Showing posts with label Virus. Show all posts
Showing posts with label Virus. Show all posts

Wednesday, June 23, 2010

Yuyun - Serviks, Virus Lokal Yg Mengelabui Heuristic


Sudah beberapa hari ini IT kantor mengalami serbuan virus yg rajin membuat shortcut dan menduplikat scriptnya dg ekstension bermacam-macam meski nilai crc32nya tetap sama.

Melihat hal itu saya bisa saja membuat remover sekaligus merecover hasil modifikasi registry dalam 1 klik mouse.

But there are something left in my head. actualy this in not my truly job according my division, but my instinct appear when i see my partner in difficult to solve the problem.
Plus caused of hold company who could only just squeeze my skill without any responsibility, so I will give they a hook, not a fish.

Karena ini bukan polymorpic virus, sangat mudah menghapus dan memberantasnya dg tangan kosong tanpa harus membeli lisensi av mahal sekalipun. Yang penting telaten dan mampu memanfaatkan fitur yg ada di windows.

Yuyun diambil dari kutipan warning message "fady love yuyun" yg ditampilkan oleh virus, ini sesuai dg ungkapan bro Anvie tentaang 80% virus maker adalah seorang pujangga. Pesan itu muncul misalnya saat hendak memunculkan super hidden di folder option. Sedangkan Serviks adalah nama file utama yg bersemayam di folder system32, isinya sama saja dg dekstop.ini dan df5srvc.bfe. Banyaknya jenis ekstension berguna untuk virus mengelabui user, saat merasa yakin telah mengahapus file induk ternyata masih terdapat file induk cadangan yg jika triger link/autorun.inf/startup terjadi maka akan merestore kondisi ke posisi semula.

coba lakuin tips berikut untuk membasminya :

  • matikan proses wscript di process manager.
  • saya belum memastikan secara pasti apakah dependencies vbs ini mutlak terhadap file msvbvm60.dll. buat jaga2 di rename/move saja.
  • matikan startup script lewat msconfig/tools lain. cek disitu ada 2-3 value run yg menggunakan wscript.
  • untuk memastikan file terbaca, set attribut file di cmd dg perintah berikut :drive:\attrib *.* /s /d -s -h [enter]
  • pastikan tidak ada file dekstop.ini di folder startup start menu.
  • search dan delete file desktop.ini, df5srvc.bfe, serviks.sys(system32) dg ukuran 12kb. misalkan tidak yakin maka klik kanan dan open with notepad, misalkan ada kata2
'http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&ar=runonce&pver={SUB_PVER} &plcid={SUB_CLSID}
'Microsoft Windows Corporation
' ========================
'Microsoft Windows Serviks
'Hawabek sata irad acab gnolot
'Sataek hawab irad acab uti haletes

bisa dipastikan itu script virusnya. Karena tata penulisan seperti itu maka system heuristic yg membaca standar internal vbscript command tidak berlaku/match.

  • Mungkin proses pencarian bakal banyak yg muncul, kalo mau gampang pakai saja saja MaleoAV dg memasukkan kode crc32nya. dia tidak akan berubah dan harusnya bisa ketemu script serupa dg berbagai macam ekstension. kalo mau lebih cepat proses scanningnya, silahkan isi database hanya dg nillai crc32 dibawah.

Servickssys;13AADBBF
Autoruninf;7600A5D2
Autoruninf2;1D1B18FF
Dekstop.ini16;B01DFEBD
  • search dan delete file autorun.inf yg jika di open with notepad berisi pemanfaatan fitur wscript. pastikan folder option super hidden telah dihilangkan centangnya.
  • search dan delete file *.lnk dari script tersebut, kalo tidak yakin klik kanan shotcut pilih properties. misalkan kontentnya memanfaatkan fitur wscript untuk mengaktifkan desktop.ini silahkan dihapus.
Avast 5 yg saya gunakan terbutki mampu mendeteksi worms ini dan mendeletnya sampai habis. meski sebenarnya sangat mudah membersihkan worm ini dg manual, yg penting matikan proses dan hapus tuntas.

semoga berhasil

Tuesday, May 5, 2009

ToolsReg - Part of MaleoAV

Berhubung banyak yang masih kesulitan dalam hal perbaikian fugngsi-fungsi windows yang telah di disable oleh virus, maka akan saya buatkan regtools yg terpisah dari MaleoAV itu sendiri. Keuntungannya yaitu Fiturnya yg bisa ditambahkan dengan size yg kecil sehingga tidak perlu mendownload Antivirus keseluruhan selain itu tidak memerlukan proses installasi. berikut screeshot dari toolsreg




untuk mendownload silahkan klik tombol dibawah


Monday, December 22, 2008

Mengapa Maleo...?

Jika ditanya mengapa blog, antivirus dan beberapa ID saya di dunia maya menggunakan nama Maleo?

Selain karena namanya berbau timur indonesia (sulawesi), ada kisah dibalik kegigihan burung asli sulawesi yang terancam punah ini.

Berikut kutipan cerita yang saya angkat dari blog seorang rekan.

"Postingan kali ini, saya akan coba memberikan sedikit gambaran “perjuangan” si anak maleo mulai dari telur hingga menjadi anak maleo yang siap bertarung dalam ganasnya kehidupan di muka bumi ini.

