shutdown
-. Disable CMD

Sebenarnya, lanjut Alfons, masih banyak lagi fungsi Windows yang akan diblok oleh VBWorm.NEE seperti System Restore, Disable Windows Installer (MSI) atau Disable Desktop, tetapi hal ini tidak berhasil karena terdapat beberapa 'bug' pada string yang dibuat.

"Selain disable fungsi Windows diatas, VBWorm.NEE juga akan mencoba untuk menyembunyikan ekstensi EXE dari suatu file Application. Sebagai penutup VBWorm.NEE akan mencoba untuk mengkopi dirinya sendiri ke setiap folder/subfolder yang di akses dengan nama file acak," imbuhnya.

Berikut beberapa file yang akan di kopi pada setiap folder/subfolder: Bab11.doc .exe, Desposisi.doc .exe, Fileku.doc .exe, Tolong.doc .exe, Siapa.doc .exe, Data.doc .exe, Jangan di buka.doc .exe, Empat mata.doc exe, Cerita.doc .exe dan Benci.doc .exe

Sumber: Detikinet