Salah satu virus lokal yang patut diwaspadai pengguna komputer adalah VBWorm.AGR. Meski tidak terlalu ganas, virus ini mampu mengacak-acak tampilan Internet Explorer.
Dijelaskan analis antivirus dari Vaksincom, virus ini akan mengubah default page IE ke sebuah blog yang beralamat di http://www.hellspawn.de.be dan memberikan 'bonus' mengubah default search page ke salah satu akun di Friendster.
Virus ini dibuat dengan program bahasa Visual Basic dengan ukuran file sekitar 58 KB, tipe file 'Application' dan ekstensi file 'EXE'.
"Sebenarnya tidaklah terlalu sulit untuk mengenali virus ini, salah satunya adalah dengan melihat halaman awal dan search page dari Internet Explorer. Selain itu, pada saat menjalankan program regedit maka akan muncul pesan error," jelasnya kepada detikINET, Selasa (9/3/2010).
Pada saat virus ini aktif di komputer korban, maka ia akan membuat beberapa file induk yang akan dijalankan pertama kali saat komputer dinyalakan. Agar file tersebut dapat dijalankan secara otomatis, ia akan membuat beberapa string pada registry windows.
"Untuk mempertahankan dirinya, ia akan melakukan blok terhadap beberapa fungsi windows utama seperti Task Manager, Registry Editor, Msconfig atau system restore, cara ini juga dilakukan untuk mengaktifkan dirinya pada saat user mengeksekusi aplikasi tersebut, Virus ini juga akan menyembunyikan file regedit.exe dan notepad.exe," lanjut Adang.
Target utama dari virus ini adalah menyembunyikan folder dan subfolder yang ditemukan. Sementara untuk menyebarkan dirinya ia akan menggunakan media Flash Disk dengan membuat file duplikat sesuai dengan nama file yang disembunyikan.
"Tidak seperti yang dilakukan oleh kebanyakan virus lokal, ia tidak akan menggunakan fitur autorun Windows untuk mengaktifkan dirinya," pungkasnya.
Tuesday, March 16, 2010
VBWorm.AGR, Virus Lokal yang menyerang Internet Explorer
Posted by Unknown 0 comments
Labels: ansav, antivirus pcmav, internet explorer, smadav, trojan virus, vbworm, virus lokal
Monday, August 3, 2009
Menghapus Virus Cinta Dari Komputer
Jakarta - Virus 'Folder Cinta' diketahui telah beredar di Indonesia. Simak beberapa langkah yang bisa dilakukan untuk meniadakan program jahat ini dari komputer.
Langkah-langkah berikut adalah langkah yang bisa dilakukan untuk menghilangkan virus 'Folder Cinta' secara manual. Seperti disampaikan oleh Adi Saputra, analis antivirus dari Vaksincom, melalui email yang dikutip detikINET, Rabu (29/7/2009):
1. Disconnect/putuskan hubungan komputer yang akan dibersihkan dari jaringan.
2. Disable/matikan 'System Restore' selama proses pembersihan virus.
3. Gunakan 'Task Manager' untuk mematikan proses virus yang aktif.
Kemungkinan besar dengan nama 'csrsc.exe'). Untuk membuka task manager, dapat dilakukan dengan menekan secara bersama Ctr+Alt+Del, atau dengan klik kanan pada taskbar windows. Selanjutnya matikan proses virus dengan klik [End Process] pada proses csrsc.exe.
4. Hapus file utama dari virus Autorun.QBP, yang terdapat pada C:\WINDOWS\system32, dengan nama csrsc.exe yang berukuran 793 kb dan Autorun.inf yang berukuran 1 kb.Gunakan search/find, untuk mencari file virus duplikat yang lain, terutama pada media sharing atau USB Flash/removable drive, file virus berukuran 793 kb, berextension exe & ber type application serta file khq di seluruh drive. Jangan lupa untuk menampilkan attribute 'Show hidden file...' dan menghilangkan attribute 'Hide protected operating...' pada Folder Options.
5. Hapus string registry yang sudah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.
[Version]
Signature="$Chicago$"
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, SOFTWARE\Classes\batfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \comfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \exefile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \scrfile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \piffile\shell\open\command,,, """%1"" %*"
HKLM, SOFTWARE\ Classes \regfile\shell\open\command,,, "regedit.exe "%1"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell, 0,
Explorer.exe
[del]
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
Gunakan notepad, kemudian simpan dengan nama 'repair.inf'. Gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan. Jalankan repair.inf dengan klik kanan, kemudian pilih [install].
6. Untuk pembersihan secara optimal terhadap virus Autorun.QBP, gunakan Norman Malware Cleaner yang dapat mendeteksi dan membasmi virus ini dengan baik.