Setelah maleo betina meletakkan telurnya di dalam lubang, maka secara bergantian atau bersamaan kedua induk maleo (jantan dan betina) menimbun telur tersebut dan kemudian membuat timbunan tipuan (untuk mengelabui pemangsa). Berbeda dengan jenis-jenis unggas lainnya, Maleo tidak mengerami telurnya. Pengeraman telur dibantu oleh panas bumi atau panas dari sinar matahari.

Keberhasilan penetasan akan sangat bergantung pada temperatur/suhu tanah. Hasil-hasil penelitian menginformasikan bahwa suhu atau temperatur tanah yang diperlukan untuk menetaskan telur maleo berkisar antara 32-35 derajat celsius.
Lama pengeraman pun membutuhkan waktu sekitar 62-85 hari. Namun pernah juga tercatat ada telur yang menetas kurang atau malah lebih dari kisaran waktu tersebut.

Saat waktu yang tepat tiba, telur pun pecah dan anak maleo akan keluar. Anak maleo yang baru menetas harus keluar sendiri ke permukaan tanah tanpa bantuan sang induk. Perjuangan untuk mencapai permukaan tanah akan membutuhkan waktu selama kurang lebih 48 jam. Inipun akan tergantung pada jenis tanahnya. Sehingga tak jarang beberapa anak maleo dijumpai mati “ditengah jalan”. Tanah yang terlalu padat, akar-akan pohon yang terlalu rapat, lubang yang di gali terlalu dalam diduga menjadi faktor penyebab si anak maleo kehilangan banyak energi (kelelahan) hingga mengakibatkan kematian. sebelum mencapai permukaan tanah.

Lolos dari perjuangan panjang di dalam tanah, begitu kepala si anak maleo muncul ke permukaan, bahaya lain pun sudah menanti. Semut. Barangkali karena bulu-bulunya yang masih basah (dan bau amis telur) sehingga menarik perhatian semut mendatanginya. dan tak ada ampun lagi bagi si anak maleo yang kondisi sebagian badannya masih terhimpit tanah, akhirnya pasrah digerogoti semut. Kematian pun tak bisa terelakkan lagi. Terkadang tubuh lemahnya (setelah melalui perjalanan panjang di dalam tanah) harus dia pasrahkan untuk seekor tikus yang juga sedang menanti buruan.Sudahkah berakhir sampai disitu?

Ternyata belum. Di luar sana masih banyak bahaya menanti.

Soa-soa, adalah sebutan orang Sulawesi Bagian Utara bagi hewan bernama Biawak. Tentunya kita sudah tahu kalau hewan yang satu ini adalah pemangsa utama bagi hewan peliharaan seperti ayam, begitu pula dengan maleo. Soa-soa adalah musuh utama bagi maleo. Selain mereka memangsa anak maleo, mereka pun adalah predator utama bagi telur maleo (selain manusia). Karena kemampuan penciuman mereka yang sangat tajam sehingga dengan mudah mereka menemukan telur maleo yang sudah tertimbun tanah sekalipun.

Bahaya lainnya datang dari burung pemangsa (seperti Elang). Lokasi peneluran maleo yang sebagian besar merupakan daerah terbuka, sangat memudahkan bagi burung elang untuk mengintai mangsanya. Anak maleo yang masih lemah pun menjadi sasaran empuk mereka.

Belum lagi bahaya dari ular, atau bahkan manusia. hmmm… Sepertinya perjalanan si anak maleo menuju kedewasaan menghadapi perjuangan yang sangat berat. Tapi bukankah Tuhan telah menciptakan mahluknya dengan keistimewaannya masing-masing?"

http://maleo.wordpress.com


Saya berharap segala yang saya kerjakan akan memiliki spirit kemandirian, kesetiaan dan tanggung jawab layaknya semangat hidup burung ajaib dan istimewa ini.


Tuesday, December 9, 2008

Cara Pandang Baru Sebuah Anti Virus - Update311009


When art & technology collide, all the benefit will be wrapped with beauty. This software to assist you to againts the malware specially local virus. Others to perform my task for pass my study at Computer Science UGM Yogyakarta. I hope my simple gift is good for you

Sekapur Sirih

Ketika seni & teknologi berbaur, semua kegunaan akan terbalutkan oleh keindahan. Program ini dibuat untuk menemani anda untuk melawan malware khususnya virus lokal

Setelah berbulan-bulan mengurung diri dikamar, ratusan layer interface dalam corel diterapkan, ribuan baris code vb di utak-atik untuk bisa saling berkomunikasi akhirnya program ini jadi juga. Banyak kendala yang mengahampiri dalam penggarapannya baik dari sisi teknis, maupun non teknis yang kadang menghampiri kita jika ingin maju kedepan. Tapi keluarga menunggu selesainya tugas belajarku, akhirnya kutepis kesulitan itu, toh buahnya akan aku nikmati sendiri .

