Showing posts with label virus. Show all posts
Showing posts with label virus. Show all posts

Friday, April 16, 2010

Program Jahat Pengguna Twitter Kembali Muncul

Jakarta - Sebuah program jahat yang unik sempat muncul di bulan Desember 2009. Program ini secara otomatis memanfaatkan trending topic Twitter dalam beraksi. Maret 2010, program jahat itu kembali muncul.

Program jahat itu bernama Twetti.a, sebuah trojan downloader yang akan mengangkut program jahat dari internet ke dalam komputer korbannya. Seperti dikutip detikINET dari keterangan tertulis, Kamis (8/4/2010), Twetti.A kembali dalam nomor 14 di daftar Top 20-nya Kaspersky untuk Maret 2010.

Uniknya Twetti.a adalah dari cara kerjanya mengelabui calon korban. Program jahat ini memanfaatkan Application Programming Interface (API) dari Twitter.

Twetti.a menggunakan API itu untuk mengakses trending topic di Twitter. Kata kunci dari data itu kemudian dicocokkan dengan sekumpulan nama domain yang sudah dimiliki oleh pelaku. Bagian utama dari program jahat itu juga berada di situs yang dimaksud.

Akibat dari metode ini, tautan dari Twetti.a ke situs itu akan menyerupai topik yang sedang ramai diperbincangkan di Twitter. Lebih menariknya lagi, tautan dan domain itu dibuat secara on the fly dengan memanfaatkan Twitter.

Twetti.a memanfaatkan 'agen' bernama Pdfka.bub (No. 15 dalam daftar), sebuah file PDF yang terinfeksi. File PDF beracun ini akan disisipkan ke komputer korban melalui metode drive-by, yaitu berusaha masuk secara otomatis saat korban mengunjungi situs tertentu.


Daftar Top 20 Kaspersky versi pertama mencatatkan berbagai program jahat, termasuk AdWare dan program yang dianggap mengganggu atau tak diinginkan. Berikut adalah data lengkapnya:

  1. Net-Worm.Win32.Kido.ir
  2. Virus.Win32.Sality.aa
  3. Net-Worm.Win32.Kido.ih
  4. Net-Worm.Win32.Kido.iq
  5. Worm.Win32.FlyStudio.cu
  6. Trojan-Downloader.Win32.VB.eql
  7. Trojan.Win32.AutoRun.abj
  8. Virus.Win32.Virut.ce
  9. Packed.Win32.Krap.l
  10. Worm.Win32.AutoIt.tc
  11. Worm.Win32.Mabezat.b
  12. Exploit.JS.Aurora.a
  13. Packed.Win32.Krap.as
  14. Trojan.Win32.AutoRun.aay
  15. Trojan-Dropper.Win32.Flystud.yo
  16. Virus.Win32.Induc.a
  17. not-a-virus:AdWare.Win32.RK.aw
  18. Trojan.Win32.AutoRun.abd
  19. not-a-virus:AdWare.Win32.Boran.z
  20. not-a-virus:AdWare.Win32.FunWeb.q

Daftar kedua Top 20 Kaspersky untuk Maret 2010 adalah program jahat yang berada di halaman web dan siap menyusup ke komputer korbannya. Berikut adalah daftarnya:
  1. Trojan-Downloader.JS.Gumblar.x
  2. Exploit.JS.CVE-2010-0806.i
  3. Trojan.JS.Redirector.l
  4. Trojan-Clicker.JS.Iframe.ea
  5. Exploit.JS.Aurora.a
  6. Trojan.JS.Agent.aui
  7. not-a-virus:AdWare.Win32.Boran.z
  8. Trojan.HTML.Fraud.aj
  9. Packed.Win32.Krap.as
  10. Exploit.JS.CVE-2010-0806.b
  11. Trojan.JS.FakeUpdate.ab
  12. Trojan.HTML.Fraud.aq
  13. Packed.Win32.Krap.ai
  14. Trojan-Downloader.JS.Twetti.a
  15. Exploit.JS.Pdfka.bub
  16. Trojan-Downloader.JS.Iframe.byo
  17. Trojan.JS.FakeUpdate.aa
  18. not-a-virus:AdWare.Win32.Shopper.l
  19. Trojan-Clicker.HTML.IFrame.fh
  20. Packed.Win32.Krap.ao

Tuesday, March 16, 2010

7 Langkah Basmi Virus Adegan Seks Cinta Laura dari Komputer

Program jahat menggunakan iming-iming adegan seks bintang layar kaca untuk menjebak korbannya. Nama-nama pesinetron seperti Cinta Laura, Chelsea Olivia, Agnes dan Bunga Citra dipadukan dengan kalimat sakti seperti sex, lagi bercinta, telanjang, bugil atau ga pake baju.

