Tahun Baru Ancur....

Thursday, January 1, 2009

Assalamu'alaikum Wr. Wb.

Kali ini admin dakjelas cuman mau ngeposting tentang tahun baru.

Tanggal 31 Desember 2008, teman - teman Dak Jelas Community ngadain malem tahun baruan di salah satu tempat persinggahan yaitu Rumah Makan Keroncong (Paiton). Udah tau kan guys... dirumah Dedi ini kita asyik - asyikan dari habis maghrib. setelah itu kita semua motong tumpeng made ibu Keroncong yang Gratis hanya untuk Penutupan Tahun Baru 2008. Lumayanlah buat community yang ngak bondo ini. Sebelum acara motong - memotong tumpeng, kami sempet berdoa masing - masing anak yang ada melingkari si-tumpeng itu. pengen tau apa yang mereka inginkan???

oke-oke mulai dari tuan rumah...

>>> Yang udah punya cewek atau cowok, moga tetep langgeng. Dan buat yang belum punya cewek atau Cowok, (DJ_omblo Gitu...) moga cepet dapet pasangan hidup. he4. (kawin kali ya...) maklum cowok cool ini masih ngak punya cewek. Yang mau ngedaftar, cepat ketik REG (spasi) DAFTAR kirim lewat Email di dakjelas@telkom.net atau dakjelas@ymail.com. he3.Bercanda + Boong.

>>> Tyus cewek yang bisa dikatakan sebagai penggalang, penegak, pelopor kegitan yang ada di dakjelas community ini, Ainil sangat menginginkan agar kita semua bisa bahagia. Kenapa ya dia bilang gitu??? mungkin dia selama ini kurang bahagia kali ya... he3 tapi bagus deh kalo do'anya dikabulin ama ALLAH SWT tuhan Maha Pengabul do'a hamba-hambanya. amin...

>>> Tyus anak dakjelas community yang dulunya sangat "SANGAR" alias "MELER" si Marsandha eh Marshandi ini berdo'a berbeda dari pada yang lalinnya. Apa yo... Do'anya itu adalah "Agar do'a teman - teman semua dikabulin oleh ALLAH SWT. Maklumlah anak ini habis ramadhan, mulai taubat yang salah satunya masuk sebuah yayasan yang didalamnya itu berbau PONDOK. nah dari situ dia agak sedikit alim dan ingat Allah SWT. He 3. Pasti temen - temen ngak nyangka ya...

>>> Nah kalo anak yang sering dipangil BAGONG ini, si DIDIN. kerjaannya selalu main PS mlo-lo. ngak ada puasnya dia. padahal yang ngeliat ajah udah bosen dari tadi. dasar penggila game. tapi dai ngak suka game ONLEND. Mboh aku ngak tau kenapa dia. may dia udah bawan dari lahir. kalo aku mah lahir dari rahim ibu, kalo dia dari mulut kali ya.... he3 ngak cuman bercanda. jangn di ambil hati. ntar minum teh botol sosro karena udah makan hati. wkwkwkwkw...eh iya kelupaan, do'anya dia cuman agar ngak REMIDI tyus. ha ha ha...

>>> Trus Anak POLSEK KRAKSAAN si Yugo... dia cuman pengen hidup tentram ajah (paling sih karena penulis udah lupa. ngantuk banged) tyus dia disini cuman hobi bakar jagung. udah habis, buat lagi. maklum orang CEROBONG kayak gini. he3. Bercanda.

>>> Dan Vokalis FORMAT ini yang udah nyampe DJAKARTA dan udah dapet juara Harapan 2 Se-Nasional, si NIA Dya cuman pengen agar bisa Tetep Sehat Wal'afiat Lahir dan Bathin.

Kembali ke topik permasalahan yaitu kegiatan tahun baruan yang paling amat sangat mendadak ini. Setelah makan tumpeng, temen- temen langsung menyerbu Plasytation 2 yang berwarna putih itu. tak lama kemudian pembakaran jagung pun kami lkakukan dengan didahului dengan pembakaran menyan alias membakar api atau Arang atau kayu bakar yang panas. Dari situ calon Fotografer Profesional (yogi) ini langsung mengambil inisiatif untuk mengambil gambar. he3. meskipun panas meyengat badan dan tangan.

tak lama berselang dengan kecepatan angin yang dihasilkan oleh dua buah kipas angin, api pun dengan cepat membakar seluruh areng. nah ini pertanda bahwa pembakaran mayat jagung yang udah di Bugilin Bajunya udah dimulai. dengan bacaan Bismillahirrohmanirrohim, teman-teman pun langsung membakar jagung tersebut.dengan olesan mentega yang dicampuri gula pasir, kami pun melangsungkan pembakaran dengan hikmad tanpa ada salah satu konflik yang timbul dan bermunculan. hanya saja bunga - bunga atau kembang - kembang api yang tertiup angin kipas alias kipas angin. proses makan memakan pun berlangsung ramai, karena dengan adanya lagu REGGAE yang ditembangkan oleh Mas Toni Q, Souljah, dan Mas Steeven kami tyus berdansa dan menari sambil makan berdiri dan joget sana sini. he3. maklum musik reggae bisa ngebuat pendengar masuk ke dalam irama lagu yang memberikan effect Nge-Fly(pendapat Yogi). rak lama menari-nari tak karuan, jagung kami pun udah tinggal Bonggolnya ajah. he3. udah kebuang ke perut. he3.

setelah itu, perjalanan ke Binor (Pembangkit Jawa Bali / PJB Paiton) pun berlangsung seru, karena waktu kita sedang asyik2 menikmati indahnya lampu yang begitu terangnya, tiba-tiba ada polisi yang berpatroli di sana. trus berhenti secara tiba-tiba di depan kami. yang mananya teman-teman langsung ajah ngambil langkah seribu. eh bukan langkah seribu, tapi tarik gas... (kan Naik Motor Semua).setelah itu kami pun langsung pulang lagi ke keroncong RM.

Peserta yang tinggal disini hanya 6 ekor aja. yang lain mah pulang semua, nia disuruh pulang ama papanya. jadi yang cewek cuman ainil seorang. eith... jangan salah sangka lho... ainil disini itu karena dia terpaksa. pertamanya dia udah ijin pergi nginep,berhubung waktu udha menunjukkan jam 11. jadi dia ngak boleh balik kerumah di paDJarakan. so jadi dia disini ajah.

tanpa ambil lama, dedi langsung cari Countdown New Years di Mr. GOOGLE. dan waktu udah jam 24.00, kembang api pun kami luncurkan. bagus banget deh. romantis banged gitu... he3. abis itu kami membeli gorengan. biasa lah anak dakjelas kalo ngak makan bukan hidup namanya. setelah ditahun baru ini, teman-teman banyak yang melakukan kegiatannya sendiri-sendiri. example ketika penulis ketik kata "ini", suasananya adalah Dedi dan Yugo Main WINNING ELEVEN sambil ngakak-ngakak gitu deh... tyus Ratu Yang Tercantik diantara kita, sedang tidur dengan pulas diatas Lencak yang dingin banged. kasian dia ngak ada selimutnya. tapi biarin ajah, ngak ikut punya anak. he3. hus ngak boleh gitu ach... kacian dia. tapi dia tetep nyenyak koq. tenang ajah.

Marshandi beserta Didin menyusul dengan tidur yang Tak Berkarep. (TB = Toberkulosis) "lawan 3A dengan 3B" he kayak iklan di tipi. nah yang dari tadi ngak diketahui gimana nasibnya dan riwayatnya adalah penulis yang dari jam 00.00 WIB udah nulis ne Artikel yang ngak penting hingga tulisan "INI"

eh udah dulu yah... karena gerimis dan hujan, di stop dulu nulisnya. dah....

permintaan maaf kepada temen - temen DakJelas Community yang mungking enggak dikasih tau, karena acara kita ini baru direncanain tadi pulang sekolah oleh anak - anak kota. he3....sekali lagi maaf yang besar ya....


Wassalamu'alaikum

Posting By Yogi Dwi Mahandi @ 1 Januari 2009 in 00.01 WIB
READ MORE - Tahun Baru Ancur....

permohonan maap

Tuesday, December 30, 2008

sebab karena saya tidak dapat menguhbung internet sevara penuh, maka saya jarang mem posting blog ini. ^_^
READ MORE - permohonan maap

permohonan maap

sebab karena saya tidak dapat menguhbung internet sevara penuh, maka saya jarang mem posting blog ini. ^_^
READ MORE - permohonan maap

W32/Hatipat

Thursday, June 26, 2008


W32/Hatipat Virus yang sedang patah hati


Perkembangan teknologi yang semakin pesat memang membawa dampak yang
cukup bagus bagi perkembangan dunia, tetapi setiap hal selalu ada sisi negatifnya
salah satunya adalah dengan semakin banyaknya program “jahat” yang berkeliaran
di dunia maya dari sekedar “iseng” (tidak sampai merusak data) sampai dengan
tujuan tertentu dan tak tanggung-tanggung data pun akan disikat, itulah salah satu
hasil perkembangan dunia teknologi sekarang ini.

Tak cuma virus import yang dapat membuat bulu kuduk “merinding” bagi setiap
pengguna komputer, virus lokal buatan anak negeri justru tak kalah hebat, berbeda
dengan virus import dimana virus lokal biasanya mengedepankan perasaan hati atau
cinta entah itu “patah hati” atau “perasaan cita”, aksi yang dilakukannya pun
beragam dari hanya sekedar “iseng” sampai dengan mencoba untuk menghancurkan
data, jika user tidak mampu membersihkan pc yang sudah terinfeksi “format”
merupakan jalan penyelesaian yang dapat mereka lakukan, suatu langkah
penyelesaian yang seharusnya tidak boleh dilakukan.