MaleoAV menggunakan metode pengecekan crc file yang akan meningkatkan keakuratan dan kecepatan proses scanning untuk mengetahui apakah suatu file yang dicurigai adalah sebuah virus. Fasilitas quarantine menjamin keselamatan data saat anda ragu tentang status sebuah file ataupun virus baru. Dilengkapi dengan fitur check CRC suatu file. System update merupakan pelengkap fasilitas check CRC untuk penambahan database virus list secara mandiri. Tools Process Manager akan menampilkan process yang sedang berlangsung, seketika itu pula anda dapat menghentikan process berdasarkan tampilan PID, size dan alamat process . Selain itu adanya fasilitas ToolReg akan membantu mengembalikan status registry seperti sedia kala. Menu scaning dibekali dengan beberapa fitur diantaranya auto kill process, enable startup, tray agent, full scan dan quarantine option.

  • Beberapa fitur MaleoAV dibuat selain untuk menyingkirkan virus, terdapat beberapa fungsi pelengkap. Desain interface dan peletekan tombol navigasi dibuat mengikuti aturan estetika, fungsionalitas dan aksesibilitas untuk memudahkan penggunaan. Adapun topolgy program terdiri atas :
  1. Home
  2. Scanning Menu
  3. Quarantine
  4. Check CRC
  5. Update
  6. Process Manager
  7. ToolsReg
  8. QuickHelp
  9. About
  10. Help

Gb. Menu Utama

Untuk menggunakan fungsi diatas silahkan klik tombol navigasi fungsi tersebut

  • Scanning menu merupakan sub menu dengan beberapa tambahan fungsi untuk membantu baik dalam proses searching, manajemen supected objek, informasi signature maupun untuk kemudahan akses
Gb. Menu Scanning

Tata cara melakukan proses scanning dapat dilakukan sebagai berikut :
  • Pilih Browse, tentukan folder atau drive yang ingin anda scanning
  • Akan tampak directory path yang akan diproses, anda dapat memilih option

- Kill Process untuk mematikan proses virus yang dideteksi secara otomatis. Jika virus mempunyai nama yang identik dengan critical process ada baiknya melakukan kill process lewat Process Manager

- Clear List untuk mebersihkan history prncarian sebelumnya

- Full Scan untuk melakukan pencarian pada seluruh ekstensi file. Akan menghasilkan pemeriksaan yang akurat namun memerlukan proses scanning yang lebih lama.

  • Pilih Scanning, maka prosess scanning akan berlangsung ditandai dengan animasi bar progress pada status Scanning.
  • Jika proses scanning telah selesai akan ada dua kondisi. Jika virus tidak ditemukan maka list kosong, jika virus ditemukan maka akan menampilkan daftar virus, filenamenya dan jumlah virus yang ditemukan. Dari daftar list tersebut anda dapat melakukan langkah selnjutnya yaitu :

- Delete : Hapus virus yang dipilih.

- Quarantine : Pindah file ke folder Quarantine

Fungsi lainnya dari menu scanning yaitu :
  • Start menu : Mengaktifkan program pada saat start windows
  • System Tray Icon : Menampilkan Icon pada sysem tray. Setelah icon tampak, klik kanan untuk minimize program. Klik kiri untuk memunculkannya kembali
  • Informasi Signature

- Virus database version : Menampilkan versi dari database virus, jika berwarna merah maka database perlu diperbaharui/update.

- List of Known Virus : Jumlah virus yang dapat dideteksi


  • Menu Quarantine memberikan fasilitas penyimpanan sementara pada object yang dicurigai hasil temua dari Menu Scanning. Dengan ekstensi *.mal anda dapat menghapusnya jika memang tidak diperlukan

Gb. Menu Quarantine

  • Menu Check CRC merupakan pelengkap metode update database secara mandiri. Dengan proses ini anda akan dapat mengetahui signature file/objetc yang dicurigai sebagai sebuah virus menggunakan CRC. Semudah anda memilih file yang diperikasa, copy code dan tambahkan pada file database.db sesuai dengan tata cara penulisannya. Lihat opsi Update untuk kelanjutannya.
Gb. Menu Check CRC
  • Upadate merupakan kegiatan untuk menambah jumlah list virus yang dapat dikenali. Setelah kita mendapatkan code crc dari menu Check CRC, selanjutnya pilih navigasi update hingga kan tampil seperti gambar dibawah ini
Gb. File Database
  • Process Manager Akan menampilkan Windows Process yang sedang berjalan, dengan disertai PID, size program dan alamat pada program amak anda dapat memastikan apakah suatu process merupakan bagian dari virus, program biasa atau critical process.

Selanjutnya pilih navigasi Process Manager hinga akan tampil sepeti gambar dibawah ini


Gb. Menu Process Manager
  • ToolsReg berfungsi untuk mengembalikan setting windows pada registry yang telah dimodifikasi/rusak oleh virus.

