Showing posts with label membuat virus. Show all posts
Showing posts with label membuat virus. Show all posts

Saturday, June 18, 2011

cara mengatasi virus kantuk



Virus Kantuk yang membuat korbannya "insomnia"

     Komputer saya terkena virus Kantuk, mohon bantuannya. Begitu bunyi salah email di beberapa mailing list sejak akhir Maret 2006. Karena virus ini belum pernah diketahui, maka beramai-ramai member milis yang menyarankan agar komputernya dikasih minum kopi saja, suruh tidur siang sampai makan cabe. Ada juga yang "baik hati" menyarankan untuk menggunakan OS lain yang dipromosikan bebas virus dan ditambahi bonus Gratis lagi. Namun pertanyaan sebenarnya yang belum terjawab, sebenarnya ada tidak sih virus Kantuk dan kalau ada sebenarnya makhluk apa itu ? Menurut catatan Vaksincom, virus Kantuk sebenarnya adalah varian Kangen yang sudah wara wiri sejak Maret 2006. Disebut virus kantuk karena ia membuat file pada komputer korbannya dengan nama kantuk.exe (seperti biasanya akan terlihat sebagai file kantuk dengan icon MS Word).

Selain virus Rontokbro [Brontok] ada satu virus yang sempat “menyebar” dan ciri utama dari virus ini adalah melakukan perubahan pada file “Office” dan selalu mengusung tema “cinta”, W32/Kang.O namanya. Berbeda dengan virus Rontokbro, kangen hanya menyebar menggunakan media UFD, FDD dan file sharing. Kang.O akan membuat file duplikat sesuai dengan file yang disembunyikan dan file yang menjadi sasaran dari virus kangen adalah MS Word. Sebenarnya file MS Word tersebut tidak akan dihapus tetapi hanya disembunyikan saja dan Anda dapat mengembalikan file tersebut [file yang disembunyikan] dengan menggunakan perintah “attrib –s –h c:\*.doc /s “ dari Dos Prompt.

Dari sekian varian kangen, ada satu jenis varian yang benar-benar jahat, dia [kangen] tidak hanya menyembunyikan data [MS Word] tetapi juga akan menghapus data [MS Word] tersebut, jika hal ini sudah terjadi file yang sudah dihapus akan sulit untuk di recovery. Beberapa korban virus ini sampai menyumpahi agar pembuat virus ini tetap miskin.

Selain Kangen.M ada satu jenis varian kangen yang “masih” tetap bermain-main dengan Office, kali ini ia tidak akan menyembunyikan “file office” [seperti yang dilakukan oleh varian sebelumnya] tetapi dengan memindahkan file asli MS Word ke salah satu folder yang telah ditentukan dan membuat 2 file duplikat, yakni :

·         File pertama mempunyai ciri-ciri
o    Ukuran file 56 KB
o    Ekstensi file .EXE
o    Type file “application”

·         File yang ke dua mempunyia ciri-ciri
o    Ukuran file sesuai dengan file asli
o    Ekstension file .ZIP
o    Type “Winzip file”

Dari hasil pengujian virus ini tidak akan membuat file duplikat pada “Lokal Disk” tetapi hanya pada Disket/USB. Dengan up-date terbaru Norman Virus Control mendeteksi sebagai W32/Kang.O atau lebih sering disebut Virus Kantuk [karena virus ini akan membuat file bernama kantuk.exe]
Untuk mengelabui user, Kang.O akan menggunakan icon MS Word, dan mempunyai type file sebagai “application” serta mempunyai ukuran sebesar 56 KB,


Jika anda menjalankan file yang terinfeksi Kang.O maka ia akan menampilkan satu aplikasi MS Word yang berisi text


Setelah itu ia akan membuat file induk yang akan dijalankan pertama setiap kali komputer dinyalakan, yakni

·         C:\Windows\system32
o    system

Selain itu Kang.O juga akan membuat file kantuk.exe pada direktori
·         Drive C:\ atau D:\
·         C:\Documents and Settings\%user%\Local Settings\Temp

Sebagai penunjang Kang.O akan membuat string pada registry editor untuk menjalankan file tersebut
·         HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
o    LoadService
o    SymRun

Selain itu Kang.O juga akan membuat “dua” option pada tabulasi Startup [MSconfig]
·         System
·         Microsoft Windows system run