Ciri lain yang dimiliki oleh virus lokal biasanya akan menyamarkan icon dari setiap
file yang telah terinfeksi seperti menggunakan icon “Folder, ms.word atau icon lain
yang dirasa dapat menarik perhatian user sehingga dapat mengerakan jari “telunjuk”
dengan ekstension exe serta mempunyai type file sebagai “application” , Norman
mendeteksi virus ini sebagai W32/Hanipat.
Dengan up-date terakhir Norman sudah dapat mendeteksi W32/Hatipat.A
Dengan up-date terakhir Norman sudah dapat mendeteksi W32/Hatipat.B
Untuk saat ini Hatipat sudah mengeluarkan 2 varian [dan kemungkinan akan terus
bertambah], W32/Hanipat dibuat dengan menggunakan VB dengan ukuran 88 KB
[untuk Hatipat.A] dan 80 KB [untuk Batipat.B], kemungkinan virus ini lahir di kota
“manado”, hal ini dapat dilihat dari script yang ada pada virus tersebut.
Salah satu script yang dibuat oleh Hatipat
File induk yang dibuat oleh Hatipat
Jika file tersebut dijalankan maka Hatipat akan membuat beberapa file diantaranya:
A. W32/Hatipat.A
- C:\Documents and Settings\%users%\Start
Menu\Programs\Startup\system startup.pif
- C:\WINDOWS\system\LNETINFO.exe
- C:\WINDOWS\system\ISASS.exe
- C:\WINDOWS\SECURITY\KRNL32.bat
- C:\WINDOWS\Help\user logon.exe
- C:\Documents and Settings\All Users\Desktop\My Documents.exe
- C:\Documents and Settings\All Users\Start Menu\Programs\My
Documents.exe
- C:\Program Files\Microsoft Office\Temp.exe
- C:\windows\System
 kau Pikir kaulah Segalanya.exe
 lSAS.exe
 Dibalas dengan dusta.exe
 aku kecewa.exe
 aku bisa tanpamu.exe
 viva eletro.exe
 tak seperti dulu.exe
 sejauh mungkin.exe
 mr.abram's.exe
- C:\Windows\system32\Patah_xxx , dimana xxx menunjukan angka
- patah hati.txt
- C:\windows\hkcmd.exe
- C:\windows\system.exe
- C:\WIndows\help\user logon.exe
B. W32/Hatipat.B
- C:\Documents and Settings\All Users\Start
Menu\Programs\Startup\Temp.pif
- C:\windows\security\kernel32.bat
- C:\WINDOWS\security\ms.pif
- C:\WINDOWS\system32.exe
- C:\WINDOWS\PCHEALTH\HELPCTR\hkcmd.bat
- C:\WINDOWS\explosex.exe
- C:\WINDOWS\System32\ISASS.exe
- C:\WINDOWS\System32\LNETINFO.exe
- C:\windows\explosex.exe
- C:\Documents and Settings\%user%\My Documents\Data %user
login%.exe
Catatan:
Jika anda mempunyai 2 partisi Hard Disk, Hatipat akan membuat file
didirektori D:\Data %user login%.exe
Sebagai penunjang Hatipat akan membuat beberapa string pada registry editor agar
ia dapat langsung aktif tanpa intervensi manusia
diantaranya:
A. W32/Hatipat.A
 HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- HotKeysCmds = C:\WINDOWS\hkcmd.exe
 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVer
sion\Run
- Patah Hati = C:\WINDOWS\system\ISASS.exe
- user logon = C:\WINDOWS\Help\user logon.exe
B. W32/Hatipat.B
 HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- HotKeysCmds = C:\WINDOWS\PCHEALTH\HELPCTR\hkcmd.bat
 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVer
sion\Run
- Kiamat Sudah Dekat = C:\Windows\system32\lSAS.exe
 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
- Shell = Explorer.exe "C:\Windows\explosex.exe”
Disable fungsi Windows
Untuk mempertahankakn eksistensinya, ia akan mencoba untuk mematikan
beberapa fungsi windows diantaranya:
· Registry Editor
· Msconfig
· Task Manager
· Cmd
· Folder Options
· Menu RUN
Untuk melakukan hal tersebut Hatipat akan membuat sejumlah string pada registry,
diantaranya:
 HKCU\Software\Policies\Microsoft\CurrentVersion\Policies\Explore
- NoFind
 HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explore
- NoRun
- NoFolderOptions
 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advance
- Hidden
- HideFileExt
 HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
- DisableTaskMgr
- DisableRegistryTools
- DisableCMD
Selain itu Hatipat.A akan menyembunyikan folder C:\Windows\System sedangkan
Hatipat.B akan menyembunyikan folder C:\Windows\system32, untuk mengelabui
user ia akan membuat file duplikat sesuai dengan folder yang disembunyikan
tersebut dan sebagai tambahan Hatipat.A akan membuat file duplikat dengan nama
My Documents pada Desktop.
Buka itu saja, Hatipat juga akan merubah nama Register Organisasi dengan nama
mr.abram's, dengan merubah string berikut:
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion
o RegisteredOrganization = mr.abram's
Hanipat akan merubah nama Organisasi Windows
Khusus untuk Hanipat.A akan membaut satu file didirektori C:\patah hati.txt
dimana file ini berisi perasaan pembuat virus terhadap “pujaan hatinya”,
perhatikan gambar berikut:
Lagi-lai pembuat virus sedang patah hati
Sebagai penutup Hatipat akan mencoba untuk membuat file duplikat disetiap
folder dengan ciri-ciri:
o Icon yang digunakan “folder”
o Ukuran file 88 KB [W32/Hatipat.A] dan 80 KB [W32/Hatipat.B]
o Ext. EXE
o Type file “Application”
Cara membersihkan W32/Hanipat secara manual
1. Disconnect komputer yang akan dibersihkan dari jaringan
2. Jika menggunakan Windows ME/XP, matikan system restore selama proses
pembersihan
3. Matikan proses virus yang sedang aktif di memori, untuk mematikan proses ini
anda dapat merename file MSVBVM60.dll yang berada didirektori
[C:\Windows\system32] menjadi nama file lain ,
setelah itu restart komputer anda.
4. Hapus string registry yang sudah dibuat oleh virus, untuk mempercepat
proses penghapusan copy script dibawah ini pada program “notepad”
kemudian simpan dengan nama file “repair.inf”, setelah itu jalankan file
tersebut dengan cara:
· Klik kanan repair.inf
· Klik [install]
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe
"%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,
Shell,0, "Explorer.exe"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion,
RegisteredOrganization,0, "Your Organization"
[del]
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegis
tryTools
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTask
Mgr
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOp
tions
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoRun
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, HotKeysCmds
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Patah Hati
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,user logon
HKCU,
Software\Policies\Microsoft\CurrentVersion\Policies\Explorer,NoFind
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Kiamat
Sudah Dekat
5. Hapus file induk yang dibuat oleh virus, tetapi sebelumnya pastikan anda
sudah menampilkan semua file yang disembunyikan, jika setelah
menjalankan “repair.inf” tetapi “Folder Option” belum juga muncul
sebaiknya anda restart komputer terlebih dahulu, setelah itu hapus file
berikut sesuai dengan varian Hatipat yang menyerang PC anda
A. W32/Hatipat.A
 C:\Documents and Settings\%users%\Start
Menu\Programs\Startup\system startup.pif
 C:\WINDOWS\system\LNETINFO.exe
 C:\WINDOWS\system\ISASS.exe
 C:\WINDOWS\SECURITY\KRNL32.bat
 C:\WINDOWS\Help\user logon.exe
 C:\Documents and Settings\All Users\Desktop\My
Documents.exe
 C:\Documents and Settings\All Users\Start Menu\Programs\My
Documents.exe
 C:\Program Files\Microsoft Office\Temp.exe
 C:\windows\System
· kau Pikir kaulah Segalanya.exe
· lSAS.exe
· Dibalas dengan dusta.exe
· aku kecewa.exe
· aku bisa tanpamu.exe
· viva eletro.exe
· tak seperti dulu.exe
· sejauh mungkin.exe
· mr.abram's.exe
 C:\Windows\system32\Patah_xxx , dimana xxx menunjukan
angka
 patah hati.txt
 C:\windows\hkcmd.exe
 C:\windows\system.exe
 C:\WIndows\help\user logon.exe
B. W32/Hatipat.B
 C:\Documents and Settings\All Users\Start
Menu\Programs\Startup\Temp.pif
 C:\windows\security\kernel32.bat
 C:\WINDOWS\security\ms.pif
 C:\WINDOWS\system32.exe
 C:\WINDOWS\PCHEALTH\HELPCTR\hkcmd.bat
 C:\WINDOWS\explosex.exe
 C:\WINDOWS\System32\ISASS.exe
 C:\WINDOWS\System32\LNETINFO.exe
 C:\windows\explosex.exe
 C:\Documents and Settings\%user%\My Documents\Data %user
login%.exe
Catatan:
Jika anda mempunyai 2 partisi Hard Disk [contoh D:\] Hatipat akan
membuat file didirektori D:\Data %user login%.exe , kemdian hapus file tersebut.
6. Hapus file duplikat ayng dibuat oleh virus dengan ciri-ciri:
o Icon "folder"
o Ukuran 88 KB [untuk virus W32/Hatipat.A] dan 80 KB [untuk virus
W32/Hatipat.B]
o Tyope file "application"
7. Kembalikan kembali folder yang sudah di sembunyiakn oleh virus dengan
menjalankan perintah berikut pada dos prompt:
o Attrib –s –h C:\Windows\system kemudian tekan enter
o Attrib –s –h C:\Windows\system32 kemudian tekan enter
8. Untuk pembersihan optimal sebaiknya gunakan antivirus yang sudah
dapat mengenali virus ini dengan baik.
9. Setelah komputer benar-benar bersih, rename kembali file xmsvbvm60.dll
yang sudah anda rubah menjadi msvbvm60.dll yang berada didirektori
[C:\Windows\system32]
READ MORE - W32/Hatipat

W32/Rolog.E / Hallo.Roro

W32/Rolog.E / Hallo.Roro
Virus Rolog atau orang sering menyebutnya Hallo Roro sebenarnya merupakan
virus lama, jika dilihat dari script yang ditulis Hallo Roro versi awalnya dibuat pada
tahun 2003 tepatnya bulan maret, diperkirakan virus ini dibuat oleh anak-anak dari
STMIK IGM, yang intinya menyatakan perasaan pembuat virus pada seorang gadis
bernama Roro.
----------------------------------------------------------------------------------------------------------------
Hallo Rosuroheart...
Haven't you know? You're the first girl I love, the deepest love I've ever had. Feels
like you're standing in front of me when I'm calling out your name in my tears.
Whenever I think about you, I'm wondering if you ever think of me too.
March 20, 2003
By Red-Love STMIK@IGM
roroheart@telkom.net
----------------------------------------------------------------------------------------------------------------
Virus Hallo Roro dibuat dengan menggunakan bahasa Borland Delphi dan
dikompresi dengan menggunakan UPX, dengan update terbaru Norman sudah
dapat mengnali virus ini sebagai W32.Rolog.E
Untuk menyamarkan dirinya Hallo Roro akan datang dalam bentuk file yang
menyerupai notepad [TXT] tetapi jika dilihat lebih dalam sebenarnya file tersebut
mempunyai ext. SCR, dengan ukuran 69kb, jika file tersebut dijalankan Roro akan
menampilkan program notepade kosong, kemudian akan membuat file didirektori
C:\Windows\system [Win 9xME], C:\Winnt\system32 [Win. NT/2000] atau
C:\Windows\system32 [Win. XP\2003] dengan nama file [syssrv.exe] dengan ukuran
69 kb, selain itu Roro juga akan membuat folder !Submit pada direktori C:\ dimana isi
dari folder itu adalah file SYSSRV.exe
Menon-aktifkan Fungsi Msconfig dan Task Manager
Dalam menjalankan aksinya virus ini akan mematikan sejumlah fungsi program
windows seperti Msconfig dan Task Manager tetapi virus ini tidak mematikan fungsi
Registry Editor, jika berusaha menjalankan fungsi Msconfig atau Task Manager
walaupun muncul tetapi tidak dapat diakses hal ini juga pernah dilakukan oleh virus
Pesin.

Agar Hallo Roro dapat aktif ketika komputer dijalankan, ia akan membuat string
value pada registry key
· Syssrv
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\R
un

· BootCtr
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectX
Selain itu Hallo Roro juga akan menghapus registry key
· HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\scrfile\shell\config
· HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\scrfile\shell\install
Hallo Roro juga akan mengubah string value
· [Default] = T&est menjadi [Default] = &Open,pada regsitry key
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\open
Selain pada registry key, Hallo Roro juga membuat option pada msconfig yaitu:
· Syssrv

· Hallo.Roro
· Load
Tidak hanya itu saja, Roro juga akan menambahkan baris perintah
[windows\%system%\syssrv.exe] setelah Load= pada file WIN.INI, ini dilakukan
pada Windows 9X/ME sedangkan pada Windows NT/2000/XP/2003 akan
menambahkan string
· Load = C:\windows\%system%\syssrv.exe
Pada registry

o HKEY_CURRENT_USER\Software\Microsoft\Windows
NT\CurrentVersion\Windows
Untungnya Roro tidak sampai menghilangkan “Folder Option”, walaupun demikian
Roro tetap bermain-main dengan menu yang satu ini dimana Roro akan merubah
setting pada menu [View] dengan mengaktifkan option [Do not show hidden or
system file] dan [Hide File Extensions for known file types] pada Windows 9x atau
[Do Not Show Hidden File And Folders] dan [Hidden Extensions For Known File
Types] pada XP/2003, sehingga sulit untuk menemukan file-file yang telah
disembunyikan oleh Roro.
Untuk melakukan aksi tersebut Roro akan merubah string
· HideFileExt="1"
· Hidden="1"
Pada Registry key
HKEY_CURRENT_USER\Software\Microsoft\Windos\CurrentVersion\Explore
r\Advanced

Option yang diubah oleh Roro (win XP)
Menyebar melalui Disket/USB/File Sharing

Untuk menyebarkan dirinya Roro menggunakan media Disket/USB dengan
mengcopykan file SYSSRV.exe. Selain menyebar dengan menggunakan Disket/Usb
Roro juga akan memanfaatkan rekayasa sosial, dimana user tidak akan mengetahui
jika file yang dijalankan sebenarnya virus karena extension dari file tersebut
disembunyikan disamping itu icon yang digunakan adalah TXT [program Notepad],
Roro dapat menyebar melalui jaringan (File sharing) dengan cara menyembunyikan
terlebih dahulu file yang mempunyai ext. TXT (file yang disembunyikan akan diubah
nama file menjadi angka secara acak dengan ext. TMP) kemudian membuat file
duplikat sesuai dengan file yang disembunyikan dengan ukuran 69 kb, file ini
menggunakan icon notepad [TXT] dengan ext. SCR
Membuat file Hallo.Roro.htt dan menyembunyikan file TXT
Hallo Roro akan membuat file dengan nama hallo.roro.htt pada folder dan sub folder
dengan ukuran 1kb file ini berisi catatan tentang perasaan pembuat virus terhadap
gadis yang bernama Roro, serta berusaha untuk menyembunyikan file yang
disimpan dalam program “Notepad” dan merubah file tersebut dengan format :
123.TMP [ dimana 123 adalah menunjukan angka] secara acak, untuk kemudian
membuat fle duplikat sesuai dengan nama file yang disembunyikan dengan icon
TXT [Notepad] dan mempunyai Extension SCR dengan ukuran 69kb, hal ini pernah
dilakukan oleh virus kangen tetapi dengan metode yang berbeda dimana kangen
akan menyembunyikan file MS.WORD dan tidak merubah nama file aslinya,
sedangkan Roro akan menyembunyikan file TXT dan merubah nama file asli
walaupun tidak sampai merubah isi dari file tersebut, untung hanya file TXT saja
yang disembunyikan tatapi walau bagaimanapun juga virus ini tetap merepotkan.


