Monday, March 23, 2009

Sality injeksi file: com, exe, scr

Kalau Conficker dapat dikatakan sebagai worm nomor satu di Indonesia, maka predikat virus yang paling merepotkan dan paling banyak ditemui di Indonesia adalah Sality. Virus yang disinyalir berasal dari Taiwan / Cina ini secara meyakinkan menempati ranking pertama dalam infeksi virus bersama-sama dengan Conficker.

Virus yang bisa dikatakan sebagai salah satu virus nomor 1 di Indonesia ini, menginjeksi file dengan tipe: exe/com/scr

Memang menyebalkan jika semua program kita ikut dimakan oleh virus [di infeksi], disamping sulit dalam memberantas virusnya terkadang juga file yang sudah di injeksi tersebut tidak dapat digunakan alias rusak setelah di scan dan dibersihkan oleh
antivirus, alhasil harus reinstall semua program yang error atau download ulang file yang sudah di injeksi tersebut.

Ukuran file yang sudah terinfeksi W32/Sality.AE akan bertambah besar beberapa KB dan file yang sudah terinfeksi W32/Sality.AE ini masih dapat di jalankan seperti biasa. Biasanya virus ini akan mencoba untuk blok program antivirus atau removal tools saat dijalankan serta mencoba untuk blok task manager atau "registry editor" Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan "File Sharing" dan "Default Share" virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak yang mempunyai ekstensi exe/com/scr/pif serta menambahkan file autorun.inf yang memungkinkan virus dapat aktif secara otomatis setiap kali user mengakses Flash Disk.









Untuk blok task manager atau Registry tools, W32/Sality.AE ini akan membuat string pada registry berikut:


HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system

* DisableRegistryTools
* DisableTaskMgr

Pada saat file yang terinfeksi W32/Sality.AE, ia akan mendekrip dirinya dan mencoba untuk kopi beberapa file *.dll (acak) file DLL kemudian akan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di komputer dan jaringan (file sharing) serta menginfeksi file *.exe yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.

* HKLM\Software\Microsoft\Windows\CurrentVersion\Run
* HKCU\Software\Microsoft\Windows\CurrentVersion\Run
* HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache

Berikut beberapa contoh file *.dll yang akan di drop oleh W32/Sality.AE.

* C:\Windows\system32\syslib32.dll
* C:\Windows\system32\oledsp32.dll
* C:\Windows\system32\olemdb32.dll
* C:\Windows\system32\wcimgr32.dll
* C:\Windows\system32\wmimgr32.dll

Selain membuat file DLL, sality juga akan membuat file *.sys [acak] di direktori "C:\Windows\system32\drivers" [contoh: kmionn.sys]

Virus ini juga melakukan berbagai macam cara agar eksistensinya dapat bertahan lama, adapun yang ia lakukan selain di atas, dapat Anda lihat di halaman ini: klik disini

Nah, untuk menghapusnya Anda dapat melihat langkah-langkahnya disini:
1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan dan internet
2. Matikan System Restore selama proses pembersihan berlangsung.
3. Matikan Autorun dan Default Share. Silahkan download file berikut kemudian jalankan dengan cara:
* Klik kanan repair.inf
* Klik install

http://www.4shared.com/file/82762498/f5dc1edd/repair.html?dirPwdVerified=feea1d94

4. Matikan program aplikasi yang aktif di memori agar proses pembersihan lebih cepat terutama program yang ada dalam daftar startup.
5. Sebaiknya scan dengan menggunakan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain [contoh: CMD] agar tidak di infeksi ulang oleh W32/Sality.AE. Dalam contoh di bawah, nama file "Norman_Malware_Cleaner.exe" di rename menjadi "Norman_Malware_Cleaner.cmd" supaya tidak di infeksi Sality.

Selalu gunakan Norman Malware Cleaner terbaru untuk membersihkan dan membasmi virus baru. Download Norman Malware Cleaner terbaru darihttp://download.norman.no/public/Norman_Malware_Cleaner.exe

Catatan:

* Agar removal tersebut tidak terinfeksi oleh W32/Sality.AE, Sebaiknya ubah ekstensi dari removal tools tersebut menjadi ekstensi lain [contohnya: CMD] (lihat gambar 4 di atas)
* Sality.AE ini akan mencoba untuk menginfeksi file yang mempunyai ekstensi EXE dan SCR serta COM, file yang sudah berulang kali di infeksi oleh virus ini terkadang akan mengalami kerusakan jika dibersihkan oleh program antivirus, oleh karena itu jika terdapat program yang error setelah di scan oleh antivirus sebaiknya install ulang program tersebut.

PENTING !!!