Selanjutnya pilih navigasi ToolsReg hinngga tampila sepeti gambar dibawah ini

Gb. ToolsReg

Adapaun fungsi-fungsi tersbut diantaranya :

  • Disable System Restore : untuk memastikan agar virus tidak kembali jika melakukan system restore
  • Set Attribut Files : mengembalikan attribut file yang semula hidden menjadi normal. Pilih folder pada list dibawahnya.
  • Enable Folder Option : memunculkan kembali menu folder option
  • Enable Registry Editor : enable Regedit setelah di disable oleh virus
  • Enable Command Prompt : enable kembali CMD setelah di disable oleh virus
  • Enable Show File Ekstension : memunculkan kembali option show file ekstension pada folder option
  • Enable Setting Hidden Files : memunculkan kembali option show hidden, system file pada folder option
  • Enable Task Manager : rnable Task Manager setelah di disable oleh virus
  • Enable Run & Search Menu : memunculkan kembali pilihab Run dan Search pada Start Menu


Tak ada gading yang tak retak, sekiranya program sederhana ini bisa menemani anda untuk mengatasi virus-virus lokal dengan lebih baik lagi. Kerja sama diantara pengguna untuk dapat saling bertukar informasi tentang signature virus baru sangat membantu. Untuk memudahkan hal tersebut silahkan mengirimkan sample virus baru yang telah di kompres ZIP/RAR atau code CRC yang telah diverifikasi. Kedepannya saat signature telah terkumpul, akan diupload secara periodik dan dapat digunakan oleh lebih banyak penguna. Selanjutnya mungkin akan rilis versi berikutnya dengan tema-tema yang lebih menyegarkan, mungkin artis idolamu? Ataukah kamu atau orang terkasihmu akan mucul menggantikan Nadine...

some of review
certificate from Softpedia


Update 31109
  • Add informatioan after fix registry on ToolsReg
  • Add new virus signature, now about 604 viruses can be detected
  • Fix precision of cursor mouse
  • Fix disappear menu scan after finished scanning
  • Fix refresh time on Process Manager
  • Remove “not found files” message on Process Manager
  • Now Maleo with installer, old but more stable
  • Eliminate error on ActiveX multimedia control
  • Fix out of date sign linked with full scanning
  • Fix stingy time out of date ^^
  • Fix sum up of known viruses
  • You can listening music when add file "music.mp3"
  • Maaf atas keterlambatan updatenya


Terima kasih

by Ade Prianata/Ade_Passau

Download From :


Softpedia


Indowebster


Box.net




Thursday, April 10, 2008

Comment yang berbahaya

Beberapa waktu yang lalu ada beberapa orang yang meninggalkan comment di blog saya ini untuk mengunjungi beberapa situs (kalo gak salah www.xp-protect2008) yang ternyata adalah metode pengaktifan/pembelokan perintah untuk menginfeksi PC milik kita. saat saya mengklik alamat tersebut loading web page tak lama ada perubahan alamat yang namanya agak aneh dan panjang. seketika itu browser firefox saya tertutup secara paksa dan muncul pesan bahwasnya komputer saya telah terinfeksi virus. langsung saya tekan tombol reset dan beruntung saja tidak terjadi sesuatu yang buruk. saat saya mencari informasi tentang situs ini ternyata ada pemilik blog yang juga mengalami hal yang sama, bahkan lebih parah dengan tidak bisa dikases blog miliknya secara wajar alias lambat sekali. si situs mcafee mensuspect situs mencurigakan tersebut sebagai aktivits malware. jadi beberapa posting saya lakukan repost akibat muncul comment orang2 tidak bertanggung jawab

Monday, March 17, 2008

Next Level, Saat Virus Menginfeksi...

Anda yang pernah mengecap komputer menggunakan dos pasti masih ingat menggunakan anti virus mcaffee versi dos(dibawah tahun 95) .

Saat di C:\ menggunakan perintah C:\scan a: /all /force /boot /clean. Sungguh era windows memanjakan pengguna dengan satu kali klik maka semua proses dilakukan. Karena terpaku dengan keindahan interfacesnya, windows membayarnya dengan banyak kelemahan salah satunya registry. Akibat cara kerja windows yang selalu mengandalkan registry termasuk saat safe mode. Jika key pada registry yang dibutuhkan untuk load sistem diobrak-abrik, maka virus akan terus aktif.

CD booting dos adalah solusinya. Kenapa dos? Karena virus sekarang tidak dapat berjalan pode mode dos booting. Dengan begitu kita dapat melengak-lengok mencari file virus dan meghapusnya.

Ada banyak macam cd booting, ada yang merupakan windows installer, ada juga yang berupa cd booting khusus untuk rescue disk(penyelamatan disk). Berikut dengan menggunakan cd bootimg dos pada umumnya. Diharapkan anda telah mengerti perintah-perintah dos, tapi jangan khawatir karena saya akan mengingatkan anda caranya.

Langkah-langkah yang dilakukan yaitu :

  1. Masukan cd booting, pastikan boot priorty pada cd-rom.
  2. Akan ada tulisan press any key to boot from cd. Tekan tombol keyboard sembarang, biarkan proses berlanjut.
  3. Setelah masuk pada console dos “C:\” maka mulailah mencari file virus tersebut disetiap directory yang disinyalir terdapat virus tersebut.
  4. Untuk melihat isi disk atau directory (folder dalam windows) perintahnya :

Ø “C:\dir” lalu tekan enter. Bila anda tidak dapat melihat isi atau nama directory karena terlalu panjang dapat divariasi dengan “C:\dir/w/p” anda akan dapatkan daftar directory dan files dalam format yang lebih mudah.

