AMAZON

Wednesday, July 28, 2010

Bill Gates Percaya Khasiat Sunat

Bill Gates Percaya Pada Khasiat Sunat
Hanum Salsabiela Rais - detikinet

Bill Gates (Hanum S Rais/detikcom)



Jakarta - Mantan CEO Microsoft Bill Gates memberikan sambutan dalam Konferensi Internasional AIDS ke 18 DI Wina, Austria. Pemilik Bill & Melinda Gates Foundation ini mengaku awalnya tak meyakini bahwa sunat alias khitan atau sirkumsisi pada laki-laki akan banyak mempengaruhi penurunan angka penularan AIDS.

"Saya tidak yakin semua laki-laki mau disirkumsisi. Mereka sudah ketakutan dahulu," kata Gates.

Namun, kemudian lewat yayasannya yang telah melakukan ratusan ribu sirkumsisi di Afrika, ia benar-benar percaya bahwa sirkumsisi banyak memberi manfaat.

Masyarakat Afrika, sebut Gates, juga semakin sadar akan pencegahan awal AIDS dengan sirkumsisi meskipun menimbulkan kengerian sebelumnya.

Selain soal sunat, Gates juga membicarakan soal penyaluran dana dalam kegiatan sosial untuk AIDS. Ia menegaskan bahwa yang patut dicatat dalam penggalangan dana untuk AIDS adalah penyalurannya.

Selama ini ratusan juta dollar telah terhabiskan untuk pencegahan dan perawatan AIDS, namun masih dirasa kurang diseminasinya. "Kami tidak mungkin terus meminta donor dalam situasi perekonomian yang tidak mendukung saat ini, kecuali dana tersebut terbukti tersalurkan dengan baik," tegas Gates.


( sal / wsh ) lintasberita

Tuesday, July 27, 2010

Cara yang lebih efektif membasmi Virus.

Sedikit info buat yg. masih awam tentang Virus..

Software anti-virus merupakan tumpuan harapan terakhir dalam usaha melindungi (dan diharapkan juga mampu memulihkan) komputer dari serangan virus.

Yang perlu dipahami adalah, bahwa :

* tidak ada satupun software-Antivirus yang mampu 100% melindungi komputer dari serangan virus. Software Antivirus hanya sebatas mempersulit virus dalam meng-infeksi komputer. dan...
* tidak ada satupun Antivirus yang mampu mengenali suatu virus-baru, dan kemudian membasminya. Tidak ada yang seperti ini !

Antivirus mampu mengenali (men-deteksi) suatu virus karena sebelumnya udah di “perkenalkan” pada virus tersebut. Yaitu dengan meletakkan data entang virus tsb. (virus-library/virus-database) kedalam program antivirus itu. Tanpa library/database ini, tidak mungkin bisa mengenali virus, apalagi membasminya. Itulah mengapa harus selalu dilakukan “update” pada software tersebut supaya kinerjanya efektif.

Virus dibuat (oleh pembuatnya/Vxer) untuk lingkungan/platform kerja yang bermacam (Windows/x86, Linux/Unix, OS2/Mac); dan juga dibuat untuk tujuan/spesifikasi yang bermacam pula. Misalnya untuk meng-infeksi : file/data Text (*.doc, *.docx, *.txt, *.rtf, *.pdf, *.wrt); file/data System (*.dll, *.sys, *.dat, *.vxd, *.reg, ); file/data Program (*.exe, *.bat, *.com); file/data Multimedia (image, audio, video).
Hampir semua format data-digital bisa terinfeksi oleh "virus" ini.

Bermacam akibat dari infeksi virus:

* Memanipulasi nama-file (Trojan Gen3) : System.exe --> Metsys.exe, msconfig.exe --> mscomfig.exe, msidll.exe --> msidli.exe dsb.
* Menggunakan nama-file sebagai nama_Virus (Worm VBS, Win32) : Surat.doc --> Surat.exe, kemudian file asli [Surat.doc] disembunyikan (attribut nya diubah menjadi “hidden”). Akibatnya, user yg. awam (kurang teliti?) akan meng-klik [Surat.exe], yg adalah virus !
* Mencegah perintah-eksekusi/execution-command (Trojan Gen8 var. Win32 Cekar) : setiap user akan menjalankan suatu program, program tersebut justru hilang; demikian pula setiap akan melakukan instalasi program, maka file-executable nya (*.exe) lenyap tanpa bekas.
* Memperbanyak/duplikasi dirinya (Worm VBS, Autoit, TrojanH.PSW.Agent) : pada semua folder akan muncul file [Autorun.inf] dan [Thumb.db, bedakan dengan Thumbs.db]. juga muncul file/folder baru ber-ekstensi [*.Lnk], yaitu [Microsoft.Lnk] dan [NewFolder.Lnk], akibatnya hard-disk akan menjadi pe-nuh.
* Menginfeksi file hasil “copy-an”, file asli tidak di-infeksi (TrojanBackdoor Gen6 var.kSpoolD) : kalau kita meng-copy file dari harddisk ke flashdisk misalnya, maka hasil copy-an dalam Flashdisk akan ter infeksi hanya *.doc dan *.xls); di dalam harddisk virus ini sulit ditemukan, karena tdk menginfeksi file apapun.
* Memblokir system operasi masuk ke Windows/desktop (Worm Small Bluefan-tasy) : virus ini tidak merusak file apapun, tetapi membuat user tidak bisa masuk ke desktop (Windows). Repot juga, ya…

Betapa sulitnya mengatasi problem virus (Windows) ini.
Sebenar-nya, yang mempersulit adalah kerumitan dari system operasi (Microsoft® Windows®) itu sendiri. Sejak era Windows_3.1, dan terakhir (yg. luar biasa rumitnya) Windows_7, kerumitan system-nya semakin meningkat karena kemampuannya (dan aksesoris- nya) yang semakin bertambah. Maka problem virus-pun jadi semakin kompleks dan sulit diatasi.