Program jahat bernama W32/Autorun.AXLB itu diketahui menyebar melalui USB flashdisk, hardisk eksternal atau removable drive lainnya. Selain itu, virus yang dijuluki Vaksincom sebagai virus Cinta Laura itu juga akan memanfaatkan drive dan folder yang di-share pada sistem operasi Windows XP.

Analis antivirus dari Vaksincom, Adi Saputra memaparkan langkah-langkah berikut untuk mengatasinya.

1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan.
2. Nonaktifkan “System Restore” selama proses pembersihan virus.
3. Matikan proses virus yang aktif di memory. Gunakan tools pengganti task manager, seperti IceSword atau tools lain yang tidak di blok oleh virus ini.
4. Lakukan terminate process pada file virus yang aktif, berikut langkah-langkah yang dilakukan:

* Cari proses yang berjalan dengan nama NTDETECT.EXE.
* Klik kanan file NTDETECT.EXE, kemudian pilih “Terminate Process”.

5. Hapus string registry yang telah dibuat oleh virus. Dalam hal ini, kita masih menggunakan tools IceSword karena worm telah men-disable fungsi perbaikan melalui script registry. Berikut langkah-langkah yang dilakukan :

* Explore file compress IceSword yang sudah di download atau dapat di extract terlebih dahulu, kemudian jalankan (klik 2x) file IceSword.exe.
* Pada tab [Registry], hapus string berikut :
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
* Pada jendela sebelah kanan, hapus value “Windows”.
* Pada tab [Registry], rubah string berikut :
* HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\batfile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “”%1”%*” HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\cmdfile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “”%1”%*”
* HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\htmlfile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “”C:\Program Files\Internet Explorer\iexplore.exe” -nohome”
* HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\inffile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “%SystemRoot%\System32\rundll32.exe”
* HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\regfile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “regedit.exe "%1"”
* HKEY_LOCAL_MACHINE\ SOFTWARE\Classes\txtfile\shell\Open\command
* Pada jendela sebelah kanan, rubah value “(Default)” menjadi “%SystemRoot%\System32\NOTEPAD.EXE%1”
* Untuk melihat hasil perubahan, sebaiknya logoff/restart.

6. Hapus file virus yang mempunyai ciri-ciri sebagai berikut :

* Icon “3GP”
* Extension *.exe
* Ukuran 37 kb


Catatan :

* Sebaiknya tampilkan file yang tersembunyi agar mempermudah dalam proses pencarian file virus.
* Untuk mempermudah proses pencarian sebaiknya gunakan "Search Windows" dengan filter file *.exe yang mempunyai ukuran maksimal 37 KB.
* Hapus file virus yang biasanya mempunyai date modified yang sama.


7. Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan Norman Security Suite atau antivirus yang ter-update dan mengenali virus ini dengan baik.

Thursday, October 8, 2009

Virus Kido Kembali Ke Puncak


Masih ingatkah Anda berita mengenai turunnya jumlah serangan Kido atau biasa dikenal dengan Conficker? Ternyata menurunnya jumlah serangan tersebut tidaklah terlalu lama, karena ternyata serangan Kido sudah merajai kembali daftar nama malware Top 100 yang beredar di Indonesia menurut laporan dari Kaspersky Lab untuk periode 10 September 2009 – 17 September 2009.

Apabila pada periode sebelumnya Kido menduduki posisi kedua dengan jumlah serangan sebesar 21%, kali ini Kido kembali merebut posisi puncak dengan jumlah serangan 62%. Margin serangan tersebut terlihat jauh berbeda dari periode lalu. Bagaimana kabar varian yang sempat mencicipi posisi pertama pada periode yang lalu, Trojan.Win32.Inject.agrz? Anda sudah boleh lega hati, malware tersebut sudah menghilang dari daftar ini.