Cara menangani Hallo Roro
1. Matikan System Restore selama proses pembersihan
2. Matikan proses Hallo Roro, Anda dapat menggunakan tools seperti “Pocket
Killbox” karena disamping dapat mematikan proses virus juga dapat
menghapus file virus tersebut, tools ini dapat didownload di situs
http://www.bleepingcomputer.com/files/killbox.php
Caranya menggunakannya adalah sbb
o Jalankan Killbox.exe pada komputer yang terinfeksi virus
o Cari proses syssrv.exe pada kolom [system prosess]
o Kemudian isi lokasi file tersebut pada kolom [Full path file of file to delete]
 C:\Windows\system32 (XP/Server 2003)
 C:\Windows\system (9X/ME)
 C:\Winnt\system32 (NT/2000)


o Setelah itu klik [delete file] pada tanda gambar silang
3. Hapus registry key berikut
o Syssrv
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVer
sion\Run
o BootCtr
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DirectX
4. Untuk Win 9x/ME edit kembali file WIN.INI dengan menghapus baris perintah
yang dibuat oleh Roro. Hapus command line
C:\windows\%system%\syssrv.exe setelah perintah Load=
5. Untuk mengambalikan string registry yang pernah dihapus oleh Roro, tulis
Script berikut dalam notepad kemudian simpan dengan nama file repair.reg,
jalankan file tersebut [ini hanya boleh dilakukan pada windows 9x/ME]
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\config]
@="C&onfigure"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\config\command]
@="%1"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\install]
@="&Install"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\scrfile\shell\install\command]
@="rundll32.exe desk.cpl,InstallScreenSaver %l"
Untuk Windows 2000/XP/2003
Tulis script dibawah ini dan simpan di notepade beri nama file repair.inf,
jalankan file tersebut (klik kanan [repair.inf] kemudian pilih [install]),
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKCU, Software\Microsoft\Windows NT\CurrentVersion\Windows, Load,0
HKLM, SOFTWARE\Classes\scrfile\shell\install,,,"&Install"
HKLM, SOFTWARE\Classes\scrfile\shell\install\command,,,"rundll32.exe
desk.cpl,InstallScreenSaver %l"
HKLM, SOFTWARE\Classes\scrfile\shell\install,,,"&install"
HKLM, SOFTWARE\Classes\scrfile\shell\config,,,"C&onfigure"
HKLM, SOFTWARE\Classes\scrfile\shell\config\command,,,"%1"
HKLM, SOFTWARE\Classes\scrfile\shell\open,,,"T&est"
[del]
HKLM, Software\Microsoft\Windows\CurrentVersion\Run,syssrv
HKLM, SOFTWARE\Microsoft\DirectX,BootCtr
Catatan: Untuk windows NT/2000/XP/2003, tidak perlu melakukan langkah
nomor [3], karena untuk menghapus tring yang dibuat oleh virus pada registry
editor telah ada dalam script diatas [lihat langkah nomor 5].
6. Hapus file yang dibuat oleh Roro, dengan ciri-ciri
o Icon Notepad [TXT]
o Ukuran 69 kb
o Extension .SCR
Untuk lebih cepatnya gunakan fasilitas [Search] atau [Find]


7. Hapus file Hallo.Roro.htt, untuk lebih mudahnya gunakan fasilitas [Search]
atau [Find] dengan mengetik kata “Haloo roro” [tanpa tanda kutip],
sebelumnya pastikan dahulu anda telah menampilkan semua file yang
disembunyikan dengan mengaktifkan pilihan [Show hidden file and folders]
dan hilangkan tanda checlist pada option [Hide protected operating system
files (recommended)] jika Windows yang Anda gunakan adalah XP/2003 atau
[Show All Files] jika Windows yang anda gunakan adalah 9X/ME.
Jika Anda menggunakan Windows XP/2003, Pada menu [Search] pastikan
option [Search Hidden File and Folders] pada menu [More Advanced Option]
diaktifkan.
8. Untuk pembersihan secara optimal sebaiknya install antivirus dan update
dangan data base terakhir
Tools Anti Hallo Roro
Jika anda kesulitan untuk melakukan hal tersebut di atas, ada satu tools yang
tersedia di internet dengan nama “AntiMyHeart” yang dapat di download di
http://igm.ac.id/files/AntiMyHeart.zip atau ftp://ftp.cbn.net.id/Vaksin/fixtools/
MyHeart/anti_myheart.zip, Lihat gambar 3
Gambar 3


Dari Hasil pengujian Tools ini cukup bagus untuk membersihkan virus Hallo Roro,
walaupun demikian tools ini tidak dapat menghapus file bervirus yang dibuat oleh
Hallo Roro [dengan ukuran 69 kb, dimana file ini adalah file duplikat dari file TXT
yang disembunyikan oleh virus], selain itu tidak dapat mengambalikan registry key
yang pernah diubah oleh Hallo Roro dan untuk menghapus/mengembalikan string
yang dibuat oleh virus harus “tetap” dilakukan secara manual. Untuk pembersihan
secara optimal sebaiknya install antivirus yang sudah dapat mengenali virus
tersebut.

(c) dakjelas.blogspot.com
READ MORE - W32/Rolog.E / Hallo.Roro

W32/Fawn.A

Thursday, June 19, 2008

W32/Fawn.A

Kembalikan Dataku.....
Baru-baru ini Labs Vaksincom, kembali melakukan analisa terhadap keberadaan
virus baru, yang tentunya masih “racikan lokal”, virus ini merupakan penggabungan
dari 2 jenis virus lokal yaitu W32/kangen dan W32/Lavist. Kenapa bisa dikatakan
demikian ?, karena virus ini mempunyai karakteristik yang hampir sama dengan virus
W32/Kangen dan virus W32/Lavist.A. Seperti biasa keberadaan virus lokal selalu
luput dari pantauan vendor antivirus, begitupun dengan keberadaan virus lokal yang
satu ini.

Virus ini dibuat dengan menggunakan bahasa pemograman Visual Basic dan
dikompresi dengan menggunakan UPX.

Virus ini sebenarnya sudah lama beredar, hal ini dibuktikan dengan banyaknya
laporan yang diterima, tetapi baru terdeteksi oleh antivirus Norman pada tanggal 28
Juli 2005, Sebagian pengguna komputer menduga mereka terinfeksi virus kangen,
karena memiliki karakteristik yang hampir sama, setelah mengikuti cara pembasmian
virus kangen (secara manual), virus tersebut masih saja “bercokol” dikomputer ,
setelah diselidiki ternyata bukanlah virus kangen yang di duga selama ini tetapi jenis
virus baru yang memiliki karasteristik yang hampir sama dengan virus kangen,
Norman Virus Control menamakan virus tersebut sebagai W32/Fawn.A
Gambar1

Dari hasil pengujian virus ini hanya dapat berjalan sempurna pada windows
XP/Server 2003, sedangkan pada windows 2000, virus ini benar-benar “mati kutu”
alias tidak dapat berjalan sama sekali, karena virus ini akan selalu membuat copy
dirinya pada direktori C:\windows, dengan nama file systray.exe
Pada saat perta kali komputer terinfeksi virus, begitu user membuka program
MS.WORD, secara otomatis file tesrebut akan disimpan dengan nama w32.anf.exe
dengan ukuran file sebesar 16 kb dan w32.anf.doc (file w32.anf.doc akan
disembunyikan) biasanya file ini akan disimpan di folder My Document.
Lalu apa yang dilakukan oleh virus W32/Fawn.A pada waktu menginfeksi
komputer ?
Untuk mengelabui pengguna komputer, setiap file yang mengandung virus akan
mempunyai icon MS. WORD, file ini akan “selalu” mempunyai ukuran sebesar 16kb,
dengan cerdik virus ini juga akan tetap mempertahankan type dari file tersebut
sebagai “Microsoft Word Document” walaupun sebenarnya type dari file tersebut
adalah “Application” karena file tersebut mempunyai ekstension. .EXE, tidak seperti
pada virus W32@kangen, dimana type file adalah “Application” serta mempunyai
ukuran file 64 atau 72 kb.

File yang dibuat virus W32/Fawn.A
File yang dibuat oleh virus W32/Kangen
Jika file tersebut dijalankan, virus tersebut akan langsung jalan tanpa permisi (tidak
menampilkan pesan) seperti pada kebanyakan virus, jika virus ini sudah menginfeksi
komputer ia akan melakukan serangkaian aksi sbb:
Disable Registry Editor, MSCONFIG, TASK MANAGER
Seperti pada kebanyakan virus lokal yang beredar, virus ini juga akan menonaktifkan
program yang dimungkinkan akan mempersingkat umur dari virus tersebut, yaitu
registry editor, msconfig dan Task Manager, dengan dimatikannya ke tiga program
tersebut diharapkan virus ini akan tetap “hidup” dalam komputer tersebut, dan
mencoba untuk menyebar ke komputer lain.
Untuk disable registry editor dan Tasks Manager virus W32/Fawn.A akan
menambahkan 2 string dengan nama :
· DisableRegistryTools
· DisableTaskMgr
Pada registry key:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Syst
em

Gambar2
USB, Disket dan file Sharing
Virus ini dalam penyebarannya, tidak menggunakan metode yang biasa digunakan
oleh virus kangen, pesin atau riyani_jangkaru, virus ini hanya menyebar dengan
memanfaatkan file sharing, walaupun tidak menyebar menggunakan disket/usb, virus
ini cukup berbahaya karena virus ini sudah menyempurnakan dari tampilan file yang
terinfeksi (type yang digunakan bukan “aplikasi” tetapi Microsoft Word Documents”
hal inilah salah satu faktor yang bisa menyebabkan virus tersebut lolos dari pantauan
pengguna komputer, kecuali jika option [hide extensions for known files types] pada
[folder option dimatikan], maka akan terlihat sebenarnya file tersebut adalah “file
aplikasi”, lihat gambar 3 dan 4
Gambar3
Gambar4
Tetapi jika option [hide extension for known file type] di aktifkan, maka nama file akan
terlihat seperti gambat dibawh ini:
Gambar5
Sehingga pengguna komputer akan “terkecoh” dan dengan santai akan menjalankan
file tersebut, tetapi apa yang terjadi, isi dari file yang barusan dijalankan tidak tampil,
yang ada Anda telah menjalankan virus tersebut.
Walaupun demikian kita harus tetap waspada karena virus ini bisa saja menginfeksi
file MS. WORD yang ada di USB atau Disket. Virus ini bisa saja menyebar melaui
Disket/USB dengan cara :

· Mengcopykan file yang telah terinfeksi virus kemudian menjalankan
dikomputer lain, hal ini bisa terjadi karena pembuat virus selalu
memanfaatkan kebiasaan user dalam hal ini ketidak tahuan user dengan
jenis file (karena file bervirus mempunyai icon MS. WORD)
· Menjalankan file MS. WORD yang ada di USB/DISKET pada komputer yang
terinfeksi, karena secara otomatis file asli yang ada di USB/DISKET akan
disembunyikan diganti dengan file bervirus (file ini mempunyai nama yang
sama dan memiliki Icon MS. Word dengan ukuran file 16 kb)
Untuk melancarkan aksinya, virus ini akan membuat file pada direktori C:\Windows,
file ini mempunyai ukuran 16 kb
· Systray.exe
· Win32.anf.exe
· In32.anf.exe

Virus ini juga akan menambahkan 1 option pada msconfig pada menu [startup],
yaitu (Win 9X/ME)
· System Tray
Membuat folder !submit pada direktori C:\, folder ini berisi file dengan nama
in32.anf.exe dan systray.exe dengan ukuran file 16 kb.
Agar virus ini dapat aktif setiap komputer dijalankan, maka ia akan membuat
beberapa string pada registry yaitu:
· System tray
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\R
unServices
Virus ini juga akan menambahkan 2 option pada msconfig pada menu [startup],
yaitu


o ccApps
o Rest in Peace
Gambar6
Menyembunyikan Folder Option
Rupanya virus ini belajar dari rekan-rekannya, dimana virus ini akan menghilangkan
[folder options] pada menu [tools] pada [Windows explorer] (XP/2003), sehingga user
tidak akan bisa menampilkan setiap file yang disembunyikan (hidden) oleh virus
tersebut, dengan menambahkan string value :
· “NoFolderOptions"=dword:00000001
· "NoSetFolders"=dword:00000001
pada registry key

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polici
es\Explorer
Gambar7
Selain itu virus ini juga akan selalu mengaktifkan pilihan
· Do not show hidden file and folders
· Show hidden file and folders
Pada menu [folder option], [View], [hidden file and folders]
Gambar8
Walaupun kita berusaha untuk mema

tikan salah satu dari pilihan tersebut, maka
pilihan tersebut akan kembali seperti semula (ke dua option diaktifkan), sehingga
setiap file yang disembunyikan tidak bisa ditampilkan, untuk melakukan hal tersebut,
virus ini akan merubah string pada registry key:
· HKEY_LOCAL_MACHINE\Microsoft\Widows\CurrentVersion\Explorer\Advanc
ed\Folder\Hidden\NOHIDDEN
· HKEY_LOCAL_MACHINE\Microsoft\Widows\CurrentVersion\Explorer\Advanc
ed\Folder\Hidden\SHOWALL
Hal ini juga pernah dilakukan oleh virus lokal lainnya yaitu W32/Lavist.A, bedanya
kalau virus w32/lavist.A ke dua option tersebut akan dimatikan sedangkan pada virus
W32/fawn.A kedua option tersebut akan diaktifkan.
Selain itu virus ini akan menambahkan satu baris perintah pada file win.ini dengan
“del c:\windows\win32.exe” (tanpa tanda kutip)
Gambar9
Menyembunyikan menu [Control Panels], [Network connections] dan [Printers
and Faxes] yang terdapat pada [Start] >> [Settings]
Jika tampilan Start Menu yang Anda pilih adalah option [Classic Start Menu] maka
jangan kaget jika menu [Control Panels], [Network Connections] dan [Printer and
Faxes] tidak akan tampak, yang ditampilkan hanyalah menu [Taskbar and start
menu] saja, (dapat dilihat dengan cara : klik [start] | [Settings]) seperti terlihat pda
gambar 8, Untuk melakukan hal tersebut virus W32/Fawn.B akan menambahkan
string :