Karena kebanyakan “virus” itu berjalan/aktif didalam Windows-normal, dan mengacaukan system Windows-normal, maka logikanya kita harus mengatasinya bukan dari dalam Normally-Windows, misalnya dari mode-Save atau DOS.
Ini merupakan cara paling mudah dan efektif.

Metode nya.

1. Dari luar Windows (DOS).
2. Dari Microsoft_DOS (Ms_DOS).
3. Dari dalam Windows Safe_Mode.
4. Dari dalam Windows Normal_Mode.
Metode no.1 adalah paling efektif, dan metode no.4 adalah paling sulit/kurang efisien. Silahkan pilih yang paling kita kuasai.

Cara melakukan-nya :

1. Cara_Manual : tanpa bantuan utility AntiVirus; ini memerlukan pengetahuan tentang system-operasi (Windows), file-Registry, dan tentang “dunia” virus (virus_programming).
2. Cara_Otomatik : dengan bantuan software Antivirus. Mudah tapi tidak selalu mengatasi masalah, bagaimana kalau virusnya lebih up todate di-banding software-nya ?
3. Cara _Frustrasi (!) : FORMAT saja hardisk-nya, pasti beres ....…..!

Yang sebaiknya dilakukan :

1. Matikan System Restore
2. Lakukan update pada virus database
3. Restart PC, dan masuk ke Save Mode atau Command_Prompt
Kebanyakan virus akan lumpuh pada mode-Save/MsDOS. ini kesempatan untuk membasminya baik secara manual dengan menghapus [Delete] virus tsb. (kalau kita bisa mengenalinya), atau menggunakan bantuan software Anti-virus. Beberapa software Antivirus bisa digunakan dalam Save-Mode, misalnya AVG.

4. Jalankan AVG Antivirus dari mode-Save/MsDos : caranya --

Jalankan [Command_Prompt] : Start-Program-Accessories-CommandPrompt.
ketik [cd c:\program files\avg\avg9] --> Enter
ketik [avgscanx /scan=c: /heur /trash /boot /reg /ignlocked] --> Enter

Tunggu sampai Avg selesai. Dan kita bisa melihat virus yang terdeteksi.
Lanjutkan melakukan scanning pada partisi lainnya, misal partisi D:\, caranya
tekan [F3] satu-kali, kemudian pada [scan=c], ganti huruf C menjadi D. Demikian pula untuk partisi lainnya.
Restart pc ke-mode normal. Kalau semuanya dirasa normal, jangan lupa On-kan kembali System Restore.

Semoga bermanfaat... lintasberita

Sunday, July 25, 2010

5 Tips Melindungi Anak Dalam Jejaring Sosial


Tips & Trick
5 Tips Aman Lindungi Anak Dalam Jejaring Sosial
Fajar Widiantoro - detikinet


ilustrasi (greatdadblog)

Jakarta - Situs jejaring sosial bagai pisau bermata dua bagi anak-anak. Selain melatih mereka bersosialisasi, beberapa intimidasi cyber dari orang asing kadang menjadi ancaman bagi anak. Belum lagi bahaya teror pedofilia. Siapkah kita melindungi anak-anak dari ancaman tersebut?

Effendy Ibrahim selaku Internet Safety Advocate & Consumer Business Lead Symantec memberikan beberapa tips tentang peran orangtua kepada anak-anak saat mereka bergaul di jejaring sosial.

Sebelum anak-anak menerima teman baru atau berbagi informasi dalam jejaring sosial, pastikan beberapa hal berikut pada anak-anak kita.

1. Tidak berbicara, atau menerima undangan pertemanan dari orang asing di jejaring sosial, instant messaging, atau forum online.
2. Tidak memberikan pendapat yang menyakitkan, gosip, atau serangan melawan orang lain melalui jejaring sosial, blog, situs, atau chat onlline. Hal tersebut menimbulkan potensi orang, untuk mencelakakan anak kita.
3. Tidak memberikan informasi detail soal alamat rumah, nomor pribadi, foto karena itu akan membuat sang anak menjadi target mudah bagi pelaku kejahatan. Tak ingin anak kita menjadi sasaran kaum pedofil bukan?
4. Pastikan anak memiliki password yang kuat untuk akun e-mail, jejaring sosial, forum atau game online. Pastikan anak tidak memberitahukan ke siapapun -termasuk sahabat baiknya, walau sesekali.
5. Konfirmasikan bahwa link video asing, benar berasal dari seseorang yang dikenal sebelum anak meng-kliknya. Pasalnya beberapa link asing kemungkinan disusupi malware, yang berpotensi mencuri informasi berguna.