Posted by Unknown 0 comments
Labels: ansav, antivirus pcmav, basmi virus, menghapus virus, service komputer, smadav, virus lokal cinta
Friday, May 1, 2009
Daftar 100 Malware bulan April
Kaspersky Lab kembali merilis daftar 100 Malware yang paling banyak menyerang selama periode 16 – 23 April 2009. Kido masih tetap bertahan di peringkat atas. Namun, jumlah serangan program berbahaya ini sudah berkurang 5% dibandingkan periode lalu walaupun tetap banyak intensitas serangannya. Hal tersebut menunjukkan bahwa pengguna internet di Indonesia sudah mulai sadar akan bahaya malware ini, dan mulai “menambal” komputer mereka.
Berkurangnya intensitas penyerangan Kido, tidak menurunkan intensitas serangan malware lain. Dalam hal intensitas serangan HEUR:Trojan.Win32.Generic masih menduduki peringkat kedua list ini meningkat drastis. Hal ini membuat para pengguna internet harus semakin waspada terhadap serangan Malware.
Berikut list lengkap 100 Malware yang paling banyak menyerang selama periode 16 – 23 April 2009:
Malware name Hits
---------------------------------------------------------
Net-Worm.Win32.Kido.ih 31.2343%
HEUR:Trojan.Win32.Generic 17.4083%
Rootkit.Win32.Podnuha.bsd 14.1898%
Trojan-Dropper.Win32.Small.axv 4.1142%
Backdoor.Win32.Small.hqt 3.7224%
Heur.Win32.Trojan.Generic 2.5189%
Trojan-Dropper.Win32.Agent.zje 1.6513%
Backdoor.Win32.Bifrose.atsn 1.6513%
Trojan-Downloader.Win32.Agent.wxq 1.5673%
HEUR:Trojan-Downloader.Win32.Generic 1.2315%
Packed.Win32.Katusha.b 1.1475%
Trojan.Win32.Agent.cbst 1.1195%
Trojan-Dropper.Win32.Wlord.nw 0.9516%
Trojan-Downloader.Win32.Agent.brqb 0.9236%
Net-Worm.Win32.Kido.eo 0.8956%
Trojan-Spy.Win32.Zbot.gen 0.8116%
HEUR:Trojan.Win32.Invader 0.7557%
Heur.Win32.Invader 0.7277%
Trojan.Win32.Agent.cbty 0.6717%
Net-Worm.Win32.Kido.dam.y 0.5598%
not-a-virus:AdWare.Win32.Shopper.ar 0.4478%
Packed.Win32.Koblu.b 0.4198%
Trojan-Downloader.Win32.FraudLoad.eeq 0.3638%
not-a-virus:AdWare.Win32.Agent.lmz 0.3638%
Heur.Win32.Downloader 0.3359%
Trojan-Downloader.Win32.Agent.bjhd 0.2799%
Trojan-Downloader.Win32.FraudLoad.eeo 0.2799%
Packed.Win32.Black.d 0.2519%
not-a-virus:AdWare.Win32.Shopper.v 0.2519%
Backdoor.Win32.KeyStart.ci 0.2519%
Trojan-Downloader.Win32.FraudLoad.efx 0.2239%
HEUR:Virus.Win32.Generic 0.2239%
Exploit.Win32.DCom.ad 0.2239%
not-a-virus:FraudTool.Win32.AntiSpyWarePro.at 0.2239%
Trojan.Win32.Monder.advp 0.1959%
HEUR:Trojan.Win32.AntiAV 0.1679%
SuspiciousPacker.Multi.Generic 0.1679%
not-a-virus:AdWare.Win32.Relevant.n 0.1399%
Trojan-PSW.Win32.Agent.lta 0.1399%
Virus.Win32.Sality.z 0.1399%
Packed.Win32.Krap.n 0.112%
Trojan-Spy.Win32.Agent.ajzf 0.112%
Trojan-Dropper.Win32.Mutant.a 0.112%
Virus.Win32.Virut.ce .112%
Trojan.Win32.Agent2.hxw 0.112%
Net-Worm.Win32.Kido.cy 0.112%
Trojan-Spy.Win32.SCKeyLog.au 0.112%
Net-Worm.Win32.Kido.gp 0.112%
Trojan.Win32.Agent.byvm 0.112%
HEUR:Trojan.Win32.StartPage 0.112%
not-a-virus:AdWare.Win32.OneStep.z 0.112%
Trojan.Win32.Obfuscated.whl 0.084%
Virus.Win32.Sality.aa 0.084%
Packed.Win32.Black.a 0.084%
Virus.Win32.Alman.b 0.084%
HackTool.Win32.WinArpAttacker.a 0.084%
Trojan-PSW.Win32.IMMultiPass.od 0.084%
Trojan.Win32.Agent2.fvv 0.084%
Backdoor.Win32.SdBot.llg 0.084%
Net-Worm.Win32.Koobface.hh 0.084%
HEUR:Backdoor.Win32.Generic 0.084%
Virus.Win32.VB.ki 0.084%
Trojan.Win32.Buzus.avmh 0.084%
Backdoor.Win32.Frauder.fc 0.084%
Trojan-Dropper.Win32.Tiny.cf 0.084%
Trojan.Win32.Buzus.atxe 0.084%
not-a-virus:AdWare.Win32.Craagle.19 0.056%
Backdoor.IRC.Zapchast.zwrc 0.056%
Packed.Win32.Tdss.f 0.056%