· "NoSetFolders"=dword:00000001
Pada registry key:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polici
es\Explorer
Gambar 8
Menu [Control panels] ini pun akan dihilangkan pada tampilan Windows Explorer,
lihat gambar9
Disembunyikan oleh virus W32/Fawn.B
Gambar9
Jika tampilan Start Menu yang Anda pilih adalah option [Start Menu], maka menu
[Control panels], [Network Connections] dan [Printers and Faxes] tidak akan di
sembunyikan, lihat gambar 10
Gambar10
Menambahkan kata-kata W32.anf setiap kali membuka file MS. WORD
Yang membuat kita geram dengan virus ini adalah, selalu menambahkan kata-kata
W32.anf setiap kali membuka program MS. WORD dan secara otomatis file asli akan
disembunyikan dan akan diganti dengan file bervirus, jadi begitu program aplikasi
MS. Word tersebut ditutup, maka yang terlihat di Windows Explorer adalah file yang
telah mengandung virus, sehingga bila dijalankan file tersebut tidak akan terbuka,
yang ada adalah Anda telah menjalankan file tersebut, hal inilah yang membuat para
pengguna komputer awam mencurigai bahwa data mereka telah hancur (karena
tidak bisa dibuka). Tetapi sebenarnya data mereka masih utuh dan hanya
disembunyikan saja, masih untung virus ini menyembunyikan data pada
folder/direktori yang sama, coba kalau dipindahkan ke folder/direktori lain....... 
Gambar 10

Gambar11
Menyembunyikan file MS. WORD

Seperti yang dilakukan oleh Virus Kangen, virus ini juga akan menyembunyikan file
MS. WORD, tetapi dengan metode yang berbeda, dimana virus Kangen akan
“langsung” menyembunyikan file MS. WORD, sedangkan virus W32/Fawn.A hanya
akan menyembunyikan setiap file yang dibuka atau ketika pertama kali user
membuat file baru, jadi selama file MS. WORD tidak dijalankan maka file tersebut
tidak akan disembunyikan, tetapi yang jadi masalah adalah setiap kali user membuat
file baru, maka file asli tersebut akan langsung disembunyikan dan digantikan
dengan file bervirus yang mempunyai nama yang sama dengan file asli, file bervirus
tersebut mempunyai ciri-ciri :
· Selalu mempunyai ukuran 16 kb
· Icon MS. WORD
· Type sebagai “Microsoft Word Document” bukan “aplikasi”
· Extension EXE
berikut perbedaan antara virus kangen dan virus ini:
Virus W32/Fawn.A

Virus W32/Kangen
Sebenarnya virus W32/Fawan.A lebih membawa dampak yang lebih besar
dibandingkan dengan virus kangen, dimana pada pada komputer yang terinfeksi
virus kangen, setiap file yang telah terinfeksi oleh virus ini (kangen) masih dapat
dilihat isi dari file tersebut, walaupun file tersebut berupa file dengan type
“application”, sedangkan komputer yang terinfeksi virus W32/Fawn.A, setiap file yang
terinfeksi tidak akan bisa dibuka, hal inilah yang membuat pengguna komputer
menduga bahwa file mereka telah “rusak”.
Menyembunyikan file EXCEL
Ada satu kelebihan yang tidak bisa dilakukan oleh pendahulunya dimana virus
Fawn.B akan menyembunyikan file Excel ..... 
Jadi, setiap kali user membuka dan membuat file baru di program EXCEL (MS.
EXCEL) maka file asli tersebut akan disembunyikan kemudian virus ini akan
menggantikan dengan file lain (yang tentunya telah terinfeksi virus) dimana file
tersebut mempunyai nama yang sama dengan file yang disembunyikan, tetapi
mempunyai icon MS.WORD “bukan” MS.EXCEL, file ini mempunyai ukuran 16 kb .
File Bervirus
File asli
Gambar12
Lalu apa yang harus dilakukan ?

Sebenarnya ada cara paling mudah untuk mengatasi virus W32/Fawn.A yaitu
dengan melakukan instalasi antivirus yang sudah dapat mengenali dan menghapus
virus tersebut, tetapi anda dapat saja menghapus secara manual walaupun hal ini
hanya untuk waktu yang tidak lama, karena selama komputer tersebut terhubung ke
jaringan, selama ada USB dan Disket, komputer Anda akan tetap rentan terhadap
serangan virus ini.
1. Matikan proses file systray.exe
Bagi Anda yang menggunakan Windows XP/Server 2003 dapat
menggunakan perintah “taskkill” untuk mematikan proses tersebut,
sedangkan untuk OS diluar XP/Server 2003 dapat mematikan proses
tersebut dengan menggunakan tools-tools freeware seperti (killbox atau
proses XP)
Untuk mematikan proses dengan menggunakan perintah taskkill, caranya
adalah :
· Klik [Start] [Run]
· Ketik [cmd]
· Pada jendela command prompt, pastikan Anda telah berada pada
direktori system windows dengan mengetik ”CD [spasi]
C:\windows\system”

· Matikan proses ”in32.anf.exe” dengan menggunakan perintah Taskkill
dengan mengetikkan [taskkill /f /im systray.exe], dan tekan enter
Sedangkan bagi yang menggunakan windows selain XP/Server2003 dapat
menggunakan toold dengan nama KilllBox. Tools ini dapt di download di
alamat

http://www.bleepingcomputer.com/files/killbox.php
Tools ini bisa digunakan pada versi semua OS
Cara menggunakannya:
· Jalankan Killbox.exe pada komputer yang terinfeksi virus
· Cari proses in32.anf.exe pada kolom [system prosess]
· Kemudian isi lokasi file tersebut pada kolom [Full path file of file to
delete]
o C:\Windows\in32.anf.exe
· Setelah itu klik [delete file] pada tanda gambar silang merah
Gambar13

2. Hapus file pada direktori C:\Windows
· Systray.exe
· Win32.anf.exe
· In32.anf.exe
3. Hapus folder C:\!Submit
4. Hapus semua registry key yang dibuat oleh virus
· CCAPPS dan load service
Pada registry key:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersio
n\Run
· System tray
Pada registry key
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersio
n\RunServices
Catatan:
Bagi yang menggunakan windows 9x, Tulis script dibawah ini dengan
menggunakan notepad untuk mengaktifkan kembali registry editor
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersio
n\Policies\System]

"DisableRegistryTools"=dword:00000000
kemudian simpan menjadi nama file repair.reg dan jalankan file tersebut.
5. Matikan option “ccApps” dan “Rest in Peace” pada MSCONFIG
6. Tampilkan kembali menu [Folder Option] pada windows Explorer, dengan
menghapus registry key
· NoFolderOptions
· NoSetFolders
Pada regsitry key
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\P
olicies\Explorer
7. Set kembali option [hidden files and folders] pada menu [View]
Dengan merubah registy key :
o HKEY_LOCAL_MACHINE\Microsoft\Widows\CurrentVersion\Explorer\
Advanced\Folder\Hidden\NOHIDDEN
 CheckedValue menjadi 2
 DefaultValue menjadi 2

o HKEY_LOCAL_MACHINE\Microsoft\Widows\CurrentVersion\Explorer\
Advanced\Folder\Hidden\SHOWALL
 CheckedValue menjadi 1
 DefaultValue menjadi 2
7. Hapus baris perintah pada WIN.INI,caranya :
o Klik [start]
o Klik [Run]

o Pada message box ketik “win.ini” (tanpa tanda kutif)
o Kemudian cari dan hapus baris perintah
del c:\windows\win32.exe
8. Tampilkan kembali file MS. WORD yang telah disembunyikan dengan cara:
o Klik [Start] [Run]

o Ketik [cmd] untuk masuk ke command prompt.
o Pada layar command promprt, ketikan perintah “Attrib –s –h c:\*.doc
/s” (tanpa tanda kutip)
Catatan:

Jika drive anda lebh dari satu (contoh drive D:\ atau E:\ ), gunakan
perintah diatas untuk menampilkan file yang disembunyikan dengan
mengganti lokasi drive, contoh “attrib –s –h d:\*.doc /s”
Berikut hasil setelah menjalankan baris perintah diatas.
Gambar14


(c) dakjelas.blogspot.com
READ MORE - W32/Fawn.A

W32/FaceCoo

Sunday, June 8, 2008


W32/FaceCool
Virus lokal dari Pangkal Pinang





Anda tentu masih ingat dengan virus Riani_Jangkaru
[W32/Tabaru] atau Siti Nurhaliza [W32/Runitis] dan Asti
Asnanta [W32/Astanta.A], virus ini dibuat oleh sekelompok
orang dengan memanfaatkan “public figure” [orang yang
berpengaruh/terkenal] untuk menarik perhatian sehingga
mereka yang awam terhadap komputer akan dengan
mudah terjebak untuk menjalankan file bervirus yang
mereka suguhkan, hal ini diperparah dengan icon yang
menyertai file tersebut dimana akan menggunakan icon
gambar [JPG] tetapi jika diperhatikan file tersebut
sebenarnya merupakan file applikasi.


Dengan keterbatasan pengetahuan yang dimiliki user maka dengan mudah mereka
dituntun untuk masuk kedalam perangkap si pembuat virus, mereka [user] tidak
mengetahui bahwa file yang dijalankan tersebut bukanlah berisi suatu gambar/foto idola
mereka melainkan berisi kode-kode jahat yang siap mempermainkan PC anda dan
menguji kesabaran anda, jika sudah begini umpatan dan makian yang mungkin akan
keluar dari mulut anda.


Setelah nama-nama diatas tersebut dijadikan sebagai objek pembuatan virus, kini giliran
Artika Sari Devi yang menjadi “objek” inspirasi mereka untuk membuat virus dan sebagai
informasi Artika Sari Devi pernah dinobatkan sebagai “Putri Indonesia tahun 2004 dan
merupakan salah satu finalis “Miss Universe 2005” dan dilihat dari script yang ada pada
virus tersebut kemungkinan virus ini lahir di Pangkal Pinang.
Dengan up-date terakhir Norman Virus Control sudah dapat mengenali virus ini dengan
baik dengan nama W32/FaceCool.C


Virus ini akan menyamar dengan menggunakan icon JPG, suatu trik yang cukup ampuh
apalagi dibubuhi dengan nama sang publik figure “Artika Sari” sudah pasti akan menarik
setiap user untuk menjalankan file tersebut, file akan mempunyai nama Artika sari.exe
atau Artika Sari Devi.Scr, trik ini juga pernah digunakan oleh virus Riani Jangkaru
[W32/Tabaru] atau Siti Nurhaliza [W32/Sitinur] dan bukan menajdi rahasia umum bahwa
sebagian besar pengguna komputer pasti akan tertarik untuk menjalankan file JPG
terutama yang menggunakan nama artis/orang terkenal dan mempunyai pengaruh.
Virus ini dibuat tidak lagi menggunakan bahasa Visual Basic tetapi sudah menggunakan
Bahasa C++, serta mempunyai ukuran 48 KB
File induk W32/Artika


Jika file tersebut dijalankan sudah pasti akan membuat suatu file induk yang akan
dijalankan pertama kali setiap kali komputer dinyalakan sehingga tidak lagi memerlukan
bantuan manusia [user] untuk manjalankan virus tersebut, berikut beberapa file induk
yang akan dibuat oleh FaceCool.
- C:\WINDOWS\System\msconfig.exe
- C:\WINNT\system32\regedt32.exe
- C:\WINDOWS\system32\msconfig.exe
- C:\WINDOWS\system32\regedit.exe
- C:\WINDOWS\system32\regedt32.exe
- C:\WINNT\system32\Mr_CoolFace.exe
- C:\WINDOWS\system32\Mr_CoolFace.exe
- C:\Windows\system32\Artika_Sari.exe
- C:\WINDOWS\regedit.exe
- C:\WINNT\regedit.exe
- C:\WINNT\Smansa_Pkp.com
- C:\WINDOWS\default.pif
- C:\WINDOWS\Sman1_Pkp.com
- C:\Program Files\Winamp\winampa.exe
- C:\Program Files\Winamp\winamp.exe
- C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe
- C:\Program Files\Artika_Sari_Devi.scr
- C:\Command.com.bat
- C:\Documents and Settings\All Users\Documents\Artika Sari Devi.scr
- C:\Documents and Settings\All Users\Documents\My Pictures\Putri Bangka.scr
- C:\Documents and Settings\All Users\Documents\My Music\Putri Indonesia
2004.scr
- C:\Documents and Settings\%user%\StartMenu\Programs\Startup\
SMAN1_PKP.pif
Agar virus ini dapat langsung aktif setiap kali komputer di nyalakan, ia akan membuat
beberapa string pada registry editor:
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o Putri_Bangka = C:\Program Files\Artika_Sari_Devi.scr
o SMAN1_Pangkalpinang = C:\WINNT\Smansa_Pkp.com
o ViriSetup = C:\Command.com.bat
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
o Mr_CoolFace.exe = Mr_CoolFace.exe
o BabelPath = C:\WINDOWS\default.pif
o Putri_Indonesia = Artika_Sari.exe
o SMA_nya_Artika = C:\WINDOWS\Sman1_Pkp.com
o Alumni Smansa = Mr_CoolFace.exe
Selain itu Artika akan membuat beberapa string lain pada registry editor, diantaranya:
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer
o Logon User Name = Mr_CoolFace
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
o ProductId = Mr_CoolFace's Product
o ProductName = Mr_CoolFace's Product
o RegisteredOrganization = Mr_CoolFace
o RegisteredOwner = Mr_CoolFace
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
o ProductId = Mr_CoolFace's Product
o ProductName = Mr_CoolFace's Product
o RegisteredOrganization = Mr_CoolFace
o RegisteredOwner = Mr_CoolFace
- My Computer\HKEY_CURRENT_USER\Control Panel\International
o s1159 = C++
o s2359 = C++
o sCountry = INDONESIA
o sCurrency = Rupiah
Artika merubah waktu [AM/PM] dengan [C++]
Masih untung virus ini hanya aktif pada mode “Normal” saja sehingga relatif mudah untuk
dibersihkan.
Block Tools