Terlepas dari itu semua, sebagai orang tua jangan malu belajar dari anak. Kenyataannya, beberapa anak mungkin lebih banyak tahu mengenai teknologi dan internet daripada orangtuanya. Lalu kenapa?

Tetap sebagai orangtua, jelas kita lebih paham tata cara berperilaku terhadap orang asing di era jejaring sosial ini. Maka berbagai informasi secara terbuka antara anak dan orangtua ini cukup penting. ( fw / ash ) lintasberita

Membasmi Virus Luna Maya


Tips Antivirus
6 Langkah Mengusir Virus 'Luna Maya'
Wicak Hidayat - detikinet



Screenshot (vaksincom)

Jakarta - Sebuah virus yang cukup menjengkelkan dengan julukan 'Luna Maya' telah menyebar di Indonesia. Virus ini menampilkan pesan yang agaknya meledek penggemar video porno di Indonesia, dengan menampilkan Pop Up bertuliskan "dasar!! otak bokep.."

Virus itu juga menimbulkan dampak-dampak yang cukup menjengkelkan. Misalnya, drive CD/DVD ROM akan terus terbuka meskipun sudah ditutup secara manual oleh pengguna.

Julukan 'Luna Maya' diberikan pada virus ini karena salah satu file penyebarannya memiliki nama LunaMaya.exe. Virus ini dideteksi sebagai Suspicious_Gen2.LBTU oleh Norman Security Suite.

Nah, berikut adalah 6 langkah untuk mengusir virus ini seperti disampaikan oleh Adi Saputra, analis antivirus dari Vaksincom:

1. Lakukan pembersihan virus pada mode “safe mode”.

* Untuk masuk pada mode “safe mode”, tekan tombol F8 pada keyboard saat komputer dinyalakan.
* Pada menu Windows Advanced Options, anda dapat memilih mode “safe mode” atau dapat juga mode “safe mode with networking” dan “command prompt”. Agar lebih mudah pilih saja mode “safe mode”.
* Biarkan windows berjalan hingga muncul jendela konfirmasi penggunaan “safe mode”. (lihat gambar 12)
* Klik pilihan “Yes”, untuk menggunakan mode “safe mode” pada jendela konfirmasi tersebut.


2. Matikan proses virus yang aktif pada memory.

* Gunakan tools pengganti Task Manager dalam hal ini gunakan CurProcess. Download tools CurrProcess pada link berikut ini : http://www.nirsoft.net/utils/cprocess.zip
* Jalankan CurrProcess, kemudian cari file virus “Amoumain.exe”. Klik kiri file virus, kemudian pilih “Kill Selected Processes”. Jika file virus sudah hilang, maka tutup jendela CurrProcess.


3. Perbaiki registry windows yang sudah di modifikasi oleh virus dengan langkah sebagai berikut :

a. Salin script dibawah ini menggunakan wordpad. Klik menu [Start] à [All Programs] à [Accessoris] à [Wordpad].

[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee

[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del

[UnhookRegKey]
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0x00010001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0x00010001,1
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0x00010001,0
HKLM, SOFTWARE\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"

[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\system, DisableTaskMgr
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\explorer, NoRun

b. Simpan file dengan nama “repair.inf”. Gunakan pilihan Save as type menjadi Text Document agar tidak terjadi kesalahan.
c. Klik kanan file “repair.inf” kemudian pilih “Install”.

4. Hapus file virus “Luna Maya” dengan ciri-ciri sebagai berikut :

* Memiliki type file “Application”
* Memiliki ukuran file “37 kb”
* Memiliki icon file MS Word


Catatan :

* Untuk mempermudah pencarian sebaiknya gunakan fungsi Search Windows dengan menggunakan filter file *.exe dan *.inf dan berukuran 37 kb.
* Hapus file virus yang biasanya mempunyai date modified yang sama.
* Pastikan hapus file virus utama seperti : Amoumain.exe, Luna Maya.exe, Love.exe, dan nt.bat
* Log-off komputer, kemudian log-in kembali.


5. Untuk pembersihan yang optimal dan mencegah infeksi ulang, scan kembali menggunakan antivirus yang ter-update dan mengenali virus ini dengan baik.

6. Untuk USB flash atau removable drive yang sudah di rusak atau format oleh virus, sebaiknya gunakan software recovery untuk mengembalikan data yang hilang.
( wsh / wsh ) lintasberita

Monday, January 18, 2010

Be Carefull with W32/VBTroj.CEPA

W32/VBTroj.CEPA 18 Januari 2010

Kalau McGyver membuat virus



Masih ingat film McGyver yang dibintangi oleh Richard Dean Sanderson ? Di tangan McGyver, barang apapun yang ada di dekatnya bisa dijadikan sebagai alat atau senjata yang ampuh. Dengan bantuan Victorinox dan kreativitasnya, ia bisa meracik bahan-bahan yang biasa ada di rumah menjadi senjata mematikan seperti pelontar api sampai merakit bom. Rupanya hal yang sama terjadi pada dunia maya dimana hanya dengan bahasa pemrograman yang dipandang sebelah mata (VB Script) oleh para programmer diciptakan satu virus yang secara de Facto hari ini menjadi virus yang paling ganas dan paling banyak mengganggu di awal tahun 2010. Siapakah dia ? Tidak lain dan tidak bukan adalah Messenger yang di deteksi secara generik dengan nama W32/VBTroj.CEPA. Virus ini mampu melakukan banyak sekali hal seperti menginstal rootkit, memblok akses jaringan dan memanipulasi file hosts Windows supaya bisa melakukan pemblokiran akses ke situs-situs sekuriti pada komputer korbannya. Dan canggihnya lagi, file hosts tersebut di enkrip untuk menghindari deteksi dan perbaikan oleh program antivirus.