Ø Untuk melihat file dengan lebih spesifik “C:\dir *.exe” maka kita akan mendapatkan informasi pada directory tersebut berupa hanya file berekstensi *.exe.

Ø Bila anda tidak ingin repot anda dapat melihat isi keseluruhan sebuah drive(partisi) : “C:\dir/s/p *.exe”. catat file virus yang ingin anda hapus.

Ø Ulangi langkah diatas dengan drive yang lain, pindah drive : “c:\namadrive:” contoh “c:\d:”

  1. Setelah proses pencarian untuk masuk directory ketikan perintah berikut :

Ø “C:\cd namadirectory” lalu tekan enter, contoh “C:\cd windows”.

Ø Untuk kembali kedirectory satu tingkat sebelumnya “C:\cd ..”

Ø Untuk kembali ke directory teratas(c:\) adalah “C:\cd\” tekan enter.

6. Untuk menghapus file : “C:\del namafile” contoh :

Ø “C:\del virus.exe” untuk menghapus file virus.exe

Ø “C:\del *.* ” untuk menghapus semua file dalam directory tersebut.

Ø “C:\del *.exe” untuk menghapus file bekstensi *.exe pada directory yang kita masuk.

7. Ada kemungkinan file virus merupakan hidden atau super hidden. Lihat tips & Triks windows untuk memunculkannya kembali.

Lebih jauh lagi ada cara yang lebih mudah yaitu dengan menggunakan program menu berbasis dos seperti Norton Commander 5.0. dengan menggunakan NC kita dapat dengan mudah melihat isi disk, keluar masuk directory, pindah drive, mencari file dengan berbagai spesifikasi, hapus file/directory dan sebagainya. Sangat berguna jika dalam hardisk/master cd anda dibekali program ini.

Akhirnya anda harus jeli melihat perilaku virus yang banyak dari mereka modusnya memang mirip agar lebih mudah dalam mengatasinya.

Thursday, March 6, 2008

Mengapa Virus Banyak Beredar

Malware atau program perusak merupakan hasil karya dari buah teknologi informasi yang berkembang tanpa memperhatikan etika dalam pemrograman. Malware sengaja dibuat untuk tujuan dan maksud tertentu sesuai dengan jenis malware yang bersangkutan, seperti untuk menampilkan suatu pesan komersial (Adware) ataupu moral, mencari celah akses keamanan, mengontrol system, mencuri data atau merusak system tertentu.

Beberapa jenis malware yang banyak beredar yaitu worms, trojan, trapdoor dan yang paling terkenal yaitu virus. Saat ini terdapat hampir 200 virus baru bermunculan tiap bulannya. Setiap hari ada saja berita mengenai serangan virus baru yang menginfeksi komputer-komputer dari pengguna yang tidak waspada. Bisa dibayangkan tingkat kerusakan dan kerugian yang diakibatkan malware tersebut.

Penggunaan program berbasis Windows mulai marak dengan aneka macam fitur, maka kita kembali mengenal satu jenis virus baru, yakni virus macro. Macro adalah serangkaian perintah--mirip perintah dalam bahasa pemrograman--yang disediakan oleh perangkat lunak yang memungkinkan penggunanya untuk menyusun suatu rangkaian pekerjaan tertentu. Rangkaian perintah tersebut akan dijalankan sekaligus oleh perangkat lunak saat macro dijalankan. Fasilitas macro berguna untuk memudahkan pengguna dalam melakukan langkah-langkah yang berurutan dan berulang-ulang. Celakanya, fasilitas ini akhirnya disalah gunakan oleh tangan-tangan jahil untuk membuat macro yang berisi perintah-perintah penularan dan bahkan perusakan.

Indonesia sebagai salah satu negara yang sedang berkembang baik dari segi teknologi maupun pendidikannya memiliki masalah yang sama dengan negara lainnya. Tahun 2003 adalah tahun awal kebangkitan virus nasional karena saat itu banyak bermunculan virus-virus lokal dengan berbagai variasi dan metode penyerangan. Hingga sekarang telah ribuan virus mondar mandir di Indonesia. Kebanyakan dari variant virus atau lebih tepat worms tersebut memiliki ciri yang hampir serupa, yaitu menyembunyikan file asli, mengganti bentuk folder, memblokir tools windows (regedit, task manager, msconfig) dan banyak dari virus tersebut dibuat dengan menggunakan VB.

Virus memanfaatkan banyak celah keamanan pada windows untuk melakukan kegiatannya. Celah terletak pada konfigurasi windows pada registry, konfigurasi dalam file-file windows lainnya. Hubungan antar program windows yang ridak solid serta pengenalan terhadap program yang tidak akurat juga dimanfaatkan oleh virus dalam usaha penyebarannya. Yang lebih memprihatinkan adalah banyaknya sumber baik situs ataupun buku yang menyediakan tutorial pembuatan virus. Ada banyak tempat yang memberikan contoh script virus dengan tambahan perintah untuk meningkatkan kemampuan, dan itu didapat secara cuma-cuma. Tidak demikian dengan program antivirusnya baik freeware ataupun komersial, hanya sedikit yang membagikan ilmu dan cenderung dirahasiakan karena bersifat hirarki profesionalisme dan money oriented. Hasilnya, banyak yang lebih memilih membuat virus ketimbang antivirusnya sendiri sebagai penerapan ilmu keamanan system computer.