FaceCool akan mencoba untuk mematikan beberapa fungsi windows seperti msconfig,
registry editor, task manager atau cmd, sound/suara serta blocking terhadap beberapa
tools seperti ProceeXp [ww.sysinternal.com], pocket kilbox, Hijackthis versi 1.99.1,
bahkan jika user mencoba untuk menjalankan tools tersebut maka komputer akan
langsung melakukan restart/log off komputer.
Modifikasi Folder Option


FaceCool tidak akan menyembunyikan Folder Option, walaupun demikian ia akan
mencoba untuk melakukan perubahan pada setting Folder Option dengan mengganti
beberapa menu pada Folder Option tersebut, tetapi yang pasti virus ini akan
menyembunyikan extension dari setiap file sehingga user tidak dapat menampilkan file
yang disembunyikan [hidden]. Untuk melakukan hal tersebut ia akan membuat perubahan
pada string registry berikut:


- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explor
er\Advanced\Folder\Hidden
 Text = Mr_CoolFace Warp
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explor
er\Advanced\Folder\Hidden\NOHIDDEN
 Text = Mr_CoolFace Sembunyi dulu ya
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explor
er\Advanced\Folder\Hidden\SHOWALL
 Text = Mr_CoolFace Sembunyi dulu ya
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explor
er\Advanced\Folder\HideFileExt
 Type = {kosong}
 Text = @shell32.dll,-30503
Setting Folder Option sebelum di ubah oleh FaceCool
Settings Folder Option setelah diubah oleh FaceCool
Modifikasi caption dan terminate program aplikasi
FaceCool juga akan mencoba merubah caption dari setiap program yang dijalankan
menjadi Mr_CoolFace, seperti:
 File notepad [txt]
 File Office
 Aplikasi permainan/game seperti : “Pinbal, Minesweeper, Hearts The Microsoft
Hearts Network, FreeCell, Spider, Solitaire” [aplikasi permainan ini akan langsung
di matikan/minimize jika dijalankan]
 Windows Explorer
 Mspaint
 Search


FaceCool Merubah caption dari setiap program yang ditentukan
Selain merubah caption tersebut FaceCool juga akan mencoba untuk mematikan setiap
program aplikasi yang akan dan sedang dijalankan jika ia menemukan/membaca caption
text windows berikut:
 Windows
 System
 System32
 Winnt
 C:\WINNT,
 C:\WINDOWS
 C:\WINNT\System32\cmd.exe
 C:\WINDOWS\System32\cmd.exe
 Command Prompt
 Recycle Bin
 Sounds and Audio Devices Properties,
 Lagu-Lagu,Pictures
 Porno
 Sexy
 Music
 Startup
 Game
 Games
 Artis
 Musics
 Musik
 Lagu
 Lagulagu


Jika anda mencoba melakukan copy file [copy], hapus file [deleted] atau memindahkan
file [move], maka setiap muncul konfirmasi pada proses copy, deleted atau move,
FaceCool akan mengganti caption dari setiap konfirmasi tersebut dengan text berikut:
 Jika user mencoba untuk copy file/folder, maka caption text windows pada saat
proses pengcopyan akan diganti menjadi Copy ya…
Artika akan merubah konfirmasi pengcopyan file/folder
 Jika user mencoba untuk deleted file/folder, maka caption text windows pada saat
proses penghapusan akan diganti menjadi menghapus…
akan merubah konfirmasi penghapusan file/folder
 Jika user mencoba untuk memindahkan [move] file, maka caption text windows
pada saat preoses pemindahan file/data akan diganti menjadi Memindahkan…
akan merubah konfirmasi pemindahan file/folder


 Jika user mencoba untuk mencari file/folder [Search/Find], maka caption text
windows pada saat proses pencarian akan diganti menjadi Mancari jejak
akan merubah konfirmasi pencarian file/folder
Selain itu pada jam-jam tertentu FaceCool akan melakukan log off komputer
dengan menampilkan pesan “ISTIRAHAT” terlebih dahulu [pesan ini muncul
sekitar jam 10.00 atau 14.00]


Jika anda mencoba untuk menjalankan Regedit, Msconfig atau Winamp maka
akan muncul sebuah dialog box “This Computer is protected by Norman Virus
Control" [jika menggunakan antivirus NVC] dan "Your Computer is using Norton
Anti Virus" [jika menggunakan antivirus Norton], perhatikan gambar dibawah ini:
Arika menampilkan pesan diatas jika menjalakan regedit atau msconfig
Cara mengatasi virus W32/FaceCool secara manual
1. Disconnect komputer yang akan dibersihkan dari jaringan
2. Jika menggunakan windows ME/XP matikan system restore untuk sementara
selama proses pembersihan


3. Matikan proses virus yang sedang aktif di memori, untuk mematikan proses virus
ini ada beberapa cara yang dapat anda gunakan diantaranya
a. Menggunakan tools pengganti task manager, anda dapat menggunakan
tools Iknown Proses [kami sarankakn anda jangan menggunakan tools
proceexp karena tools ini akan di blok olah virus], kemudian matikan proses
berikut


o Artika_Sari.exe
o Sman1_pkp.com
o Mr_CoolFace.exe
o Default.pif
o Artika_sari_Devi.SCR
o Command.com.bat
o Sman1_PKP.pif
b. Matikan proses virus dengan booting windows ke mode "safe mode", jika
komputer yang terinfeksi virus ini booting ke mode "safe mode" berarti virus
ini sudah tidak aktif lagi di memeori, karena virus ini hanya aktif pada mode
"NORMAL" saja.


4. Hapus string yang dibuat oleh virus, untuk mempercepat proses penghapusan
"copy" script di bawah ini pada program notepap kemudian simpan dengan nama
"repair.inf", setelah itu jalankan file tersebut dengan cara:
- klik kanan "repair.inf"
- klik "install"
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[
DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[
UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKCU, Control Panel\International,s1159,0,"AM"
HKCU, Control Panel\International,s2359,0,"PM"
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion,ProductId,0,"ProductId"
HKLM, SOFTWARE\Microsoft\Windows
NT\CurrentVersion,RegisteredOrganization,0,"YourOrganization"
HKLM, SOFTWARE\Microsoft\Windows
NT\CurrentVersion,RegisteredOwner,0,"YourOwner"
HKLM, SOFTWARE\Microsoft\Windows
NT\CurrentVersion,ProductId,0,"ProductId"
HKLM, SOFTWARE\Microsoft\Windows
NT\CurrentVersion,ProductName,0,"YourProductName"
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
,Text,0,"Hidden Files and Folders"
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
\NOHIDDEN,Text,0,"Do not show hidden files and folders"
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
\SHOWALL,Text,0,"Show hidden files and folders"
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFil
eExt,Text,0,"Hide extensions for known file types"
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFil
eExt,Type,0,"checkbox"
[
del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Putri_Bangka
HKCU, Software\Microsoft\Windows\CurrentVersion\Run,SMAN1_Pangkalpinang
HKCU, Software\Microsoft\Windows\CurrentVersion\Run,ViriSetup
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Alumni Smansa
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,BabelPath
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Putri_Indonesia
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,SMA_nya_Artika
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion,RegisteredOrganization
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion,RegisteredOwner
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion,ProductName
5. Hapus file induk yang dibuat oleh virus
 C:\WINDOWS\System\msconfig.exe
 C:\WINNT\system32\regedt32.exe
 C:\WINDOWS\system32\msconfig.exe
 C:\WINDOWS\system32\regedit.exe
 C:\WINDOWS\system32\regedt32.exe
 C:\WINNT\system32\Mr_CoolFace.exe
 C:\WINDOWS\system32\Mr_CoolFace.exe
 C:\Windows\system32\Artika_Sari.exe
 C:\WINDOWS\regedit.exe
 C:\WINNT\regedit.exe
 C:\WINNT\Smansa_Pkp.com [win NT/2K]
 C:\WINDOWS\default.pif
 C:\WINDOWS\Sman1_Pkp.com
 C:\Program Files\Winamp\winampa.exe
 C:\Program Files\Winamp\winamp.exe
 C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe
 C:\Program Files\Artika_Sari_Devi.scr
 C:\Command.com.bat
 C:\Documents and Settings\All Users\Documents\Artika Sari Devi.scr
 C:\Documents and Settings\All Users\Documents\My Pictures\Putri Bangka.scr
 C:\Documents and Settings\All Users\Documents\My Music\Putri Indonesia
2004.scr
 C:\Windows\Start Menu\Programs\Startup\SMANSA_PKP.pif
 C:\Documents and Settings\%user%\Start
Menu\Programs\Startup\SMAN1_PKP.pif


Untuk mempercepat proses penghapusan, anda dapat menggunakakn fasilitas
"search" setelah itu hapus file di atas dengan ukuran sekitar 48 KB.
Dengan menggunakan Search file induk Artika lebih mudah ditemukan
6. Pembersihan oprimal gunakan antivirus yang dapat mengenali virus ini dengan
baik

READ MORE - W32/FaceCoo

W32/Emmareg.A


W32/Emmareg.A




Hati-hati jika tiba-tiba computer anda menjadi lambat atau ada seseorang yang
tiba-tiba “menuduh” anda karena mereka menerima email dari anda yang ternyata
email tersebut te;ah disisipi virus, untuk menanggapi hal tersebut sebaiknya anda
pastikan apakah komputer anda memang terinfeksi virus, coba scan dengan
antivirus yang up-to-date atau meminta bantuan pihak ke tiga yang mengerti
mengenai virus dan antivirus.


Jika sebelumnya virus lokal hanya mampu menyebar melalui media USB/Disket,
Rontokbro/mybro merupakan salah satu “pelopor” yang dapat menyebar melalui
email dan mulai sejak itulah mulai muncul berbagai virus yang mulai bermain
dengan SMTP yakni menyebar melalui email salah satunya adalah virus
W32/Emmareg.A


Virus ini mempunyai ukuran 42 KB, untuk mempermudah menyebaranya virus ini
akan menggunakan icon Folder. Dengan up-date terakhir Norman sudah dapat
mengenali virus ini dengan baik.