Baru-baru ini telah muncul satu virus lain ikut merampaikan acara tutup tahun ini, walaupun virus ini dibuat dengan program bahasa Visual Basic tetapi efek yang dihasilkan cukup merepotkan, ia akan melakukan blok terhadap "hampir" semua tools security termasuk antivirus yang umum sering digunakan oleh user dengan cara membaca "nama file" dari aplikasi tersebut.

Virus ini juga akan melakukan blok akses ke beberapa situs sekuriti atau situs lain yang telah ditentukan dengan cara mengalihkan ke nomor ip 209.85.225.99 yang merupakan ip publik www.google.com (lihat gambar 1), hal ini secara tidak langsung sebenarnya menyebabkan Ddos terhadap situs Google.com. Apakah ada hubungan atau tidak dengan serangan terhadap Google di China yang mengakibatkan Google mempertimbangkan untuk hengkang .... kita lihat saja. Yang jelas, makin banyak komputer yang terinfeksi oleh virus ini, maka akses (yang secara tidak langsung menyebabkan Ddos) terhadap situs awal Google akan makin tinggi.

Sehingga setiap kali user mencoba untuk akses ke website tertentu termasuk website security / antivirus, maka yang muncul adalah situs www.google.com. Untuk melakukan hal ini ia akan menambahkan alamat website yang akan di blok ke sebuah file HOSTS yang berada di direktori [C:\Windows\ System32\ Drivers\etc]


Gambar 1, Alamat website yang dialihkan oleh virus

Virus ini menyebar sangat cepat dengan memanfaatkan media chatting yang umum digunakan oleh user seperti Yahoo Messenger, MSN Messenger dan Skype dengan cara mengirimkan sebuah pesan dan melampirkan link untuk download sebuah file yang direkayasa seolah-olah file gambar (JPG) tetapi sebenarnya merupakan file virus yang sudah dikompres dengan nama file [%file%.JPG. ZIP] dengan ukuran yang berdeda-beda tegantung pada varian yang menginfeksi komputer tersebut, file yang dikompres tersebut mempunyai ekstensi EXE. Jika menerima pesan tersebut sebaiknya jangan anda terima apalagi menjalankan file yang disertakan walaupun dari kontak Messenger teman yang anda kenal, memang bukan teman anda yang mengirimkan virus tetapi virus yang menginfeksi komputernya dan memanfaatkan rekening Messengernya. (lihat gambar 2)


Gambar 2, Contoh pesan yang dikirimkan oleh virus

Salah satu hal yang menyebabkan virus ini sukses menyebar selain menggunakan media yang disebutkan di atas, ia juga akan melakukan update untuk memperbaharui dirinya hal inilah yang menyebabkan scaner antivirus tidak dapat mendeteksi virus tersebut. Virus ini semakin kuat bercokol dengan bantuan sebuah file rootkit yang bertugas untuk melindungi file induk yang aktif di memori, sehingga pembersihan yang dilakukan melalui windows Normal, Safe Mode atau safe Mode With Command Prompt terkadang tidak dapat menyelesaikan masalah, bagaimana mengatasi hal ini ? Silahkan simak pada bagian terakhir artikel ini.

Seperti yang sudah di jelaskan di atas bahwa virus ini dibuat dengan menggunakan bahasa Visual Basic, untuk file induk virus ini mempunyai ukuran yang bervariasi tergantung dari varian yang menginfeksi komputer target, biasanya akan mempunyai ukuran di atas 200 KB, sedangkan file pendukung lainnya mempunyai ukuran yang berbeda-beda yang akan di simpan didirektori yang berbeda-beda. (lihat gambar 3)


Gambar 3, File induk virus

Virus ini akan menggunakan icon Project Visual Basic dan untuk beberapa kasus akan menggunakan icon MSN Messanger untuk mengelabui user.



Bagaimana mengenali virus ini?

§ Akan menampilkan website www.google.com pada saat user mengakses web security / web antivirus, untuk beberapa varian tidak akan menampilkan website di atas.

§ Disable CMD dengan cara menutup aplikasi ini secara otomatis saat dijalankan.

§ Untuk beberapa varian, komputer yang terinfeksi akan dapat mengakses komputer lain dalam jaringan. Tetapi sebaliknya, komputer tersebut tidak akan dapat diakses oleh komputer lain dalam jaringan. Salah satu kemungkinan aksi ini dilakukan adalah untuk mempersulit pembersihan dan sekaligus mencegah infeksi ulang pada komptuer yang sudah terinfeksi.

