Thursday, April 16, 2009

Virus Worms Kido / Conficker / Downadup

virus kido atau conficker atau downadup merupakan virus worms yang menyebar melalui jaringan lokal dan removable media (flashdisk). Worm tsb merupakan windows file PE DLL, berukuran berkisar antara 155kb-165kb yang dipacking menggunakan UPX.
Worms ini akan mencopykan diri pada tempat2 berikut:

%System%\diracak.dll
%Program Files%\Internet Explorer\acak.dll
%Program Files%\Movie Maker\acak.dll
%All Users Application Data%\acak.dll
%Temp%\acak.dll
%System%\acaktmp
%Temp%\acak.tmp


untuk memastikan bahwa worms ini berjalan, dia akan membuat service sistem yang akan menjalankan file worms pada saat booting windows, berikut ini registry yang ditambahkan:

[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs" = " %System%\acak.dll"


Penyebaran melewati jaringan lokal dan flashdisk, pada jaringan lokal dengan cara membuat server web pada port acak dan mencoba menyerang komputer pada satu jaringan dengan menggunakan celah keamanan server service pada windows yang menyebabkan terjadinya buffer overflow. Penyebaran pada flashdisk dengan cara membuat folder berikut pada flashdisk

x:\RECYCLER\S-<%d%>-<%d%>-%d%>-%d%>-%d%>-%d%>-%d%>\???.vmx,

dan juga membuat file autorun

x:\autorun.inf

Berikut langkah manual menghapus virus Kido/Conficker/Downadup

1. Hapus registry key berikut:

[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

2. Hapus "%System%\.dll" dari registry key berikut:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"


3. Restart Komputer

4. Hapus file worm dari komputer (lokasi tergantung dari bagaimana virus masuk ke komputer)

5. Hapus duplikat file virus berikut:

%System%\diracak.dll
%Program Files%\Internet Explorer\acak.dll
%Program Files%\Movie Maker\acak.dll
%All Users Application Data%\acak.dll
%Temp%\acak.dll
%System%\acaktmp
%Temp%\acak.tmp


6. Hapus file pada flashdisk

x:\autorun.inf
x:\RECYCLER\S-<%d%>-<%d%>-%d%>-%d%>-%d%>-%d%>-%d%>\???.vmx,


7. Download dan install update windows:

http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx

--------------


Atau gunakan PCMAV Express for Conficker download disini

0 comments:

detikInet

Chip Online Indonesia