Untuk menyeleksinya menjadi Top 100, setiap deteksi malware berdasarkan negara membutuhkan serangan kepada koleksi server Kaspersky yang berjumlah lebih dari 7.000.

Malware name Hits
Net-Worm.Win32.Kido.ih 62.1715%
HEUR:Trojan.Win32.Generic 9.6819%
Trojan-Downloader.Win32.FraudLoad.fmg 1.9364%
Heur.Win32.Trojan.Generic 1.6598%
HEUR:Trojan-Downloader.Win32.Generic 1.4523%
Packed.Win32.Katusha.e 1.1757%
Trojan-Dropper.Win32.Small.axv 1.1065%
Trojan-Downloader.Win32.Agent.ccob 0.7607%
Net-Worm.Win32.Kido.eo 0.7607%
Virus.Win32.Sality.aa 0.7607%
Trojan-Downloader.Win32.Agent.ansh 0.6916%
not-a-virus:AdWare.Win32.Agent.lmz 0.6916%
Trojan.Win32.FraudPack.tcs 0.6224%
Trojan.Win32.FraudPack.tlm 0.5533%
Trojan.Win32.FraudPack.tip 0.4841%
Virus.Win32.Parite.b 0.4841%
P2P-Worm.Win32.Palevo.jow 0.4149%
Trojan-Dropper.Win32.Agent.zje 0.4149%
Trojan.Win32.Buzus.bxsx 0.4149%
Trojan.Win32.Agent.cwkm 0.4149%
Trojan.Win32.FraudPack.the 0.3458%
Trojan-Downloader.Win32.FraudLoad.fmt 0.3458%
Trojan-Downloader.Win32.FraudLoad.flx 0.3458%
Packed.Win32.Krap.x 0.3458%
Exploit.Win32.DCom.ad 0.3458%
Multi.Win32.Packed 0.3458%
Virus.Win32.Sality.z 0.3458%
Trojan-Downloader.Win32.Small.kdi 0.2766%
Net-Worm.Win32.Kido.fa 0.2766%
Trojan-Downloader.Win32.CodecPack.kcv 0.2766%
not-a-virus:AdWare.Win32.Relevant.n 0.2766%
Trojan-Spy.Win32.Ardamax.e 0.2766%
Trojan.Win32.FraudPack.tgw 0.2766%
not-a-virus:AdWare.Win32.Rabio.to 0.2075%
MultiPacked.Multi.Generic 0.2075%
Trojan-Downloader.Win32.Agent.wxq 0.2075%
Suspicious.Win32.Packer 0.2075%
Packed.Win32.TDSS.z 0.2075%
Heur.Win32.Downloader 0.2075%
not-a-virus:AdWare.Win32.Shopper.l 0.2075%
Trojan.Win32.FraudPack.tdq 0.2075%
P2P-Worm.Win32.Palevo.ann 0.2075%
Trojan-Downloader.Win32.Agent.ckyg 0.2075%
Trojan.Win32.Buzus.brqu 0.1383%
Trojan.Win32.FraudPack.tgy 0.1383%
SuspiciousPacker.Multi.Generic 0.1383%
not-a-virus:AdWare.Win32.BHO.akm 0.1383%
not-a-virus:AdWare.Win32.Shopper.v 0.1383%
Trojan.Win32.Inject.aiti 0.1383%
HackTool.Win32.WinArpAttacker.a 0.1383%
Backdoor.Win32.Poison.ajoj 0.1383%
Virus.Win32.Induc.a 0.1383%
Virus.Win32.Alman.b 0.1383%
Virus.Win32.Hidrag.a 0.1383%
Trojan-Banker.Win32.Banker.ambr 0.1383%
Net-Worm.Win32.Kolab.dog 0.1383%
Trojan.Win32.FraudPack.tex 0.0692%
Heur.Win32.Worm.Generic 0.0692%
Backdoor.Win32.Poison.aesc 0.0692%
Packed.Win32.Krap.c 0.0692%
Trojan-Dropper.Win32.VB.lhn 0.0692%
not-a-virus:AdWare.Win32.Rabio.xz 0.0692%
Trojan-Banker.Win32.Banbra.mwn 0.0692%
Trojan-Dropper.Win32.Agent.ayqa 0.0692%
Trojan.Win32.Refroso.jfm 0.0692%
Backdoor.Win32.Bredolab.ui 0.0692%
not-a-virus:AdWare.Win32.MyWay.z 0.0692%
Hoax.MSIL.BadJoke.Agent.s 0.0692%
Trojan-Downloader.Win32.Kido.bj 0.0692%
Trojan.Win32.Agent.cwdf 0.0692%
Trojan-Spy.Win32.FlyStudio.dvw 0.0692%
HackTool.Win32.Agent.ra 0.0692%
Trojan.Win32.FraudPack.teb 0.0692%
Virus.Win32.Virut.q 0.0692%
Trojan-Downloader.Win32.CodecPack.kcx 0.0692%
Net-Worm.Win32.Kolabc.geh 0.0692%
Trojan.Win32.Patched.dy 0.0692%
Trojan.Win32.Buzus.bxvm 0.0692%
Trojan-Downloader.Win32.Pher.adg 0.0692%
Backdoor.Win32.Bifrose.fqs 0.0692%
Trojan.Win32.VB.qyq 0.0692%
not-a-virus:AdWare.Win32.BHO.ee 0.0692%
HackTool.MSIL.KKFinder.q 0.0692%
Backdoor.Win32.Poison.amtx 0.0692%
Trojan-Downloader.Win32.Agent.chbf 0.0692%
Packed.Win32.Black.d 0.0692%
Backdoor.Win32.Ciadoor.13.iv 0.0692%
Backdoor.Win32.Poison.fps 0.0692%
not-a-virus:Client-IRC.Win32.mIRC.g 0.0692%
Net-Worm.Win32.Kido.dam.y 0.0692%
not-a-virus:AdWare.Win32.BetterInternet.qe 0.0692%
not-a-virus:AdWare.Win32.OneStep.c 0.0692%
Trojan.Win32.Genome.hqg 0.0692%
Trojan.Win32.Genome.rps 0.0692%
Trojan.Win32.Pakes.mqw 0.0692%
Virus.Win32.Sality.ae 0.0692%
not-a-virus:AdWare.Win32.Rabio.th 0.0692%
Trojan-Banker.Win32.Banker.ajmb 0.0692%
Trojan.Win32.Agent.cjxh 0.0692%
Trojan-PSW.Win32.IMMultiPass.od 0.0692%