§ Terdapat perubahan pada file [C:\Windows\ system32\ drivers\etc\ hosts], dengan menambahkan daftar alamat website yang akan di blok dengan format penulisan ip 209.85.225.99 yang di ikuti alamat website, untuk beberapa kasus virus ini akan mengenkripsi file hosts tersebut sehingga user tidak dapat mengetahui isi script yang di ubah, dengan bantuan tools maka anda dapat melihat dengan jelas isi dari file hosts tersebut. (lihat gambar 4 dan 5)


Gambar 4, Isi file hosts yang di ubah oleh virus


Gambar 5, Dengan bantuan HijackThis dapat melihat isi file hosts yang diubah dan dienkripsi oleh virus

Norman Security Suite mendeteksi virus ini sebagai W32/VBTroj.CEPA (lihat gambar 6)


Gambar 6, Norman Security Suite mendeteksi virus Messenger sebagai W32/VBTroj.CEPA

File induk Virus

Pada saat virus ini di aktifkan, ia akan membuat beberapa file induk yang akan di simpan dibeberapa lokasi yang berbeda-beda yang akan di aktifkan setiap kali komputer dinyalakan. Selain itu virus ini juga akan menyamarkan dirinya sebagai sebuah service Windows dan sebuah drivers yang berfungsi sebagai rootkit yang salah satu tugasnya akan melindungi proses virus yang aktif dimemori sehingga mempersulit dalam proses pembersihan dengan nama file yang berbeda-beda.



Berikut beberapa file yang akan dibuat oleh virus:

* C:\windows\System32

ü Wmi%xxx.exe, dimana xxx menunjukan karater acak (contohnya: wmispqd.exe, wmisrwt.exe, wmistpl.exe, atu wmisfpj.exe) dengan ukuran file yang berbeda-beda tergantung varian yang menginfeksi computer target.

ü %xxx%.exe@, dimana %xxx% menunjukan karakter acak (contoh: qxzv85.exe@) dengan ukuran yang berbeda-beda tergantung varian yang menginfeksi.

ü secupdat.dat

* C:\Documents and Settings\%user% \%xx%.exe, dimana xx adalah karakter acak (contoh: rllx.exe) dengan ukuran file sekitar 6 kb atau 16 kb (tergantung varian yang menginfeksi) . File ini akan disembunyikan oleh virus guna mempersulit dalam penghapusan.
* C:\Windows\System32 \drivers

ü Kernelx86.sys

ü %xx%.sys, dimana xx ini adalah karakter acak yang mempunyai ukuran sekitar 40 KB (contoh: mojbtjlt.sys atau cvxqvksf.sys)

ü Ndisvvan.sys

ü krndrv32.sys

* C:\Documents and Settings\%user% \secupdat. dat
* C:\Windows\INF

ü netsf.inf

ü netsf_m.inf



Autorun

Agar file tersebut dapat di jalankan secara otomatis, ia akan membuat string pada registri dengan memanipulasi file windows dengan nama ctfmon.exe, Sebenarnya trik ini digunakan agar user tidak curiga, tapi jika dilusuri lebih jauh ini adalah langkah yang brilian karena file ini justru mempunyai peranan yang sangat penting agar dirinya dapat aktif secara otomatis dengan menjalankan file virus yang sudah ditentukan. Selain itu ia juga akan aktif setiap kali user menjalankan file "explorer.exe" atau membuka aplikasi "Windows Explorer"



Ø HKEY_LOCAL_MACHINE\ software\ microsoft\ windows\currentv ersion\run

· ctfmon.exe

Ø HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\CurrentVersion\ Image File Execution Options\ctfmon. exe

· Debugger = %file_induk_ virus%.exe (contoh : wmistpl.exe)

Ø HKEY_LOCAL_MACHINE\ software\ microsoft\ windows nt\currentversion\ winlogon

· shell = explorer.exe "C:\Documents and Settings\%user% \%xx%.exe"

Catatan: %xx%, adalah karakter acak, contoh: rllx.exe

Ø HKEY_LOCAL_MACHINE\ system\ControlSe t001\services

· %xx% menunjukan file acak

o Image path = System32\drivers\ %xx%.sys (contoh: jdwjlyju.sys)

Ø HKEY_LOCAL_MACHINE\ system\CurrentCo ntrolSet\ services

· %xx% menunjukan file acak

o Image path = System32\drivers\ %xx%.sys (contoh: jdwjlyju.sys)



Blok fungsi Windows

Untuk memperlancar aksi nya ia akan blok beberapa fungsi windows termasuk disable System Restore, disable Windows Firewall, disable RPC DCOM, disable upgrade Service Pack 2 dan tidak bisa menampilkan file yang tersembunyi dengan merubah string pada registry berikut:



Ø HKEY_LOCAL_MACHINE\ software\ microsoft\ ole

· EnableDCOM = N



Ø HKEY_LOCAL_MACHINE\ software\ microsoft\ security center

· AntiVirusDisableNot ify = 1

· FirewallDisableNoti fy = 1

· AntiVirusOverride = 1

· FirewallOverride = 1



Ø HKEY_LOCAL_MACHINE\ SOFTWARE\ Policies\ Microsoft\ Windows NT\SystemRestore

· DisableConfig = 1



Ø HKEY_LOCAL_MACHINE\ software\ policies\ microsoft\ windows\windowsu pdate

· DoNotAllowXPSP2 = 1



Ø HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\CurrentV ersion\Explorer\ Advanced\ Folder\SuperHidd en