Friday, January 25, 2008

Services.exe(W32.Trafox.), Worms pintar nan merepotkan

Ada satu worms yang ngendon di C:\Windows\System32\2B170239 (tergantung komputer yang dijangkitnya) , nama file wormsnya Services.exe. Malware ini (Trafox) selain menggandakan diri juga meng-infeksi file-file .EXE, juga mampu menjadi parasit dalam tubuh program lainnya.

Malware ini tergolong sudah maju dibanding sebelumnya karena sudah menggunakan beberapa teknik yang tergolong maju seperti Encryption, Polymorphic, Antidebug dan yang tidak kalah pentingnya adalah PE Infector.

informasi string berikut pada tubuh raw via dump menggunakan Ansav Advanced :


W32.TR4F0X.A



- Say War To #VM Community (Jowoboot)

- Kill all AV

- Destroy all fuckin company.



[ IVS * INDONESIAN WORMS SOCIETY ]


String tersebut berada di dalam tubuhnya yang dienkripsi sekaligus dipack dimana packernya menggunakan ASpack, dan tidak terlihat apabila dibuka file rawnya menggunakan hexa editor, dan hanya bisa dibaca dengan cara men-dump memori prosesnya. String tersebut apabila dibuat dan dibuka pada file dengan ekstensi .HTM atau .HTML.

Kata-kata yang tidak mengenakkan ada pada pesan diatas pada baris kedua yaitu “Say War To #VM Community (Jowoboot)”, mengapa hal ini mengkhawatirkan?, karena kata-kata tersebut bisa memancing atau istilahnya memprovokasi para Vxer-vxer lain untuk berlomba-lomba membuat worms baru dan dapat berakibat Cyber War, seperti yang pernah terjadi sebelumnya yaitu pertarungan antara Gang Antibrontok yang diwakili RomanticDevil + NoBron melawan Gang Jowoboot yang diwakili Brontok + Rontokbro


Ciri-cirinya sebagai berikut.

  • Akan menyamar sebagai Services.exe pada proses manager. Task manager tidak dapat menghentikan prosesnya karena mempunyai nama sesuai dengan critical proses.

  • Ukuran file sekitar 17-18kb.

  • menuliskan perintah eksekusi pada startup dikedua Root Key registry, bila kita buka startup pada msconfig kemudian menghapus services.exe maka akan muncul kembali.

  • Akan menghapus antiworms anda, saat worms merasa terancam maka antiworms yang anda jalankan akan dihapus. Saat anda mencoba menginstall maka file master antiworms anda akan ikut dihapus juga.

  • Akan menginfeksi file berekstensi *.exe yang dijalankan. Menempel pada file tersebut dan merubah date modified serta menambah ukuran file sekitar 20kb. Beberapa file yang terinfeksi masih dapat dijalankan tapi beberapa file menjadi error. Bila kita mengeksekusi file tersebut sama saja kita mengeksekusi / mengaktifkan worms kembali.

  • AVG sudah mendeteksi file worms aslinya “Services.exe”, tapi tidak dapat mendeteksi worms yang menginfeksi file *.exe lainnya.

  • AVG mengenalinya sebagai Trojan Horse Generic8.EGR.

  • BitDefender mengenalnya sebagai W32.Trafox.A dan dapat mendeteksi worms yang meninfeksi file *.exe dengan menghapus berikut file inangnya. :(

  • Sampai update akhir desember 2007 AVG belum mampu memisahkan worms dengan file inangnya, ini penting karena beberapa file master driver saya terinfeksi.

  • Autorun pada media yang dijangkitinya(flashdisk). Dengan menuliskan windows host script pada file autorun.ini ia akan mengeksekusi file dekstop.exe yang merupakan file worms awal bencana.





Untuk mengatasi penyebarannya dapat dilakukan dengan cara :

  1. Matikan prosesnya, dengan menggunakan fasiilitas proses manager pada beberapa program utility (TuneUp Utilities2006, Tweak Accelerator XP) kita dapat mematikan seluruh proses meski bernama sama dengan critical proses. Dengan melihat pemilik proses(Author) jika “system” maka services.exe asli windows(“s” kecil). Jika pemiliknya nama user komputer (“S” besar) maka inilah proses sang worms. Segera kill proses tersebut.

  2. Kemudian cari dan hapus file Services.exe yang ada pada

    • C:\Windows\System32\2B170239(2B170239 bs berbeda tiap PC)

    • C:\Windows\

    • directory

    • Jangan lupa untuk mengeset folder options agar hidden files dan system files ditampilkan pada windows explorer.

  3. Hapus item Services.exe pada startup program, kemudian restart komputer anda.

  4. Ada baiknya anda menginstall ulang antiworms anda dan melakukan upadate terbaru, jangan lupa aktifkan selalu resident shield karena dapat memblokir worms jika terjadi pengaktifan secara tidak sengaja atau autorun pada flasdisk. Gunakan master yang steril, dari CD misalnya untuk menghidari jika master pada hardisk telah terinfeksi.

