Showing posts with label antivirus pcmav. Show all posts
Showing posts with label antivirus pcmav. Show all posts

Tuesday, March 16, 2010

VBWorm.AGR, Virus Lokal yang menyerang Internet Explorer

Salah satu virus lokal yang patut diwaspadai pengguna komputer adalah VBWorm.AGR. Meski tidak terlalu ganas, virus ini mampu mengacak-acak tampilan Internet Explorer.

Dijelaskan analis antivirus dari Vaksincom, virus ini akan mengubah default page IE ke sebuah blog yang beralamat di http://www.hellspawn.de.be dan memberikan 'bonus' mengubah default search page ke salah satu akun di Friendster.

Virus ini dibuat dengan program bahasa Visual Basic dengan ukuran file sekitar 58 KB, tipe file 'Application' dan ekstensi file 'EXE'.

"Sebenarnya tidaklah terlalu sulit untuk mengenali virus ini, salah satunya adalah dengan melihat halaman awal dan search page dari Internet Explorer. Selain itu, pada saat menjalankan program regedit maka akan muncul pesan error," jelasnya kepada detikINET, Selasa (9/3/2010).

Pada saat virus ini aktif di komputer korban, maka ia akan membuat beberapa file induk yang akan dijalankan pertama kali saat komputer dinyalakan. Agar file tersebut dapat dijalankan secara otomatis, ia akan membuat beberapa string pada registry windows.

"Untuk mempertahankan dirinya, ia akan melakukan blok terhadap beberapa fungsi windows utama seperti Task Manager, Registry Editor, Msconfig atau system restore, cara ini juga dilakukan untuk mengaktifkan dirinya pada saat user mengeksekusi aplikasi tersebut, Virus ini juga akan menyembunyikan file regedit.exe dan notepad.exe," lanjut Adang.

Target utama dari virus ini adalah menyembunyikan folder dan subfolder yang ditemukan. Sementara untuk menyebarkan dirinya ia akan menggunakan media Flash Disk dengan membuat file duplikat sesuai dengan nama file yang disembunyikan.

"Tidak seperti yang dilakukan oleh kebanyakan virus lokal, ia tidak akan menggunakan fitur autorun Windows untuk mengaktifkan dirinya," pungkasnya.

Monday, August 3, 2009

Menghapus Virus Cinta Dari Komputer

Jakarta - Virus 'Folder Cinta' diketahui telah beredar di Indonesia. Simak beberapa langkah yang bisa dilakukan untuk meniadakan program jahat ini dari komputer.

Langkah-langkah berikut adalah langkah yang bisa dilakukan untuk menghilangkan virus 'Folder Cinta' secara manual. Seperti disampaikan oleh Adi Saputra, analis antivirus dari Vaksincom, melalui email yang dikutip detikINET, Rabu (29/7/2009):

1. Disconnect/putuskan hubungan komputer yang akan dibersihkan dari jaringan.

2. Disable/matikan 'System Restore' selama proses pembersihan virus.

3. Gunakan 'Task Manager' untuk mematikan proses virus yang aktif.
Kemungkinan besar dengan nama 'csrsc.exe'). Untuk membuka task manager, dapat dilakukan dengan menekan secara bersama Ctr+Alt+Del, atau dengan klik kanan pada taskbar windows. Selanjutnya matikan proses virus dengan klik [End Process] pada proses csrsc.exe.

4. Hapus file utama dari virus Autorun.QBP, yang terdapat pada C:\WINDOWS\system32, dengan nama csrsc.exe yang berukuran 793 kb dan Autorun.inf yang berukuran 1 kb.Gunakan search/find, untuk mencari file virus duplikat yang lain, terutama pada media sharing atau USB Flash/removable drive, file virus berukuran 793 kb, berextension exe & ber type application serta file khq di seluruh drive. Jangan lupa untuk menampilkan attribute 'Show hidden file...' dan menghilangkan attribute 'Hide protected operating...' pada Folder Options.

5. Hapus string registry yang sudah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.

[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, SOFTWARE\Classes\batfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \comfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \exefile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \scrfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \piffile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \regfile\shell\open\command,,, "regedit.exe "%1"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell, 0,
Explorer.exe
[del]
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

Gunakan notepad, kemudian simpan dengan nama 'repair.inf'. Gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih [install].

6. Untuk pembersihan secara optimal terhadap virus Autorun.QBP, gunakan Norman Malware Cleaner yang dapat mendeteksi dan membasmi virus ini dengan baik.