Norman Virus Control sudah dapat mengenali virus W32/Emmareg.A
Jika virus ini aktif maka ia akan membuat beberapa file induk untuk dijalankan
pertama kali setiap kali komputer di nyalakan, diantaranya:


C:\Windows\Mstry.exe
C:\Windows\system32
o regedit.exe
o nova.exe
o msconfig.exe
o Emma.exe
o Alisa.exe
C:\Windows\system\msconfig.exe
C:\Program Files\Common Files\renova.exe
Sebagai penunjang Emmareg.A akan membuat beberapa string pada registry
editor diantaranya:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o shell = C:\Program files\common files\renova.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run
o renova = nova.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
o shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"
o Userinit = explorer.exe "C:\Program Files\Common
Files\Renova.exe"
Blok Fungsi Windows


Emmareg.A berusaha untuk melakukan bloking terhadap beberapa fungsi
Windows Diantarannya
Msconfig
Registry editor
Taks manager
Run
CMD


Dengan membuat string pada registry editor:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Poli
cies\System
o DisableRegistryTools=1
o DisabletaskMgr = 1
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Poli
cies\Explorer
o NoFind =1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
policies\Explorer
o NoFind=1
Emmareg.A juga mempunyai trik lain untuk blok fungsi registry editor atau
msconfig yakni dengan membuat file regedit.exe dan msconfig.exe pada direktori
[C:\Windows\system32] sehingga jika anda menjalankan fungi registry editor dan
msconfig maka secara tidak langsung akan menjalankan virus tersebut.
Sebenarnya Emmareg.A juga berusaha untuk bloking menu Search/Control Panel
atau Folder Option tetapi hal ini tidak berhasil dilakukan karena value pada string
tersebut adalah 0 yang berarti = tidak


HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Poli
cies\Explorer
o NoControlPanel = 0
o NoFind = 1
o NoFolderOptions = 0
o NoRun = 0
o NoSaveSettings=0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
policies\Explorer
o NoControlPanel = 0
o NoFind = 1
o NoFolderOptions = 0
o NoRun = 0
o NoSaveSettings=0


Walaupun Emmareg.A tidak sampai menyembunyikan Folder Option, tetapi ia
akna tetap bermain-amain dengan option ini yakni dengan cara menghilangkan
option [Hide extension for known type files] serta menambahkan option [RENOVA]
pada menu Folder option, perhatikan bambar di bawah ini:


Emmareg.A menghilangkan option [Hide extension for known type files]
Emmareg.A menambahkan option [RENOVA] pada Folder Option
Untuk melakukan hal tersebut ia akan membuat string pada regsitry editor:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\HideFileExt
o type =
HKCU,
Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-30503
o RENOVA
Selain itu Emmareg.A juga akan membuat string berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\Msrun.exe
o Debugger = Debugger


Bukan Cuma itu saja, Emmareg.A juga akan mencoba untuk blok program/file
[dengan cara minimize program tersebut] yang dijalankan dengan membaca salah
satu caption berikut :
System
Tools
Virus
Anti
Control
Virus
My music
Norman Virus Control
Internet Explorer
Internet Connection


Aktif pada mode safe mode dan safe mode with command prompt
Untuk mempertahankan eksistesinya, Emmareg.A akan mencoba untuk membuat
beberapa string pada registry editor dengan harapan agar ia dapat tetap aktif
walau dalam mode “safe mode” maupun “safe mode with command prompt”, yakni
dengan membuat string berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
- shell = explorer.exe "C:\Program Files\Common Files\Renova.exe"
- Userinit = explorer.exe "C:\Program Files\Common Files\Renova.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
- AlternateShell = C:\Program Files\Common Files\Renova.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
- AlternateShell = C:\Program Files\Common Files\Renova.exe
Merubah Produc ID pemilik Windows
Emmerag.A juga akan mencoba untuk merubah nama pemilik windows dengan
membuat string pda registry editor:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersi
on
- ProductId = Renova
- ProductName = RENOVA
- RegisteredOrganization = Xenova
- RegisteredOwner = Renova
Media penyebaran


Untuk penyebarannya Emmerag.A akan menggunakan media Disket/USB atau
File Sharing, disamping itu ia juga akan mecoba menyebar melalui email dengan
mengirimkan [reply] semua email yang ada di INBOX dengan menyertakan
attachment NOVA.SCR


Email yang akan dikirimkan akan mempunyai ciri-ciri:
To : alamat email pemilik komputer yang telah terinfeksi Emmareg.A
From : random [alamat email yang terdapat pada INBOX]
Subject : RE:subject asli [random]


Attachment : nova.scr, dengan ukuran file 43,1 KB
Body : Sorry, Saya lupa nih :)
Emmareg.A berusaha mereplay email yang ada di INBOX dengan menyertakan attachment yang sudah
mengandung virus.


untuk menyebarkan dirinya melalui email, Emmareg.A akan menggunakan
metode yang berbeda dengan apa yang dilakukan oleh Rontokbro/Mybro,
dimana untuk mengirimkan dirinya melalui email Emmareg.A tidak akan
menggunakn SMTP sendiri, tetapi dengan menggunakan SMTP dari komputer
yang telah di infeksinya serta untuk alamat pengirim akan menggunakan
alamat email dari komputer yang telah di infeksinya, perhatikan gambar
dibawah ini:


Daftar antrian email yang akan di kirim oleh Emamareg.A
Cara membersihkan W32/Emmareg.A
1. Disconnect komputer yang akan dibersihkan
2. Jika menggunakan Windows ME/XP, matikan [system restore] untuk
sementara selama proses pembersihan
3. Matikan proses virus yang sedang aktif di memori, anda dapat menggunakan
tool "currprocess" kemudian matikan proses dengan nama:
Alisa
Emma


Tools ini dapat di download di alamat:
http://www.freedownloadmanager.org/downloads/CurrProcess_37457_p/
Dengan menggunakan “CurrProcess” Anda dapat mematikan proses virus Emmareg.A
4. Hapus file induk yang dibuat oleh virus di lokasi berikut, sebelumnya pastikan
anda sudah menampilkan file/folder yang disembunyikan
Menampilkan file/folder yang disembunyikan
Kemudian hapus file berikut:
C:\Windows\Mstry.exe
C:\Windows\system32
o regedit.exe
o nova.exe
o msconfig.exe
o Emma.exe
o Alisa.exe
C:\Windows\system\msconfig.exe
C:\Program Files\Common Files\renova.exe
5. Hapus registry key yang dibuat oleh virus
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[
DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[
UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0,
"Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0,
"cmd.exe"
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Fol
der\HideFileExt, type,0, "checkbox"
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Fol
der\HideFileExt, Text,0, "Hide Extensions for known file types"
HKCU, Software\Microsoft\Windows\ShellNoRoam\MUICache,@shell32.dll,-
30503,0, "Hide Extensions for known file types"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductId,0, "Your
ProductID"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, ProductName,0,"Your
Product Name"
HKLM, Software\Microsoft\Windows NT\CurrentVersion,
RegisteredOrganization,0,"Your Organization"
HKLM, Software\Microsoft\Windows NT\CurrentVersion, RegisteredOwner,0,
"Owner
[
del]
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRe
gistryTools
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableTa
skMgr
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolder
Options
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoRun
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFind
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoSaveS
ettings
HKCU,Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoControl
Panel
HKLM, Software\Microsoft\Windows\CurrentVersion\Run,renova
HKCU, Software\Microsoft\Windows\CurrentVersion\Run,Shell
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer,
NoFolderOptions
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer,
NoRun
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer,
NoFind
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer,
NoControlPanel
Catatan:


setelah menjalankan repair.inf, sebaiknya cek kembali registry key berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
o Userinit = explorer.exe "C:\Program Files\Common
Files\Renova.exe"


Kemudian hapus value Explorer.exe “C:\Program Files\Common
Files\Renova.exe" pada string Userinit, kemudian isi dengan value:
o Jika menggunakan Windows XP/2003
 C:\Windows\system32\userinit.exe,
o Jika menggunakan Windows 2000
 C:\Winnt\system32\userinit.exe,
6. Untuk pembersihan optimal gunakan antivirus yang sudah dapat mengenali
virus ini dengan baik.
(c) dakjelas.blogspot.com
READ MORE - W32/Emmareg.A

W32/Egac


W32/Egac
Manipulasi Winzip


Anda pasti sudah familiar dengan satu program kompresi dimana program ini salah
satunya berfungsi untuk memperkecil ukuran dari suatu file sehingga file tersebut
lebih ramping selain itu dilengkapi dengan system pengaman berupa password dan
system enkripsi, salah satu program yang paling populer saat ini adalah WINZIP
atau WINRAR.


Kepopuleran program Winzip ini dimanfaatkan oleh orang-orang tertentu yang
memandang ini sebagai kesempatan yang harus digunakan yang tentunya dengan
tujuan “negatif”, agar anda tidak menjadi korban berikutnya sebaiknya selalu
menampilkan ext. File dan menampilkan file secara Detail sebelum manjalankan
suatu file.


Agar ekstension dari suatu file dapat ditampilkan lakukan setting pada Folder
Option dengan cara : [klik menu “Tools”  Klik “Folder Options”  Klik tabulasi
“View”  Hilangkan tanda check list pada option [hide extension for known file
types]  klik tombol “Applay”  “OK”].


Untuk menampilkan file dengan mode Detail [Klik menu “View”  Klik “Detail”].
Menampilkan file dengan mode “Detail”
W32/Egac adalah salah satu dari sederetan virus yang memanipulasi icon yang
terinfeksi virus dengan menggunakan icon WINZIP, untuk varian pertama
mempunyai ukuran 78 KB dengan ext. EXE serta mempunyai type file sebagai
“Application” dan dilihat dari script kemungkinan virus ini kelahiran “solo”
File Induk W32/Egac

Ciri dan Gejala Virus Egac
Virus ini sebenarnya mudah untuk dikenali, berikut beberapa ciri-ciri yang ada pada
virus Egac siantaranya:
· Jika menjalankan MSCONFIG maka akan muncul sebuah program aplikasi
“notepad” yang berisi pesan “I N F E C T E D B Y Win32.Egac.B”
· Terdapat file pada drive C:\ dengan nama Cage_Message_09092006.txt jika
file tersebut dijalankan maka akan mucul pesan moral dari si pembuat virus
· Terdapat file duplikat disetiap folder dan sub folder dimana file tersebut akan
mempunyai nama yang sama sesuai dengan folde dan sub folder tersebut,


file duplikat tersebut akan mempunyai ciri-ciri:
o Menggunakan icon WINZIP
o Ukuran file 78 KB
o Ext. EXE
o Type File “Application”

Jika file bervirus tersebut dijalankan akan mucul pesan error seolah-olah file
tersebut rusak/error, setelah itu Egac akan membuat beberapa file induk yang akan
dijalankan pertama kali setiap komputer booting
Pesan error yang muncul jika menjalankan file bervirus
· C:\Windows\win\system\host32.exe
· C:\Windows\system32\msagent.exe
· C:\Windows\system32\services\taskmngr.exe
· C:\Cage_Message_09092006.txt
· C:\ 0x0000_log.txt

Sebagai penunjang agar file tesrebut dapat dijalankan secara “autorun”, Egac akan
membuat beberapa string pada registry berikut:
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
o kernel32 = C:\WINDOWS\System32\services\taskmngr.exe
o MSAgent = C:\WINDOWS\System32\msagent.exe
o Mshost = C:\WINDOWS\win\system\host32.exe
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
o MSAgentService = C:\WINDOWS\System32\msagent.exe
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon
o Shell = Explorer.exe "C:\WINDOWS\win\system\host32.exe"


Satu tradisi yang sampai saat ini masih dipegang teguh oleh para pembuat virus
lokal adalah mempunyai kebiasaan untuk melakukan blok terhadap beberapa fungsi
Windows dengan tujuan agar user kesulitan untuk mengatasi virus tersebut,
walaupun demikian virus ini masih mempunyai kelemahan, karena virus ini masih
dibuat dengan menggunakan VB maka akan lebih mudah untuk mengatasinya
hanya dengan merubah file MSVBVM60.dll yang berada didirektori
[C:\Windows\system32].

Beberapa fungsi windows yang akan diblok oleh Egac diantaranya:
· Regedit
· Msconfig
· Cmd
· Fungsi Install pada file .INF

Egac mempunyai ciri khusus seperti yanng dilakukan virus Lighmoon, jika
sebelumnya jika user terinfeksi Lighmoon dan menjalankan regedit/msconfig maka
akan muncul “notepad” dengan tulisan bahasa mesin, kini setiap komputer yang
terinfeksi virus Egac dan jika user menjalankan fungsi MSCONFIG maka akan
muncul sebuah aplikasi notepad juga dengan pesan “.:: I N F E C T E D B Y
Win32.Egac.B”
Pesan error saat membuka “msconfig”

Untuk blok fungsi windows tersebut, Egac akan membuat beberapa string pada
regitry berikut:
· HKEY_LOCAL_MACHINE\SOFTWARE\Classes\regfile\shell\edit\command
o Default = C:\WINDOWS\System32\notepad.exeC:\0x0000_log.txt
· HKEY_LOCAL_MACHINE\SOFTWARE\Classes\inffile\shell\Install\command
o Default = C:\WINDOWS\win\system\host32.exe /ShowErrorINF
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\p
olicies\Explorer
o NoFolderOptions = 1
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\p
olicies\system
o DisableCMD = 1
o DisableRegistryTools =1
· HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polici
es\Explorer
o NoFolderOptions = 1
· HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polici
es\System
o DisableCMD = 1
o DisableRegistryTools =1
Selain aktif pada mode “normal” Egac juga akan aktif walaupun komputer di booting
pada mode “safe mode”
Media Penyebaran

Untuk menyebarkan dirinya, Egac masih menggunakan cara lama namun terbukti
ampuh yakni menggunakan media Disket/UFD atau file sharing, untuk menyebar
melalui Disket/UFD ia akan membuat file duplikat disetiap folder dan sub folder serta
copy beberapa file induk dari virus tersebut dengan nama :
· Artikel.exe
· Data.exe
· Foto-Cewek-Bugil.exe
· Gambar Bugil.exe
· Keparat.exe
· Porn-start.exe
· Rahasia.exe
File tersebut akan mempunyai ciri-ciri
· Icon WINZIP
· Ukuran 78 KB
· Ext. EXE
· Type file “Application”

File yang dibuat di Disket/UFD
Aksi lain yang dilakukan oleh Egac adalah berusaha untuk merubah volume Drive
[ C:\ ] menjadi “InFEcTeD By Egac (C)”
Egac merubah Volume Drive C:\
Egac juga akan membawa pesan moral seperti yang terlihat pada gambar di bawah
ini, tapi pesan ini tidak akan ditampilkan oleh Egac kecuali jika menjalankan file
tersebut.