· DefaultValue = 0

· CheckedValue = 1



Ø HKEY_LOCAL_MACHINE\ system\ControlSe t001\control\ lsa

· restrictanonymous = 1



Ø HKEY_LOCAL_MACHINE\ system\CurrentCo ntrolSet\ control\lsa

· restrictanonymous = 1



Ia juga akan merubah registry berikut:



Ø HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\CurrentVersion\ Winlogon

· userinit = C:\WINDOWS\system32 \Userinit. exe, ,C:\Documents and Settings\%user% \%files_virus% .exe \s (%file_virus, menunjukan nama file yang berbeda-beda tergantung varian yang menginfeksi, ontohnya: fnhh.exe).



Agar file virus tersebut dapat aktif secara bebas di computer target, ia juga akan mendaftarkan file induk virus tersebut dan rule windows firewall berikut :



Ø HKEY_LOCAL_MACHINE\ SYSTEM\ControlSe t002\Services\ SharedAccess\ Parameters\ FirewallPolicy\ DomainProfile\ AuthorizedApplic ations\List

· C:\windows\system32 \%file_induk_ virus%.exe (contoh: wmistpl.exe) = C:\windows\system32 \%file_induk_ virus%.exe (contoh: wmistpl.exe) :*:Enabled:UPnP Firewall



Ø HKEY_LOCAL_MACHINE\ SYSTEM\ControlSe t002\Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile\ AuthorizedApplic ations\List

· C:\windows\system32 \ file_induk_virus% .exe (contoh: wmistpl.exe) = C:\windows\system32 \%file_induk_ virus%.exe (contoh: wmistpl.exe) :*:Enabled:UPnP Firewall



Selain dengan membuat string registry tersebut, ia juga akan blok "hampir" semua tools sekuriti yang umum digunakan dengan cara membaca nama file dari aplikasi tersebut.



Blok akses Internet

Sebagai oleh-oleh ia akan mencoba untuk blok akses ke website security termasuk antivirus, dengan cara menampilkan website www.google.com (untuk beberapa varian tertentu untuk blok akses web sekuriti tidak akan menampilkan web www.google.com).



Untuk melakukan hal ini ia akan merubah isi file Hosts Windows yang berada di direktori [C:\Windows\ System32\ Drivers\Etc\ Hosts] dengan cara menambahkan nomor ip publik www.google.com di ikuti dengan alamat website yang akan diblok dan untuk beberapa kasus virus ini akan mengenkripsi file tersebut sehingga user tidak dapat mengetahui isi dari tersebut. (lihat gambar 7dan 8)


Gambar 7, Isi hosts file windows yang telah di enkripsi


Gambar 8, Isi hosts file windows yang telah diubah oleh virus setelah di dekrip

Update layaknya antivirus

Virus ini dapat melakukan update layaknya program antivirus dengan mendownload beberapa file dari website yang telah ditentukan, file ini biasanya akan di simpan didirektori [C:\Windows\ System32] dengan format file %xxx%.exe@, dimana %xxx% merupakan nama file dan ukuran yang berbeda-beda (contoh: qxzv85.exe@)



Blok akses "Safe Mode" dan "Safe Mode with command prompt"

Untuk beberapa kasus virus ini juga akan berupaya untuk menghapus key "safeboot" sehingga komputer tidak dapat booting ke mode "safe mode" dan "safe mode with command prompt". Untuk melakukan hal ini ia akan menghapus string berikut:



Ø HKEY_LOCAL_MACHINE\ SYSTEM\ControlSe t001\Control\ SafeBoot

Ø HKEY_LOCAL_MACHINE\ SYSTEM\ControlSe t002\Control\ SafeBoot

Ø HKEY_LOCAL_MACHINE\ SYSTEM\CurrentCo ntrolSet\ Control\SafeBoot



Media Penyebaran

Untuk menyebarkan dirinya ia akan memanfaatkan media chatting yang umum digunakan oleh user seperti Yahoo Messenger, Gtalk, Skype dan MSN Messenger dengan mengirimkan sebuah pesan kesemua alamat ID yang ada di komputer target dengan menyertakan link untuk mendownload sebuahlampiran yang sudah dikompresi dengan ukuran yang bervariasi sesuai dengan varian yang menginfeksi, file tersebut mempunyai nama file [%file%.JPG. ZIP], file yang dikompres tersebut mempunyai ekstensi EXE. Jika menerima pesan tersebut sebaiknya jangan anda terima apalagi menjalankan file yang disertakan kecuali anda mau terinfeksi virus ini.

Pesan yang akan disampaikan mempunyai isi yang berbeda-beda, sedangkan untuk link yang di sertakan salah satunya mengarah kesebuah alamat 208.77.45.10. (lihat gambar 9 dan 10)


Gambar 9, Pesan yang dikirimkan oleh virus


Gambar 10, Salah satu domain tempat untuk download file virus

Cara membersihkan Virus YM



1. Putuskan komputer yang akan di bersihkan dari jaringan maupun internet

2. Ubah nama file [C:\Windws\system32 \msvbvm60. dll] menjadi [xmsvbvm60.dll] untuk mencegah virus aktif kembali selama proses pembersihan.