not-a-virus:AdWare.Win32.BHO.fav 0.056%
not-a-virus:AdWare.Win32.BetterInternet.jn 0.056%
Trojan.Win32.VB.beu 0.056%
not-a-virus:Client-IRC.Win32.mIRC.631 0.056%
Trojan-Downloader.Win32.FraudLoad.efr 0.056%
not-a-virus:Monitor.Win32.KGBSpy.ef 0.056%
Hoax.MSIL.BadJoke.Agent.s 0.056%
Suspicious.Win32.Packer 0.056%
Trojan-Downloader.Win32.Agent.bqxq 0.056%
not-a-virus:AdWare.Win32.AlexaBar.n 0.056%
Backdoor.Win32.Agobot.qge 0.056%
Trojan-Dropper.Win32.Agent.uuc 0.056%
Backdoor.Win32.Bifrose.agir 0.056%
Trojan-Downloader.Win32.Injecter.cqd 0.056%
Backdoor.Win32.Delf.hwd 0.056%
Email-Worm.Win32.Brontok.dd 0.056%
Trojan.Win32.Agent.cbav 0.056%
not-a-virus:FraudTool.Win32.AntivirusPlus.cw 0.056%
Trojan.Win32.Pakes.mqw 0.056%
not-a-virus:AdWare.Win32.Comet.ap 0.056%
Trojan-Downloader.Win32.FraudLoad.eel 0.056%
HackTool.Win32.Sniffer.WpePro.w 0.056%
Trojan-Downloader.Win32.Agent.broo 0.056%
Trojan.Win32.Inject.qgt 0.056%
Trojan-Spy.Win32.Zbot.rxh 0.056%
HackTool.Win32.AttKit.c 0.056%
Trojan.Win32.Buzus.jrq 0.056%
Backdoor.Win32.Ciadoor.gn 0.028%
P2P-Worm.Win32.Bacteraloh.h 0.028%
Trojan-Downloader.Win32.Agent.brro 0.028%
HackTool.Win32.Sniffer.Agent.k 0.028%
Source : Kaspersky Lab
Posted by Unknown 0 comments
Labels: anti virus, antivirus pcmav, april 2009, kasperksy, malware, virus conficker, virus downadup, virus kido
Thursday, April 16, 2009
Virus Worms Kido / Conficker / Downadup
virus kido atau conficker atau downadup merupakan virus worms yang menyebar melalui jaringan lokal dan removable media (flashdisk). Worm tsb merupakan windows file PE DLL, berukuran berkisar antara 155kb-165kb yang dipacking menggunakan UPX.
Worms ini akan mencopykan diri pada tempat2 berikut:
%System%\
%Program Files%\Internet Explorer\acak
%Program Files%\Movie Maker\acak
%All Users Application Data%\
%Temp%\
%System%\
%Temp%\
untuk memastikan bahwa worms ini berjalan, dia akan membuat service sistem yang akan menjalankan file worms pada saat booting windows, berikut ini registry yang ditambahkan:
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs" = "
Penyebaran melewati jaringan lokal dan flashdisk, pada jaringan lokal dengan cara membuat server web pada port acak dan mencoba menyerang komputer pada satu jaringan dengan menggunakan celah keamanan server service pada windows yang menyebabkan terjadinya buffer overflow. Penyebaran pada flashdisk dengan cara membuat folder berikut pada flashdisk
dan juga membuat file autorun
Berikut langkah manual menghapus virus Kido/Conficker/Downadup
1. Hapus registry key berikut:
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
2. Hapus "%System%\
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"
3. Restart Komputer
4. Hapus file worm dari komputer (lokasi tergantung dari bagaimana virus masuk ke komputer)
5. Hapus duplikat file virus berikut:
%System%\
%Program Files%\Internet Explorer\acak
%Program Files%\Movie Maker\
%All Users Application Data%\
%Temp%\
%System%\
%Temp%\
6. Hapus file pada flashdisk
7. Download dan install update windows:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
--------------
Atau gunakan PCMAV Express for Conficker download disini
Posted by Unknown 0 comments
Labels: antivirus pcmav, virus conficker, virus downadup, virus worms kido
BloGRoLL
Free Search Engine Submission
Ezilon Asia - Search Engine and Directory
Popular Directory Pop-Net.org A List Directory Sabuco Web Directory Quality Web Directory HZJSW Web Directory Key to the Web Directory Increase Page Rank Multiple Search Engine Mitra Komputer Google.com Google.co.id