Friday, May 1, 2009

Daftar 100 Malware bulan April

Kaspersky Lab kembali merilis daftar 100 Malware yang paling banyak menyerang selama periode 16 – 23 April 2009. Kido masih tetap bertahan di peringkat atas. Namun, jumlah serangan program berbahaya ini sudah berkurang 5% dibandingkan periode lalu walaupun tetap banyak intensitas serangannya. Hal tersebut menunjukkan bahwa pengguna internet di Indonesia sudah mulai sadar akan bahaya malware ini, dan mulai “menambal” komputer mereka.
Berkurangnya intensitas penyerangan Kido, tidak menurunkan intensitas serangan malware lain. Dalam hal intensitas serangan HEUR:Trojan.Win32.Generic masih menduduki peringkat kedua list ini meningkat drastis. Hal ini membuat para pengguna internet harus semakin waspada terhadap serangan Malware.

Berikut list lengkap 100 Malware yang paling banyak menyerang selama periode 16 – 23 April 2009:

Malware name Hits
---------------------------------------------------------
Net-Worm.Win32.Kido.ih 31.2343%
HEUR:Trojan.Win32.Generic 17.4083%
Rootkit.Win32.Podnuha.bsd 14.1898%
Trojan-Dropper.Win32.Small.axv 4.1142%
Backdoor.Win32.Small.hqt 3.7224%
Heur.Win32.Trojan.Generic 2.5189%
Trojan-Dropper.Win32.Agent.zje 1.6513%
Backdoor.Win32.Bifrose.atsn 1.6513%
Trojan-Downloader.Win32.Agent.wxq 1.5673%
HEUR:Trojan-Downloader.Win32.Generic 1.2315%
Packed.Win32.Katusha.b 1.1475%
Trojan.Win32.Agent.cbst 1.1195%
Trojan-Dropper.Win32.Wlord.nw 0.9516%
Trojan-Downloader.Win32.Agent.brqb 0.9236%
Net-Worm.Win32.Kido.eo 0.8956%
Trojan-Spy.Win32.Zbot.gen 0.8116%
HEUR:Trojan.Win32.Invader 0.7557%
Heur.Win32.Invader 0.7277%
Trojan.Win32.Agent.cbty 0.6717%
Net-Worm.Win32.Kido.dam.y 0.5598%
not-a-virus:AdWare.Win32.Shopper.ar 0.4478%
Packed.Win32.Koblu.b 0.4198%
Trojan-Downloader.Win32.FraudLoad.eeq 0.3638%
not-a-virus:AdWare.Win32.Agent.lmz 0.3638%
Heur.Win32.Downloader 0.3359%
Trojan-Downloader.Win32.Agent.bjhd 0.2799%
Trojan-Downloader.Win32.FraudLoad.eeo 0.2799%
Packed.Win32.Black.d 0.2519%
not-a-virus:AdWare.Win32.Shopper.v 0.2519%
Backdoor.Win32.KeyStart.ci 0.2519%
Trojan-Downloader.Win32.FraudLoad.efx 0.2239%
HEUR:Virus.Win32.Generic 0.2239%
Exploit.Win32.DCom.ad 0.2239%
not-a-virus:FraudTool.Win32.AntiSpyWarePro.at 0.2239%
Trojan.Win32.Monder.advp 0.1959%
HEUR:Trojan.Win32.AntiAV 0.1679%
SuspiciousPacker.Multi.Generic 0.1679%
not-a-virus:AdWare.Win32.Relevant.n 0.1399%
Trojan-PSW.Win32.Agent.lta 0.1399%
Virus.Win32.Sality.z 0.1399%
Packed.Win32.Krap.n 0.112%
Trojan-Spy.Win32.Agent.ajzf 0.112%
Trojan-Dropper.Win32.Mutant.a 0.112%
Virus.Win32.Virut.ce .112%
Trojan.Win32.Agent2.hxw 0.112%
Net-Worm.Win32.Kido.cy 0.112%
Trojan-Spy.Win32.SCKeyLog.au 0.112%
Net-Worm.Win32.Kido.gp 0.112%
Trojan.Win32.Agent.byvm 0.112%
HEUR:Trojan.Win32.StartPage 0.112%
not-a-virus:AdWare.Win32.OneStep.z 0.112%
Trojan.Win32.Obfuscated.whl 0.084%
Virus.Win32.Sality.aa 0.084%
Packed.Win32.Black.a 0.084%
Virus.Win32.Alman.b 0.084%
HackTool.Win32.WinArpAttacker.a 0.084%
Trojan-PSW.Win32.IMMultiPass.od 0.084%
Trojan.Win32.Agent2.fvv 0.084%
Backdoor.Win32.SdBot.llg 0.084%
Net-Worm.Win32.Koobface.hh 0.084%
HEUR:Backdoor.Win32.Generic 0.084%
Virus.Win32.VB.ki 0.084%
Trojan.Win32.Buzus.avmh 0.084%
Backdoor.Win32.Frauder.fc 0.084%
Trojan-Dropper.Win32.Tiny.cf 0.084%
Trojan.Win32.Buzus.atxe 0.084%
not-a-virus:AdWare.Win32.Craagle.19 0.056%
Backdoor.IRC.Zapchast.zwrc 0.056%
Packed.Win32.Tdss.f 0.056%
not-a-virus:AdWare.Win32.BHO.fav 0.056%
not-a-virus:AdWare.Win32.BetterInternet.jn 0.056%
Trojan.Win32.VB.beu 0.056%
not-a-virus:Client-IRC.Win32.mIRC.631 0.056%
Trojan-Downloader.Win32.FraudLoad.efr 0.056%
not-a-virus:Monitor.Win32.KGBSpy.ef 0.056%
Hoax.MSIL.BadJoke.Agent.s 0.056%
Suspicious.Win32.Packer 0.056%
Trojan-Downloader.Win32.Agent.bqxq 0.056%
not-a-virus:AdWare.Win32.AlexaBar.n 0.056%
Backdoor.Win32.Agobot.qge 0.056%
Trojan-Dropper.Win32.Agent.uuc 0.056%
Backdoor.Win32.Bifrose.agir 0.056%
Trojan-Downloader.Win32.Injecter.cqd 0.056%
Backdoor.Win32.Delf.hwd 0.056%
Email-Worm.Win32.Brontok.dd 0.056%
Trojan.Win32.Agent.cbav 0.056%
not-a-virus:FraudTool.Win32.AntivirusPlus.cw 0.056%
Trojan.Win32.Pakes.mqw 0.056%
not-a-virus:AdWare.Win32.Comet.ap 0.056%
Trojan-Downloader.Win32.FraudLoad.eel 0.056%
HackTool.Win32.Sniffer.WpePro.w 0.056%
Trojan-Downloader.Win32.Agent.broo 0.056%
Trojan.Win32.Inject.qgt 0.056%
Trojan-Spy.Win32.Zbot.rxh 0.056%
HackTool.Win32.AttKit.c 0.056%
Trojan.Win32.Buzus.jrq 0.056%
Backdoor.Win32.Ciadoor.gn 0.028%
P2P-Worm.Win32.Bacteraloh.h 0.028%
Trojan-Downloader.Win32.Agent.brro 0.028%
HackTool.Win32.Sniffer.Agent.k 0.028%