Pesan moral yang disampaikan oleh Egac
Sebagai penutup Egac akan membuat file duplikat di setiap folder dan sub folder
sesuai dengan nama folder dan sub folder tersebut dengan ciri-ciri
· Icon WINZIP
· Ukuran 78 KB
· Ext. EXE
· Type file “Application”

Egac akan membuat file duplikat di setiap folder dan sub folder
Cara membersihkan Egac secara manual
1. Disconnect komputer yang akan di bersihkan dari jaringan [LAN/WAN]
2. Jika menggunakan Windows ME/XP, disable “system restore” selama proses
pembersihan
3. Matikan proses virus yang sedang aktif di memori untuk mempermudah
proses pembersihan selanjutnya, untuk mematikan proses tersebut gunakan
tools “Security Task Manager” karena tools ini selain dapat mematikan proses
di memori juga dapat menghapus file tersebut sekaligus, setelah menjalalankan
tools Security Task Manager kemudian matikan proses virus yang mempunyai icon
WINZIP dengan cara:

a. Klik kanan %proses virus%
b. Klik [Remove]
c. Agar file tersebut dapat langsung di hapus, pilih option [Move file to
Quarantine]
Gambar1
Gambar2

4. Hapus string yang dibuat oleh virus, sebagai informasi virus Egac akan
mencoba untuk blok file .INF untuk fungsi install, untuk mengaktifkan kembali
fungsi tersebut copy script dibawah ini pada program notepad kemudian
simpan dengan nama repair.bat setelah itu jalankan file tersebut [klik 2 x
repair.bat]
echo Y
reg add HKLM\SOFTWARE\Classes\inffile\shell\Install\command /ve /d
"C:\Windows\System32\rundll32.exe setupapi,InstallHinfSection
DefaultInstall 132 %%1" /f
reg add HKLM\SOFTWARE\Classes\regfile\shell\edit\command /ve /d
"C:\WINDOWS\System32\notepad.exe %%1" /f
Setelah itu untuk menghapus sisa string registry yang dibuat oleh virus, copy
script berikut pada program “notepad” kemudian simpan dengan nama
repair.inf” dan jalankan dengan cara:

· Klik repair.inf
· Klik install
[
Version]
Signature="$Chicago$"
Provider=Vaksincom
[
DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[
UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,
Shell,0, "Explorer.exe"
[
del]
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistry
Tools
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD
HKCU,
Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptio
ns
HKLM,
Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptio
ns
HKLM,
Software\Microsoft\Windows\CurrentVersion\Policies\system,DisableCMD
HKLM,
SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System,DisableRegi
stryTools
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\App
Paths\MSCONFIG.EXE
HKLM, software\microsoft\windows\currentversion\run, mshost
HKLM, software\microsoft\windows\currentversion\run, MSAgent
HKLM, software\microsoft\windows\currentversion\run, kernel32
HKLM, software\microsoft\windows\currentversion\RunOnce,
MSAgentService
5. Hapus file duplikat yang dibuat oleh virus dengan ciri-ciri:
a. Icon WINZIP
b. Ukuran 78 KB
c. Ext. EXE
d. Type file “Application”
Untuk mempercepat proses pencarian file duplikat tersebut, gunakan fasilitas
“Search” dari Windows.
Mencari file duplikat yang dibuat oleh Egac dengan fasilitas Search
H
apus juga file berikut:
C:\ Cage_Message_09092006.txt
C:\ 0x0000_log.txt
6. Ubah kembali volume Drive C:\ yang sudah di ubah menjadi “sesuai dengan
nama volume drive asal [jika anda tahu].
7. Untuk pembersihan optimal gunakan antivirus yang sudah dapat mengenali
virus ini dengan baik.
(c) dakjelas.blogspot.com
READ MORE - W32/Egac

Decoi Decoil

Wednesday, June 4, 2008


W32/Decoy.A
“Kami adalah sesosok progam yang baik Bukan Virus, Backdoor apalagi Trojan Horse”


Anda tentu masih kenal dengan virus kangen atau Fawn, walaupun sampai saat ini
sudah tidak terdengar lagi tapi tetap menjadi ancaman bagian kita, kangen dan Fawn
merupakan virus karya programer lokal dimana virus ini akan berusaha menyembunyikan
data terutama MS.WORD, dengan cerdik kangen dan Fawn juga akan mengganti file
tersebut dengan copy dirinya sesui dengan nama file yang disembunyikan, alhasil jika
menjalankan file duplikat tersebut berarti secara tidak langsung anda telah membantu
menyebarkan mereka [kangen dan fawn] dan sebagai informasi ada satu varian dari
Kangen yang sangat “jahat” dimana varian ini bukan saja menyembunyikan data
ms.word anda tetapi benar-benar menghilangkannya [delete], jadi hati-hati jika
menemukan file dengan nama Diary.exe dengan ukuran 21 kb dan mempunyai ext. EXE
sebaiknya anda hapus jika tidak ingin data Anda “lenyap”


Rupanya bukan hanya Kangen atau Fawn yang dapat melakukan menyembunyikan data
ms.word, baru-baru ini Team Vaksincom kembali melakukan analisa terhadap virus yang
mirip dengan kangen atau fawn, walaupun aksi yang dilakukan berbeda tetapi virus ini
juga mempunyai misi yang sama, Norman mendeteksi virus tersebut dengan nama
W32/Decoy.A atau lebih sering disebut W32/Decoil
Norman berhasil mendeteksi W32/Decoy.A
Seperti kebanyakan virus lokal yang beredar dimana biasanya akan menggunakan
program bahasa Visual Basic untuk membuatnya begitupun dengan Decoy.A untuk
memperkecil ukuran Decoy.A akan dikompresi dengan menggunakan UPX.
Rupanya para Harcker indonesia mulai menyebar, jika sebelumnya Gang dari Makasar,
Bandung dan Yogjakarta, kini giliran Jawa Tengah tepatnya daerah Wonosobo mendapat
giliran untuk berkreasi dan kemungkinan Decoy.A dibuat oleh mereka yang berasal dari
sebuah perguruan tinggi di Jawa Tengah dengan nama UNSIQ (Universitas Sains Al-
Quran) mudah-mudahan ini bukan pertanda buruk ;-(.


Pada varian awalnya Decoy.A memang tidak terlalu “jahat” dan masih relatif mudah
untuk dibersihkan dibandingkan dengan Kangen atau Fawn dan virus sejenisnya, karena
virus ini tidak mematikan fungsi windows seperti Regedit/Msconfig/Task Manager atau
Folder option, Decoy.A hanya berusaha untuk menyembunyikan file Ms.word dan
membuat file duplikast sesuai dengan file yang disembunyikan seperti yang dilakukan
Kangen atau Fawn, tetapi bagaimanapun juga “biasanya” setiap hacker tidak hanya
cukup sekali dalam membuat program jadi kemungkinan besar akan keluar varian lain
yang tentunya lebih ganas dari varian awal jadi sebaiknya anda berhati-hati, karena sang
hacker telah memberi peringatan sebelumnya.


Seperti pada kebanyakan virus yang menyebar pasti akan membutuhkan file induk yang
akan dijalankan pertama kali jika komputer dinyalakan, hal ini juga dimaksudkan agar
virus dapat langsung aktif tanpa memerlukan bantuan dari manusia, kali ini Decoy.A
akan membuat 2 buah file induk yang akan dijalankan yaitu didirektori :


· C:\windows\system32\i75-d2\dkernel.exe
· C:\Windows\ LEXPLORER
Sebagai penunjang agar file tersebut dijalankan Decoy.A akan membuat registry key:
· dkernel.exe
· lExplorer
Pada registry HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Selain itu Decoy.A juga akan menambahkan 2 option pada menu [startup] Msconfig.
· dkernel.exe
· lExplorer


Dan terakhir Decoy.A akan menambahkan baris perintah [Lexplorer.exe] setelah shell=
explorer.exe pada file SYSTEM.INI [jika menggunakan Windows 9X/ME] sedangkan
pada Windows NT/2000/XP/2003 akan merubah pada string Shell
· Explorer.exe menjadi Explorer.exe LExplorer.exe


Rupanya Decoy masih berbaik hati dengan tidak mematikan fungsi Regedit/Msconfig
maupun Task Manager, hal ini berbeda dengan Kangen atau Fawn. Oleh karena itu
relatif Decoy lebih mudah dibersihkan, walaupun demikian ada beberapa hal yang tidak
dimiliki oleh Kangen atau Fawn, dimana Decoy akan membuat beberapa file yang
menyerupai file aplikasi dengan icon yang berbeda-beda dengan ukuran 154 kb seperti;
· AdultOnly.exe
· Asian.exe
· Virtual Girl.exe
· Winamp590.exe
· Winrar09.exe
· WinZip XP Final.exe
· X-Photos.exe
· BestModel.exe
· Cool Screen Saver.exe
· DirectX10a.exe
· Game Nude.exe
· Hot Screen Saver.exe
· HotBabe.exe
· Model Asian.exe
· Model VG.exe
· V-Girl7.exe
· JapaneseGirl.exe
Decoy.A juga akan membuat folder !Submit pada direktori C:\, dimana folder
tersebut terdiri dari 4 file yaitu
· dkernel.exe [28 kb]
· LExplorer.exe [154 kb]
· inz.d [1 kkb]
· d2.mix [39 kb]


Untuk memperbanyak dirinya Decoy akan menggnakan Disket dan USB serta
menggunakan file sharing sebagai media penyebaran dirinya, Decoy akan
menngcopykan dirinya ke dalam USB/Disket dengan beberapa atau salah satu file
dibawah ini:
· AdultOnly.exe
· Asian.exe
· Virtual Girl.exe
· Winamp590.exe
· Winrar09.exe
· WinZip XP Final.exe
· X-Photos.exe
· BestModel.exe
· Cool Screen Saver.exe
· DirectX10a.exe
· Game Nude.exe
· Hot Screen Saver.exe
· HotBabe.exe
· Model Asian.exe
· Model VG.exe
· V-Girl7.exe
· JapaneseGirl.exe


Bukan Cuma itu saja, Decoy.A juga akan menyembunyikan file MS.Word [jika ditemukan]
yang berada di dalam USB/Disket untuk kemudian akan membut file duplikat sesuai
dengan nama file yang disembunyikan, dengan menggunakan rekayasa sosial Decoy
akan mencoba untuk mengelabui user sehinga setiap file yang terinfeksi terlihat sebagai
file Dokumen (ms.word).


Menyembunyikan File MS.Word
Seperti yang dilakukan oleh Kangen dan Fawn, Decoy juga akan mencoba untuk
menyembunyikan file ms.word didirektori yang sama, dengan cerdik Decoy akan
membuat file duplikat dengan nama file yang sama tetapi mempunyai ukuran 154kb
dengan extension ganda yaitu .doc.exe [contoh: laporan.doc.exe].
Sebagai pelengkap setiap system komputer menunjukan pukul 12.00 , Decoy.A akan
menampilkan pesan [selama ± 3 menit] yang berbunyi:
“System komputer Anda kami ambil alih sementara
Kami harap anda tetap tenang
Karena komputer anda dibawah kendali kami
Tunggu sesaat hingga semua berjalan seperti biasa”
Pesan yang ditampilkan Decoy.A


Jika pesan tersebut muncul user tidak dapat melakukan aktifitas lain selain hanya
menunggu hingga proses yang dilakukan Decoy.A selesai, Setelah muncul pesan diatas
kemudian Decoy.A akan membelah desktop menjadi 2 bagian dan memunculkan pesan
lain,


Sepertii yang tealh dijelaskan sebelumnya Decoy.A relatif mudah dibersihkan
dibandingkan Kangen atau Fawn, karena tidak menonaktifkan Fungsi
Msconfig/Regedit/Task manager ataupum Folder Option, berikut langkah-langkah
pembershanya:
1. Lakukan pembersihan melalui mode “safe mode”
2. Jika menggunakan Windows ME/XP, matikan system restore untuk sementara
selama proses pembersihan
3. Matikan proses dari virus Decoy.A, anda dapat menggunakan tools seperti Pocket


Killbox , tools ini selain dapat mematikan proses virus juga dapat langsung
menghapus file tersebut, tools tersebut dapat di download dialamat
http://www.scanwith.com/Pocket_KillBox_download.htm
Cara menggunakannya :
o Jalankan tools Pocket Killbox
o Cari 2 proses virus
 Yang pertama cari proses virus dengan nama [dkernel.exe]
· Pada kolom [Pull pacth of File to deleted] isi dengan alamat
o C:\windows\system32\i75-d2\dkernel.exe
· Kemudian klik tanda silang [X] untuk menghapus
 Yang kedua cari proses virus dengan nama [LEXPLORER]
· Pada kolom [Pull pacth of File to deleted] isi dengan alamat
o C:\windows\Lexplorer.exe
· Kemudian klik tanda silang [X] untuk menghapus
4. Hapus direktori i75-d2, pada direktori [C:\windows\system32]
5. Hapus file LExplorer.exe pada direktori [C:\Windows], jika ditemukan
6. Hapus registry key yang dibuat oleh Decoy.A, untuk lebih cepat tulis script berikut
di notepad dan simpan menjadi nama file repair.inf, kemudian jalankan file
tersebut.
a. Dengan cara klik kanan repair.inf
b. kemudian pilih install
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[
DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[
UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0,
"Explorer.exe"
[del]
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, dkernel.exe
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Run, lExplorer
7. Hapus file yang telah dibuat oleh Decoy.e dengan ukuran 154 kb
· AdultOnly.exe
· Asian.exe
· Virtual Girl.exe
· Winamp590.exe
· Winrar09.exe
· WinZip XP Final.exe
· X-Photos.exe
· BestModel.exe
· Cool Screen Saver.exe
· DirectX10a.exe
· Game Nude.exe
· Hot Screen Saver.exe
· HotBabe.exe
· Model Asian.exe
· Model VG.exe
· V-Girl7.exe
· JapaneseGirl.exe
8. Kembalikan file ms.word yang disembunyikan oleh Decoy.A
o Klik [Start]
o klik [Run]
o ketik [cmd] kemudian tekan tombol [Enter]
o Setelah masuk ke mode DOS PROMPT, ketik perintah
Attrib –s –h C:\*.doc /s , kemudian tekan tombol [Enter]
Cataatn: jika ingin mengembalikan data ms.word yang ada didrive lain [contoh: D
atau USB] tulis perintah diatas dengan mengganti lokasi drive ayang akan
diperiksa, dengan format Attrib –s –h %lokasi drive%:\*.doc /s
Contoh : Attrib –s –h D:\*.doc /s
9. Untuk pembersihan lebih cepat sebaiknya install antivirus yang sudah dapat
mengenali Decoy.A dengan baik dan sebagai informasi antivirus Norman sudah
dapat mengenali Decoy.A.