  5. Kemungkinan besar file-file ekstensi *.exe pada hard disk anda telah terinfeksi. Maka patut dicurigai bila terjadi modified pada date time files tersebut sesuai tanggal mulai terinfeksi padahal files tersebut usianya cukup lama. Hapus saja jika anda merasa file tersebut tidak penting. Bila file tersebut penting maka anda harus bersabar mencari program atau anti worms yang dapat memisahkan worms dengan file inangnya.

Wish U Luck..

Wednesday, January 23, 2008

Saat Virus Menginfeksi...

Lakukan beberapa langkah berikut sebagai pertolongan pertama

  1. Perhatikan kebiasaan sang virus, apa saja kegiatannya yang meliputi :

    1. Jenis file yang diserang.

    2. Ukuran file virus.

    3. Kemungkinan fasilitas windows yang diblokir(msconfig, regedit, task manager, folder options, dos prompt)

    4. Duplikasi virus terhadap file yang diserang.

    5. Kemungkinan terjadi infeksi yang bersifat menempel pada file inang atau hanya menyembunyikan file aslinya.

      1. Matikan prosesnya, dengan menggunakan fasilitas proses manager pada beberapa program utility (Proses Explorer, TuneUp Utilities2006, Tweak Accelerator XP). Kita dapat mematikan seluruh proses meski bernama sama dengan critical proses.

      2. Dengan melihat pemilik proses(Author) jika “system” maka merupakan file asli windows. Jika pemiliknya nama user komputer (administrator) maka inilah proses sang virus periksa dengan cermat apakah ada proses kembar yang memiliki author selain system patut dicurigai. Periksa proses-proses berikut ini : “lsass.exe, smss.exe, services.exe, winlogon.exe, dan csrss.exe” apakah memiliki proses ganda. Akan lebih memudahkan bila kita telah menginstall program utilitas tersbut sebelum terinfeksi.

      3. Kemudian cari dan hapus file *.exe yang sesuai dengan kriteria virus dari pengamatan awal kita. Periksa pada folder-folder terluar, folder system dan folder program/master yang sempat dieksekusi saat terinfeksi virus.

    • C:\Windows\System32\

    • C:\Windows\

    • C:\

    • Folder lainnya yang sering diakses

    • Jangan lupa untuk mengeset folder options agar hidden files dan system files ditampilkan pada windows explorer.

    • View type pilih detail pada explorer untuk meyakinkan bahwa suatu icon apakah benar folder atau application

      1. Agar tidak terjadi pesan error setelah booting selanjutnya maka :

        • Hapus item virus.exe pada startup program bisa lewat msconfig atau startup manager dari program utility.

        • Selanjutnya periksa periksa shortcut atau program virus yang ada pada folder startup. Ini dapat diakses melalui klik kanan start menu pilih explore all users, program, startup.

        • Dengan menggunakan regedit atau program registry editor pada program utility, periksa Root Key registry “SOFTWARE/MICROSOFT/WINDOWSNT/CURRENT USER/WINLOGON” pada root key “HKEY_CURRENT_USER” dan juga “HKEY_LOCAL_MACHINE”. Bila ada perintah eksekusi yang tidak wajar atau bukan sebuah nama system bisa dihapus.

      2. Bila langkah diatas telah selesai dilakukan restart komputer anda.

      3. Ada baiknya anda menginstall ulang antivirus anda dan melakukan upadate terbaru, jangan lupa aktifkan selalu resident shield karena dapat memblokir virus jika terjadi pengaktifan secara tidak sengaja atau autorun pada flasdisk. Gunakan master yang steril, dari CD misalnya untuk menghidari jika master pada hardisk telah terinfeksi.

      4. Bila ada kemungkinan file-file hard disk anda telah terinfeksi, patut dicurigai bila terjadi modified pada date time files tersebut sesuai tanggal mulai terinfeksi padahal files tersebut usianya cukup lama. Hapus saja jika anda merasa file tersebut tidak penting. Bila file tersebut penting maka anda harus bersabar mencari program atau anti virus yang dapat memisahkan virus dengan file inangnya.

      5. Bila langkah diatas tidak juga dapat mengatasi masalah anda tidak ada cara selain berburu virus lewat dos pada booting CD.

Baca “Saat Virus Menginfeksi, Next Level...”


Virus, Rupa-Rupa Warnanya

Virus komputer adalah sebuah program komputer (malware) yang memiliki kemampuan untuk menggandakan diri dengan cara menyisipkan programnya kedalam sebuah file lain. Mirip seperti virus biologis, virus komputer dapat menyebar dengan cepat pada file-file dalam sebuah komputer, atau bahkan menulari file di komputer lain, baik melalui jaringan maupun lewat kegiatan tukar-menukar file.

Lebih jauh tentang virus dalam dunia cryptography security disebutkan virus merupakan bagian kode/script perintah untuk menduplikatkan diri yang disisipkan pada beberapa kode malware lainnya (zombie, worms, trojan).


Jenis Virus

  1. Virus Makro : merupakan virus yang ditulis menggunakan banyak perintah script untuk dapat melakukan banyak kemampuan. Virus ini biasanya menyerang file document.