Source : Kaspersky Lab

Thursday, April 16, 2009

Virus Worms Kido / Conficker / Downadup

virus kido atau conficker atau downadup merupakan virus worms yang menyebar melalui jaringan lokal dan removable media (flashdisk). Worm tsb merupakan windows file PE DLL, berukuran berkisar antara 155kb-165kb yang dipacking menggunakan UPX.
Worms ini akan mencopykan diri pada tempat2 berikut:

%System%\diracak.dll
%Program Files%\Internet Explorer\acak.dll
%Program Files%\Movie Maker\acak.dll
%All Users Application Data%\acak.dll
%Temp%\acak.dll
%System%\acaktmp
%Temp%\acak.tmp


untuk memastikan bahwa worms ini berjalan, dia akan membuat service sistem yang akan menjalankan file worms pada saat booting windows, berikut ini registry yang ditambahkan:

[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs" = " %System%\acak.dll"


Penyebaran melewati jaringan lokal dan flashdisk, pada jaringan lokal dengan cara membuat server web pada port acak dan mencoba menyerang komputer pada satu jaringan dengan menggunakan celah keamanan server service pada windows yang menyebabkan terjadinya buffer overflow. Penyebaran pada flashdisk dengan cara membuat folder berikut pada flashdisk

x:\RECYCLER\S-<%d%>-<%d%>-%d%>-%d%>-%d%>-%d%>-%d%>\???.vmx,

dan juga membuat file autorun

x:\autorun.inf

Berikut langkah manual menghapus virus Kido/Conficker/Downadup

1. Hapus registry key berikut:

[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

2. Hapus "%System%\.dll" dari registry key berikut:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"


3. Restart Komputer

4. Hapus file worm dari komputer (lokasi tergantung dari bagaimana virus masuk ke komputer)

5. Hapus duplikat file virus berikut:

%System%\diracak.dll
%Program Files%\Internet Explorer\acak.dll
%Program Files%\Movie Maker\acak.dll
%All Users Application Data%\acak.dll
%Temp%\acak.dll
%System%\acaktmp
%Temp%\acak.tmp


6. Hapus file pada flashdisk

x:\autorun.inf
x:\RECYCLER\S-<%d%>-<%d%>-%d%>-%d%>-%d%>-%d%>-%d%>\???.vmx,


7. Download dan install update windows:

http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx

--------------


Atau gunakan PCMAV Express for Conficker download disini

detikInet

Chip Online Indonesia