(c) dakjelas.blogspot.com
READ MORE - Decoi Decoil

Codex


Codex
“Doesn't make harmful change to your computer. This File Doesn't Disturb any Data or Files on your
computer. So Dont be affraid, and Be Happy”


Jika sebelumnya Smal.KI [Blackmall.E] menyebar dan mencapai puncaknya pada tanggal 3
bulan ini dimana ia akan mencoba untuk menulis ulang semua file Office [Ms.Word, MS. Excel
dan MS. Power Point] dan file-file yang dikompresi dengan menggunakan WINZIP [ZIP] dan
WINRAR [RAR] dengan menambahkan kode tertentu pada file tersebut, sehinggna file yang
telah diubah oleh virus akan mempunyai ukuran 1 KB, dengan kemampuan menyebar melalui
email dan LAN/WAN virus ini berhasil menyebar dengan sukses.

Virus ini dapat menyebar melalui email dan menyebar melalui jaringan dengan memanfaatkan
Default share Windows seperti C$, ADMIN$, disamping itu Small.KI akan mencoba untuk
menghapus file dengan ext EXE dan .DLL dari setiap program antivirus yang sudah masuk
dalam “daftar hitam” seperti Symantec, Trendmicro, Mcaffe atau Kaspersky sehingga antivirus
tersebut tidak dapat berfungsi dengan baik.

Jika ditanya virus apa yang baik ? jawabannya tentu Anda pasti akan tahu, karena
sebenarnya virus dibuat oleh sekelompok orang dengan tujuan “biasanya” negatif. Baru-baru
ini telah muncul satu jenis virus baru, dimana virus ini dibuat dengan menggunakan bahasa
Visual Basic dengan ukuran 308 KB atau 248KB dan kemungkinan produksi dalalm negeri.
Untuk virus dengan ukuran 308 KB Norman mendeteksi sebagai W32/Codex.E sedangkan
untuk virus dengan ukuran 248 KB Norman mendeteksi sebagai W32/Small.KL, sebenarnya
kedua jenis virus tersebut mempunyai karakteristik yang sama sehingga dapat dipastikan
bahwa virus tersebut adalah satu jenis yaitu W32/Codex.

Untuk mengelabui user codex akan menyamarkan icon yang digunakan [menggunakan icon
ms.word], tetapi sebenarnya merupakan file aplikasi hal ini dapat dilihat dari type file tersebut
[sebagai application]. Pada varian awalnya virus ini tidak berbahaya karena tidak menyentuh
data, virus ini hanya akan menampilkan beberapa pesan yang bersifat moral contohnya
tantang AIDS/HIV serta kata-kata mutiara lainnya yang ditampilkan dalam format HTML.
Pada saat file ini dijalankan ia akan menampilkan message box yang berisi EULA [Perjanjian],
jadi jika anda klik [OK] dan “sialnya” Anda tidak diberi pilihan lain kecuali klik tombol [OK]
karena hanya tombol ini yang tersedia, maka jangan salahkan jika virus ini melakukan
perubahan pada komputer Anda [karena anda telah menyetujui perjanjian tersebut, cerdik
bukan ]

Jika pesan tersebut muncul dan Anda telah menyetujui, maka codex akan mulai menjalankan
aksinya.
Codex akan membuat beberapa file induk yang akan dijalanakn pertama kali ketika komputer
dinyalakan yaitu:
Jika file tersebut mempunyai ukuran sebesar 308 KB [Codex.E] maka ia akan membuat file
· C:\Documents and Settings\%User%\My Documents
o PiecesOfThePeace.exe
o LoveOfYourLife.exe
o LiveForever.exe
o PiecesOfThePeace.html [ukuran file 13 KB]
o LoveOfYourLife.html [Ukuran flile 2 KB]
· C:\NeverStop.exe
· C:\Windows\inf\CouldNotBreak.exe
· C:\Windows\Media\EverComes.scr

Selain itu Codex juga akan membut folder !Submit pada direktori [C:\] , dimana folder ini berisi
2 buah file dengan nama
o liveforever.exe
o loveofyourlife.exe
File induk yang dibuat oleh Codex.E
Sedangkan jika file virus tersebut mempunyai ukuran 248 [Small.KL] maka ia akan membuat

file didirektori
· C:\Documents and Settings\%User%\My Documents
AllMyLifeToLive.exe [248 KB]
LiveForever.exe [248 KB]
WelcomeToSystem.exe [248 KB]
AllMyLifeToLive.html [2 KB]
WelcomeToSystem.html [ 16 KB]
· C:\StillAlive.exe
· C:\windows\temp\NewName.BAT
· C:\!Submit
File induk yang dibuat oleh Small.KL
Agar file tersebut langsung dijalankan Codex akan membuat string pada registry key:
- Codex .E [308 KB]
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
· YourUnintendes = C:\NeverStop.exe
· HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets
· BornToPeace
· ServiceOurLife
· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
· SvrsShell
· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
· NtfsCDR
- Small.KL [248 KB]
· HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
· ToBeFree
· YourUnintended
· HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets
· IwillSurvive
· ThinkDifferent
· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
· Crlxss
Sebagai pendukung Codex juga akan menambahkan beberapa option pada menu startup
[msconfig] yang akan dijalankan pertama kali ketika komputer dinyalakan.
· NeverStop [Codex.E]
· LiveForever [Codex.E dan Small.KL]
· StillAlive [Small.KL]
Gambar2
Untuk memperlancar aksinya Codex akan membuat tring lain dengan tujuan untuk
menyembunyikan file yang telah dibuatnya
· ShowSuperHidden=0
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Adva
nced
Codex juga akan merubah string pada registry dengan tujuan untuk merubah halaman WEB
pada Internet Explorer
· HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
o Start Page= C:\Documents and Settings\Administrator\My
Documents\PiecesOfThePeace.html [Codex.E]
o Start Page= C:\Documents and Settings\Administrator\My Documents\
WelcomeToSystem.html [Small.KL]
o Window Title= Presented By CODE-X [Codex. A dan Small.KL]
Dafault dari IE yang sudah diubah CODEX
Task Manager/Msconfig/Registry Editor
Untuk varisn awal Codex tidak sampai mematikan ketiga fungsi tersebut atau tools-tools lain yang
biasa digunakan untuk mematikan proses virus, tetapi walaupun demikian virus ini cukup sulit untuk
dibersihkan karena proses dari virus tersebut “sulit dimatikan “ sehingga perlu dilakukan cara lain untuk
membasmi virus tersebut, jika pada varian awalnya saja sudah cukup merepotkan apalagi jika Mpunya
virus mengeluarkan varian baru, pasti akan lebih sulit lagi .
Aktif di mode “safe mode” dan “safe mode with command prompt”
Rupanya banyak virus lokal yang menggunakan trik yang digunakan oleh Rontokbro sehingga untuk
memastikan mereka [virus] dapat tetap aktif baik di mode”safe mode” ataupun dimode “safe mode with
command prompt”. Agar Codex dapat aktif dimode “safe mode” ia akan merubah string pada registry
key:
· Shell=explorer.exe C:\NeverStop.exe [Codex.E]
· Shell=explorer.exe C:\StillAlive.exe [Small.KL]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Sedangkan agar Codex aktif di mode “safe mode with command prompt” ia akan membuat perubahan
pada registry key:
· AlternateShell = C:\NeverStop.exe [Codex.E]
· AlternateShell = C:\StillAlive.exe [Small.KL]
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
MISI Kemanuasiaan CODEX
Dari hasil pengetesan, untuk varian awal tidak telalu berbahaya virus ini dibuat lebih pada kegiatan
sosial, artinya mencoba untuk berkampanye atau menyerukan kata-kata mutiara. Tetapi jika ada suatu
program [antivirus] yang berusaha untuk membasi mereka [virus] kemungkinan Mpunya virus juga akan
bereaksi dengan mengeluarkan varian baru yang bisa saja akan lebih “ganas” dibandingkan varian
awal, hal ini dipertegas dengan pernyataan mereka [Red:pembuat virus] yang isinya antara lain:
“Best Variant Will Be Released (As SOON As I Can)”
Setiap kali komputer dinyalakan Codex maupun Small.KL akan menampilkan satu pesan yang berisi
kata-kata mutiara seperti contoh dibawah ini:
Cara mengatasi W32.Codex Secara Manual
· Jika mengunakan Windows ME/XP, matikan system restore untuk sementara selama proses
pembersihan
· Matikan proses dari virus tersebut, agar proses dari virus tersebut dapat dimatikan rename
[ubah] nama file msvbvm60.dll yang berada didirektori [C:\Windows\System32] terlebih dahulu
[untuk sementara] menjadi nama file lain [contoh : msvbvm60.dll1] hal ini dilakukan karena
proses dari virus tersebut tidak dapat dimatikan baik menggunakan Task Manager, perintah
Taskkill maupun menggunakan tools lainnya [seperti: ProceeXP]. Setelah itu matikan proses
virus tersebut diantaranya:
o Codex.E
LiveForever.exe
PiecesOfThePeace.exe
LoveOfYourLife.exe
o Codex.D
Loadingmessage
Updatemessage
o Small.KL
WelcomeToSystem.exe
AllMyLifeToLive.exe
LiveForever.exe
· Hapus sting yang dibuat oleh Codex pada registry key.
Untuk lebih cepat tulis script dibawah ini pada program notepad kemudian simpan menjadi
nama repair.inf setelah itu jalankan file tersebut [klik kanan nama file kemudian pilih [install]
[Version]
Signature="$Chicago$"
Provider=Vaksincom
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced,
ShowSuperHidden,0x00010001,1
HKCU, Software\Microsoft\Internet Explorer\Main, Start Page,0, "about:blank"
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, BornToPeace
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, ServiceOurLife
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, CreateRunSystem
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, SystemLogonNT
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, YourUnintendes
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, YourUnintended
HKLM, SYSTEM\ControlSet001\Services\SvrsShell
HKLM, SYSTEM\ControlSet001\Services\NtfsCDR
HKCU, Software\Microsoft\Internet Explorer\main, window title
HKLM, Software\Microsoft\Windows\CurrentVersion\Run, ToBeFree
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, YourUnintended
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, IwillSurvive
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, ThinkDifferent
HKLM, SYSTEM\ControlSet001\Services\crlxss
· Hapus file yang dibuat oleh virus
 Codex.E
o C:\Documents and Settings\%User%\My Documents
PiecesOfThePeace.exe
LoveOfYourLife.exe
LiveForever.exe
PiecesOfThePeace.html
LoveOfYourLife.html
o C:\NeverStop.exe
o C:\Windows\inf\CouldNotBreak.exe
o C:\Windows\Media\EverComes.scr
o C:\!Submit
 Codex.D
o C:\Documents and Settings\%User%\My Documents
Loadingmessage
updatemessage
 Small.KL
o C:\Documents and Settings\%User%\My Documents
AllMyLifeToLive.exe
LiveForever.exe
WelcomeToSystem.exe
AllMyLifeToLive.html
WelcomeToSystem.html
o C:\StillAlive.exe
o C:\windows\temp\NewName.BAT
o C:\!Submit
· Untuk pembersihan secara optimal gunakan antivirus yang sudah mendeteksi virus ini dengan
baik.
· Setelah memastikan komputer Anda bersih dari virus ini, rename kembali file msvbvm60.dll1
menjadi msvbvm60.dll
o Catatan: sebagai langkah “preventif” agar virus yang dibuat dengan
menggunakan Visual Basic tidak menyerang komputer Anda, rename file
msvbvm60.dll, tetapi jika anda mengubah nama file tersebut bukan saja virus
[yang dibuat menggunakan VB] yang tidak akan aktif tetapi juga program yang
dibuat dengan menggunakan Visual Basic/program yang memerlukan file
tersebut untuk mengaktifkan dirinya.
READ MORE - Codex