Source : Kaspersky Lab

Wednesday, June 3, 2009

Ancaman Gumlar 'Racun Google' Makin Ganas

Jakarta - Serangan program jahat dengan julukan Gumblar makin serius. Pengguna internet diharap makin waspada dengan serangan yang 'meracuni' hasil pencarian di Google itu.

Peringatan akan makin ganasnya Gumblar disampaikan oleh The SANS Institute's Internet Storm Centre (ISC), sebuah lembaga yang memantau pertumbuhan serangan di internet. Seperti dikutip detikINET dari The Register, Rabu (20/5/2009), serangan itu kini memiliki sumber program jahat baru.

Pada awal kehadirannya, Gumblar menggunakan situs Gumblar.cn untuk menyebarkan program jahat ke pengguna internet, oleh karena itu serangan ini dinamai Gumblar. Kini, sumber program jahat itu beralih ke Martuz.cn.

Penyebaran Gumblar berawal dari infeksi di berbagai situs, termasuk beberapa situs populer. Setelah menginfeksi situs tersebut, Gumblar akan menginfeksi pengunjung situs dengan program jahat Trojan Downloader.

Tak cukup sampai di situ, program jahat dalam komputer korban akan mengunduh program jahat lain dan 'meracuni' hasil pencarian di Google. Saat korban Gumblar melakukan pencarian di Google, maka hasilnya bisa jadi akan dibajak agar mengarah ke situs yang berbahaya.

Perusahaan keamanan ScanSafe melaporkan bahwa Gumblar meraih pertumbuhan hingga 246 persen dalam satu pekan terakhir. Sedangkan Sophos, perusahaan keamanan lainnya, menyebut Gumblar alias JSRedir-R sebagai program jahat berbasis web terbesar dalam sejarah.

Gumblar juga diketahui sedang menyusun sebuah jaringan komputer yang telah terinfeksi (botnet) yang bisa dimanfaatkan untuk keperluan jahat seperti penyebaran spam, virus atau serangan cyber.

Source: detik.com

detikInet

Chip Online Indonesia