3. Sebaiknya lakukan pembersihan dengan menggunakan Tools Windows Mini PE Live CD hal ini disebabkan untuk beberapa file induk dan file rootkit yang menyamar sebagai services dan drivers sulit untuk di hapus terlebih file ini akan disembunyikan oleh virus. Silahkan download software tersebut di alamat http://soft- rapidshare. com/2009/ 11/10/minipe- xt-v2k50903. html



Kemudian booting komputer dengan menggunakan software Mini PE Live CD tersebut. Setelah itu hapus beberapa file iduk virus dengan cara : (lihat gambar 11)



· Klik menu [Mini PE2XT]

· Klik menu [Programs]

· Klik menu [File Management]

· Klik menu [Windows Explorer]

· Kemudian hapus file berikut:



ü C:\Windows\System32

§ Wmi%xxx.exe, dimana xxx menunjukan karater acak (contohnya: wmispqd.exe, wmisrwt.exe, wmistpl.exe, atu wmisfpj.exe) dengan ukuran file yang berbeda-beda tergantung varian yang menginfeksi computer target.

§ %xxx%.exe@, dimana %xxx% menunjukan karakter acak (contoh: qxzv85.exe@) dengan ukuran yang berbeda-beda tergantung varian yang menginfeksi.

§ secupdat.dat



ü C:\Documents and Settings\%user% \%xx%.exe, dimana xx adalah karakter acak (contoh: rllx.exe) dengan ukuran file sekitar 6 kb atau 16 kb (tergantung varian yang menginfeksi) .



ü C:\Windows\System32 \drivers

§ Kernelx86.sys

§ %xx%.sys, dimana xx ini adalah karakter acak yang mempunyai ukuran sekitar 40 KB (contoh: mojbtjlt.sys atau cvxqvksf.sys)

§ Ndisvvan.sys

§ krndrv32.sys



ü C:\Documents and Settings\%user% \secupdat. dat



ü C:\Windows\INF

§ netsf.inf

§ netsf_m.inf



Gambar 11, Gunakan Windows Mini PE untuk menghapus file virus

4. Hapus registry yang dubah dibuat oleh virus, dengan menggunakan "Avas! Registry Editor", caranya : (lihat gambar 12)

· Klik menu [Mini PE2XT]

· Klik menu [Programs]

· Klik menu [Registry Tools]

· Klik [Avast! Registry Editor]

· Jika muncul layar konfirmasi kelik tombol "Load....."

· Kemudain hapus registry:



ü LOCAL_MACHINE_ SOFTWARE\ microsoft\ windows\currentv erson\run\ \ctfmon.exe

ü LOCAL_MACHINE_ SYSTEM\ControlSe t001\services\ \kernelx86

ü LOCAL_MACHINE_ SYSTEM\CurrentCo ntrolSet\ services\ \kernelx86

ü LOCAL_MACHINE_ SYSTEM\CurrentCo ntrolSet\ services\ \passthru

ü LOCAL_MACHINE_ SOFTWARE\ Microsoft\ Windows NT\CurrentVersion\ Image File Execution Options\\ctfmon.exe

ü LOCAL_MACHINE_ SOFTWARE\ microsoft\ windows nt\currentversion\ winlogon

§ Ubah value pada string Userinit menjadi = userinit.exe,

ü LOCAL_MACHINE_ SOFTWARE\ microsoft\ windows nt\currentversion\ winlogon

§ Ubah value pada string Shell menjadi = Explorer.exe

ü LOCAL_MACHINE_ SYSTEM\ControlSe t001\services\ \%xx%

ü LOCAL_MACHINE_ SYSTEM\CurrentCo ntrolSet\ services\ \%xx%

ü LOCAL_MACHINE_ SYSTEM\ControlSe t002\Services\ SharedAccess\ Parameters\ FirewallPolicy\ DomainProfile\ AuthorizedApplic ations\List\ \C:\windows\ system32\ %file_induk_ virus%.exe (contoh: wmistpl.exe)

ü LOCAL_MACHINE_ SYSTEM\ControlSe t002\Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile\ AuthorizedApplic ations\List\ \C:\windows\ system32\ %file_induk_ virus%.exe (contoh: wmistpl.exe)



Catatan:

%xx% menunjukan karakter acak, key ini dibuat untuk menjalankan file .SYS yang mempunyai ukuran sebesar 40 KB yang berada di direktori [C:\Windows\ system32\ drivers\]


Gambar 12, Menghapus registry yang diubah oleh virus

5. Restart komputer, pulihkan sisa registry yang diubah oleh virus dengan copy script berikut pada program notepad kemudian simpan dengan nama repair.inf. Jalankan file tersebut dengan cara: klik kanan repair.inf | klik install



[Version]

Signature="$ Chicago$"

Provider=Vaksincom Oyee



[DefaultInstall]

AddReg=UnhookRegKey

DelReg=del



[UnhookRegKey]

HKLM, Software\CLASSES\ batfile\shell\ open\command, ,,"""%1"" %*"

HKLM, Software\CLASSES\ comfile\shell\ open\command, ,,"""%1"" %*"