  2. Virus mikro : merupakan virus dengan kemampuan yang terbatas namun sangat berbahaya. Virus jenis ini menyerang MBR(master boot record), boot sector, *.exe atau jika script penulisan menggunakan metode assembler atau C dapat merusak BIOS. Jenis ini mendominasi virus jaman dulu, ciri kemampuan yang utama dimiliki adalah dapat menempel pada file inangnya.


Sistematika virus

  • Virus memanfaatkan kelemahan/celah pada windows untuk “beraktivitas”.

  • Celah terletak pada konfigurasi windows pada registry, konfigurasi dalam file-file windows lainnya.

  • Relasi program-program windows yang ridak solid serta pengenalan terhadap program yang tidak akurat juga dimanfaatkan oleh virus.

  • Virus mempunyai kemampuan untuk mempertahankan diri dari keamanaan Sistem Operasi


Cara Kerja Virus Pada Umumnya

Berikut beberapa metode yang umumnya dilakukan oleh virus saat menginfeksi sistem pada komputer kita :

  1. Menyembunyikan diri dari jendela Aplikasi Task Manager

Hal ini dilakukan oleh virus untuk menyembunyikan aktivitasnya yaitu menyembunyikan task-nya dari jendela Application pada Windows Task Manager. User menyangka bahwa tidak ada aplikasi yang sedang berjalan. Seandainya saja virus tidak menyembunyikan tasknya maka dengan mudah kita dapat menghentikannya.

  1. Menduplikasi dan manipulasi diri.

Kebanyakan virus akan menduplikasikan file induknya kedalam folder system. Duplikasi virus akan menempati folder yang paling sering diakses kebanyakan user. Proses duplikasi merupakan aksi pengcopyan file itu sendiri. Untuk dapat menghapus file-file virus maka terlebih dahulu kita menghentikan proses virus tersebut. Lihat Mengelabui Task Manager untuk lebih jelasnya.

  1. Menulis informasi Startup

Virus juga bisa melakukan eksekusi otomatis terhadap dirinya setelah menginfeksi sistem. Metode yang dilakukan biasanya dengan cara menuliskan startup dikedua Root Key registry yaitu pada “HKEY_CURRENT_USER” dan juga “HKEY_LOCAL_MACHINE”.

Perhatikan root SOFTWARE/MICROSOFT/WINDOWSNT/CURRENT USER/WINLOGON. Disini virus biasa menuliskan perintah untuk mengaktifkan dirinya. Tujuannya agar virus bisa berjalan setiap user komputer yang terjangkit dan aman dari pengaksesan user lain.

  1. Memanfaatkan folder Startup

Metode yang dilakukan virus berikutnya dengan meletakkan shortcut atau program virus ke folder startup. Ini dapat diakses melalui klik kanan start menu pilih explore all users, program, startup.

  1. Otomatisasi virus dengan Schedule Task.

Virus dapat melakukan penjadwalan untuk mengaktifkan dirinya sesuai waktu yang telah diatur. Dengan menuliskan file berekstensi *.job dan disimpan ke folder windows dia dapat aktif disaat-saat tetentu.

  1. Eksekusi lebih dari satu “Task”

Untuk menjaga keberadaannya virus melakukan multi-task yaitu menjalankan program virus lebih dari satu dalam saat bersamaan dengan cara virus induk utama menjalankan induk virus yang lain. Tujuan multi-task agar masing-masing virus dapat melakukan pengecekan saat salah satu induk virus dimatikan maka induk virus yang lain akan langsung menjalankannya lagi atau melakukan pemblokiran terhadap sistem seperti melakukan restart. Hal ini akan membuat sistem akan terasa berat karena membutuhkan resources CPU.

  1. Pemblokiran terhadap utiliti windows

Untuk menjaga keberadaannya virus melakukan pemblokiran terhadap Task Manager agar proses virus tidak dapat di end-task dan Registry Editor agar informasi yang ditulis oleh virus tidak dapat dirubah user. Fasilitas msconfig juga diblokir karena disini kita dapat dengan mudah mematikan startup virus yang berjalan. Folder options juga dihilangkan oleh virus untuk menjaga agar file virus yang hidden ataupun super hidden tidak tampak oleh user.

  1. Menipu Task Manager

Task Manager tidak dapat melakukan penghentian terhadap proses yang mempunyai prioritas tinggi dan diperlukan oleh sistem seperti”lsass.exe, smss.exe, services.exe, winlogon.exe, dan csrss.exe” yang disebut juga “critical proses”. Dengan menyamar dengan nama sesuai dengan “critical proses” tersebut maka virus tidak bisa di- “End Pocess” oleh task-manager yang lemah terhadap pengenalan file sistem dan proses-proses sistem sebenarnya.

  1. Jalan pada Safe Mode

Akibat cara kerja windows yang selalu mengandalkan registry termasuk saat safe mode. Jika key pada registry yang dibutuhkan untuk load sistem safe mode diobrak-abrik, maka kita tau apa yang akan terjadi.


beberapa content ditulis oleh ahlul faradish


Got My Cursor @ 123Cursors.com