Harap Backup data penting anda sebelum melakukan pembersihan virus. Saya tidak bertanggung jawab atas kerugian yang diakibatkan oleh proses pembersihan virus ini baik langsung maupun tidak langsung !!!

6. Agar komputer yang sudah terinfeksi W32/Sality.AE dapat booting "safe mode", silahkan restore registry yang sudah di ubah oleh virus.

Silahkan download file berikut kemudian jalankan sesuai OS yang terinfeksi W32/Sality.AE tersebut.

http://www.4shared.com/file/82761423/934fb170/_2__Sality.htmldirPwdVerified=feea1d94

7. Fix registry lain yang di ubah oleh virus, silahkan download tools berikut kemudian jalankan file tersebut dengan cara:

* Klik kanan repair.inf
* Klik install

http://www.4shared.com/file/82874724/f485f1dd/repair.html?dirPwdVerified=3b1f2fa9

8. Restart komputer dan scan ulang dengan menggunakan removal tools untuk memastikan komputer telah bersih dari virus.
9. Untuk pembersihan optimal dan mencegah infeksi ulang sebaiknya install dan scan dengan antivirus yang dapat mendeteksi Sality dengan baik.

NB: mengutip dari www.vaksin.com
Selengkapnya...

Virus Shortcut di Komputer Anda

Pernahkah Anda melihat kasus, dimana mendadak komputer Anda dibanjiri oleh Shortcut-shortcut yang Anda sendiri merasa tidak pernah membuatnya?

Hmmm.... bisa jadi itu komputer Anda terkena virus. Yups, Anda benar, Anda telah terkena virus Shorcut yang sedang musim saat ini.

Virus yang juga dikenal sebagai Worm:PIF/Starter.A oleh beberapa antivirus ini, menyebar di hampir seluruh folder dalam komputer, file-file itu seperti Microsoft.lnk, dan juga file shortcut dengan nama seperti nama folder yang dimiliki.

Virus ini bisa dikatakan tidak cukup berbahaya, tapi jelas saja, kehadirannya sangatlah mengganggu. Mungkin bagi sebagian orang, virus ini hanya akan membuat shortcut di masing-masing folder dalam komputer. Secara logika, sudah pasti masing-masing shortcut ini mempunyai ukuran kecil(sekitar beberapa kb saja), namun coba bayangkan bila dalam komputer Anda terdapat ribuan, bahkan jutaan folder, berapa kapasitas harddisk yang akan termakan olehnya;-)

Berikut ini saya cantumkan ciri-ciri serta langkah-langkah yang bisa Anda terapkan untuk menghapus virus ini








Ciri-ciri virus:
1. Di folder My Documents terdapat sebuah file yang bernama database.mdb, ini adalah file induknya.
2. File Autorun.inf, Thumb.db, Microsoft.lnk di setiap driver, folder dan flash disk sampai pada SUB Folder yang ke-2.
3. Membuat File Duplikat setiap folder dengan extensi .lnk
4. Mematikan fungsi dari file Registry dan juga menambah beberapa baris di registry

Langkah-langkah untuk menghapus virus ini:

1. Matikan proses dari file WSCRIPT yang terletak di C:\Windows\System32, dengan cara menggunakan tools seperti CProcess, HijackThis atau dapat juga menggunakan Task Manager dari windows.

2. Sebelumnya matikan dulu proses SYSTEM RESTORE.

3. Setelah dimatikan proses dari Wscript tersebut, kita harus mendelete atau merename dari pada file tersebut agar tidak digunakan (untuk sementara) lagi oleh virus tersebut. Sebagai catatan, kalau kita merename dari file Wscript.exe tersebut dengan automatis akan dikopikan lagi di folder tersebut, oleh sebab itu kita harus mencari di mana file Wscript.exe yang lainnya biasanya ada di C:\Windows\$NtServicePackUninstall$, C:\Windows\ServicePackFiles\i386. Tidak seperti virus-virus VBS lainnya, kita bisa mengganti Open With dari file VBS menjadi Notepad, virus ini berextensi MDB yang berarti adalah file Microsoft Access. Jadi Wscript akan menjalankan file DATABASE.MDB seolah-olah dia adalah file VBS. (Virus pintar kan)

Wscript.exe //e:VBScript \"C:\Documents and Settings\Administrator\My Documents\database.mdb\""

4. Delete file induknya yang ada di C:\Documents and Settings\\My Documents\database.mdb, agar setiap kali komputer dijalankan tidak akan meload file tersebut. Dan jangan lupa kita buka juga MSCONFIG, disable perintah yang menjalankannya.