HKLM, Software\CLASSES\ exefile\shell\ open\command, ,,"""%1"" %*"

HKLM, Software\CLASSES\ piffile\shell\ open\command, ,,"""%1"" %*"

HKLM, Software\CLASSES\ regfile\shell\ open\command, ,,"regedit. exe "%1""

HKLM, Software\CLASSES\ scrfile\shell\ open\command, ,,"""%1"" %*"

HKLM, SOFTWARE\Microsoft\ Windows NT\CurrentVersion\ Winlogon, Shell,0, "Explorer.exe"

HKLM, software\microsoft\ ole, EnableDCOM,0, "Y"

HKLM, SOFTWARE\Microsoft\ Security Center,AntiVirusDis ableNotify, 0x00010001, 0

HKLM, SOFTWARE\Microsoft\ Security Center,FirewallDisa bleNotify, 0x00010001, 0

HKLM, SOFTWARE\Microsoft\ Security Center,AntiVirusOve rride,0x00010001 ,0

HKLM, SOFTWARE\Microsoft\ Security Center,FirewallOver ride,0x00010001, 0

HKLM, SYSTEM\ControlSet00 1\Control\ Lsa, restrictanonymous, 0x00010001,0

HKLM, SYSTEM\ControlSet00 2\Control\ Lsa, restrictanonymous, 0x00010001,0

HKLM, SYSTEM\CurrentContr olSet\Control\ Lsa, restrictanonymous, 0x00010001,0

HKLM, SOFTWARE\Microsoft\ Windows\CurrentV ersion\Explorer\ Advanced\ Folder\SuperHidd en, CheckedValue, 0x00010001, 0

SOFTWARE\Microsoft\ Windows\CurrentV ersion\Explorer\ Advanced\ Folder\SuperHidd en, DefaultValue, 0x00010001, 0

SOFTWARE\Microsoft\ Windows\CurrentV ersion\Explorer\ Advanced\ Folder\SuperHidd en, UncheckedValue, 0x00010001, 1



[ del ]

HKCU, Software\Microsoft\ Windows\CurrentV ersion\Policies\ System,DisableRe gistryTools

HKCU, Software\Microsoft\ Windows\CurrentV ersion\Policies\ System,DisableCM D

HKCU, Software\Microsoft\ Windows\CurrentV ersion\Policies\ Explorer, NoFolderOptions

HKLM, SOFTWARE\Microsoft\ Windows\CurrentV ersion\Run, ctfmon.exe

HKLM, SYSTEM\ControlSet00 1\Services\ kernelx86

HKLM, SYSTEM\ControlSet00 2\Services\ kernelx86

HKLM, SYSTEM\CurrentContr olSet\Services\ kernelx86

HKLM, SYSTEM\CurrentContr olSet\Services\ mojbtjlt

HKLM, SYSTEM\ControlSet00 1\Services\ mojbtjlt

HKLM, SYSTEM\ControlSet00 2\Services\ mojbtjlt

HKLM, SYSTEM\ControlSet00 1\Services\ Passthru

HKLM, SOFTWARE\Policies\ Microsoft\ Windows NT\SystemRestore

HKLM, SOFTWARE\Policies\ Microsoft\ Windows\WindowsU pdate, DoNotAllowXPSP2

HKLM, SOFTWARE\Policies\ Microsoft\ Windows\WindowsU pdate

HKLM, SOFTWARE\Microsoft\ Windows NT\CurrentVersion\ Image File Execution Options\ctfmon. exe



6. Fix registry Windows untuk mengembalikan agar komputer dapat booting "safe mode with command prompt" dengan download file FixSafeBoot. reg (Windows XP) di alamat berikut kemudian jalankan file tersebut dengan cara :



o Klik menu [Start]

o Klik [Run]

o Ketik REGEDIT.EXE kemudian klik tombol [OK]

o Pada layar "Registry Editor", klik menu [File | Import]

o Tentukan file .REG yang baru anda buat

o Klik tombol [Open]



7. Hapus file temporary dan temporary internet file. Silahkan gunakan tools ATF-Cleaner. Download tools tersebut di alamat http://www.atribune .org/public- beta/ATF- Cleaner.exe



8. Restore kembali host file Windows yang telah di ubah oleh virus. Anda dapat menggunakan tools Hoster, silahkan download di alamat berikut http://www.softpedi a.com/progDownlo ad/Hoster- Download- 27041.html (lihat gambar 13)


Gambar 13, Restore Host File Windows dengan menggunakan HosterExpert

Klik tombol [Restore MS Host File], untuk merestore file hosts Windows tersebut.



9. Untuk pembersihan optimal dan mencegah infeksi ulang, scan dengan antivirus yang up-to-date dan sudah dapat mendeteksi virus ini. Anda juga dapat menggunakan Norman Malware Cleaner, silahkan download di alamat berikut http://www.norman. com/support/ support_tools/ 58732/en (lihat gambar 14)


Gambar 14, Hasil deteksi Norman Security Suite

Salam,

Aj Tau

info@vaksin. com



PT. Vaksincom

Jl. Tanah Abang III / 19E

Jakarta 10160



Ph : 021 3456850
Fx : 021 3456851 lintasberita