5. Sekarang kita akan mendelete file-file Autorun.INF. Microsoft.INF dan Thumb.db. dengan cara, klik tombol START, ketik CMD, pindah ke drive yang akan dibersihkan, misalnya drive C:\, maka yang harus kita lakukan adalah

Ketik C:\del Microsoft.inf /s = perintah ini akan mendelete semua file microsoft.inf di seluruh folder di drive C:

kalau mau pindah drive tinggal diganti nama drivenya saja.

Untuk file autorun.inf, ketik C:\del autorun.inf /s /ah /f = perintah akan mendelete file autorun.inf (syntax /ah /f digunakan karena file tersebut memakai attrib RSHA, begitu juga untuk file Thumb.db lakukan juga hal yang sama.

6. Untuk mendelete file-file selain 4 file terdahulu, kita harus mencarinya dengan cara Search file dengan ekstensi .lnk ukurannya 1 KB, Pada "More advanced options", pastikan option "Search system folders" dan "Search hidden files and folders" keduanya telah dicentang.

Harap berhati-hati, tidak semua file shortcut / file LNK yang berukuran 1 KB adalah virus, kita dapat membedakannya dari iconnya, size dan Type. Untuk shortcut yang diciptakan virus iconnya selalu menggunakan icon "folder", ukuran 1 KB dengan Type "Shortcut". Sedangkan folder yang benar harusnya tidak memiliki "size" dan Typenya adalah "File Folder". Contoh di bawah, gambar bagian kiri folder dengan nama "Music", "Video", "Programs", "Documents" dan "Compressed" sebenarnya adalah shortcut yang memalsukan diri sebagai icon folder yang diciptakan oleh virus dan harus dihapus karena memiliki size 1 KB dan Type "Shortcut". Sedangkan Folder dengan nama "Compressed", "Documents", "Music", "Programs", "Video" dan "Virus" yang tidak memiliki Size dan Type "File Folder" adalah folder asli yang namanya dicatut oleh virus. Sedangkan gambar kanan, shortcut yang asli dari program memiliki icon khusus sesuai icon programnya.

7. Langkah terakhir. Fix registry yang sudah di ubah oleh virus. Untuk mempercepat proses perbaikan registry salin script dibawah ini pada program "notepad" kemudian simpan dengan nama "Repair.inf". Jalankan file tersebut dengan cara:

- Klik kanan repair.inf

- Klik Install



[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee



[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del



[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"

HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""

HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"

HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"



[del]

HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Winupdate

HKCU,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, explorer

NB: mengutip dari www.vaksin.com
Selengkapnya...

Hari Terakhir Di Seksi TI

Mungkin buat orang baru seperti saya, masih bingung untuk menciptakan pekerjaan,padahal saya sudah di wanti-wanti oleh senior disini, untuk ciptakanlah pekerjaan, jangan menunggu pekerjaan. Hehehe, tapi mau bagaimana lagi, namanya juga masih baru, istilah orang malah aku ini berstatus magang:-(

Maka dari itu
sehari hari ini aku cuman duduk di depan komputer sambil baca-baca email dan juga browsing internet. Sekalian juga memanfaatkan bandwith internet kantor untuk download anime favoritku(One Piece dan Naruto). Hehehe:-)







Padahal hari ini pula, aku berada di staff TI untuk terakhir kalinya di masa orientasi ini. Yah, daripada aku bingung mau ngapain juga, selain itu gak ada orang(hampir semua senior yang berpengaruh disini ada Dinas ke luar kota) akhirnya aku putusin untuk ngendon di ruangan Pak Syamsul, memanfaatkan komputer yang nganggur ini:D

Lumayan kan, daripada ngelamun, entar kesambet lagi. Hehehe
Selengkapnya...

Thursday, March 19, 2009

Full Day Work

Hari ini, Kamis 19 Maret 2009.
Gak menyangka bakal jadi operator di rapat yang membahas penelitian yang akan dilakukan oleh para peneliti-peneliti senior di Baristand Industri Palembang.
Lumayan capek sih, padahal aku cuman jadi operator lho, aneh kan?
Nah, mungkin waktu rapat itu, aku adalah orang yang paling tidak mengerti dengan

bahasan yang ada, mulai dari karet sampat kain dibahas disana, aneh kan?
yah mau gimana lagi, namanya juga operator:d
Tapi aku sangat bersyukur, maklum aja, selain dapat ilmu gratis(meski gak paham juga dengan istilah-istilah aneh:D), aku juga dapat jajan, dan yang terpenting menghemat uang untuk makan siang:p
Terima kasih Bu Kepala Balai, Pak Syamsul atas ajakannya untuk hadir di rapat hari ini:)






Selengkapnya...

Subscribe Now: google

Add to Google Reader or Homepage