Disable Registry Editor
Rupanya pembuat virus tidak dapat melepaskan kebiasaan lama dalam setiap aksi yang dilakukannya, karena memang kebiasaan adalah sesuatu yang susah untuk diubah, begitupun dengan virus ini dimana ia akan mencoba untuk mempertahankan keberadaannya dengan mematikan sejumlah program yang dimungkinkan dapat memperpendek usia mereka (virus) salah satunya dengan mematikan fungsi registry Editor dengan menambahkan string pada registri editor

·         HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
o    DisableRegistryTools=1

Sehingga jika user mencoba untuk menjalankan fungsi ini maka akan muncul pesan error,

Kang.O tidak menonaktifkan “msconfig” dan “task manager”, tetapi “hebat” nya file induk yang sedang aktif di memori tidak dapat dimatikan melalui “task manager”, sehingga diperlukan cara lain untuk mematikan file tersebut, anda dapat menggunakan perintah taskkill atau menggunakan tools lain [seperti proccexp/pocket killbox] untuk menghentikan proses file tersebut.

DISKET/UFD/File Sharing
Seperti pada varian sebelumnya virus ini juga akan menyebar melalui disket/UFD, dimana virus ini akan menyimpan / mengkopikan satu buah file dengan nama kantuk.exe, file ini mempunyai ukuran 56 kb dengan icon MS Word, selain melalui disket/UFD virus ini juga dapat menyebar melalui file sharing dengan terlebih dahulu menjalankan file yang telah terinfeksi, untuk menyebar melalui file sharing virus ini akan menggunakan rekayasa sosial dari pengguna komputer, dimana setting default dari windows adalah menyembunyikan ekstensi dari file tersebut.

Memindahkan file MS Word
Jika pada varian sebelumnya kangen akan menyembunyikan file MS Word kemudian untuk mengelabui user supaya menjankan dirinya, kangen akan membuat file duplikat sesuai dengan nama file yang disembunyikan dan Icon MS Word.

Rupanya kangen.O juga belajar dari pengalaman, bahwa user biasanya akan menghapus semua file yang ada di direktori TMP, karena apa yang mereka [user] tahu bahwa setiap file yang ada di TMP adalah file sampah yang tidak dibutuhkan lagi, tetapi kangen.O rupanya memanfaatkan celah tersebut sehingga user tidak mengira bahwa file asli mereka ada dalam folder tersebut [TMP], maka jika anda tidak hati-hati file penting anda akan hilang/terhapus.

Kangen.O akan berusaha untuk memindahkan  file ”MS Word” yang ada di Disket/USB ke direktori :
·         C:\Documents and Settings\%user%\Local Settings\Temp [Win NT/2000/XP/2003]
·         C:\Windows\temp [Win 9x/ME]

Kemudian untuk mengelabui pengguna komputer menjalankan dirinya, Kangen.O akan membuat 2 file duplikat sesuai dengan file yang dipindahkan, dengan ciri-ciri :
·         File pertama mempunyai ciri-ciri
o    Ukuran file 56 KB
o    Ekstensi file .EXE
o    Type file “application”

·         File yang ke dua mempunyia ciri-ciri
o    Ukuran file sesuai dengan file asli
o    Ekstensi file .ZIP
o    Type “Winzip file”

Jika Anda mencoba mencoba untuk membuka file duplikat [yang mempunyai ext. ZIP]

Dari hasil pengujian Lab Vaksincom, Kang.O hanya akan  memindahkan file yang ada di UFD/FDD saja dan tidak menyentuh data yang ada pada hardisk lokal.

Cara mengatasi W32/Kang.O
Jika anda belum menggunakan Norman Virus Control yang sudah mendeteksi virus ini sejak Maret 2006 dan antivirus yang Anda install belum dapat mengenali virus ini, ikuti langkah pembersihan berikut:

1.      Matikan proses file system.exe
Bagi Anda yang menggunakan Windows XP/Server 2003 dapat menggunakan perintah “taskkill” untuk mematikan proses tersebut.

Untuk mematikan proses dengan menggunakan perintah taskkill, caranya adalah
  • Klik [Start] [Run]
  • Ketik [cmd]
  • Matikan proses ”system.exe” dengan menggunakan perintah Taskkill dengan mengetikkan [taskkill /f /im system.exe], dan tekan enter
 Atau Anda dapat menggunakan tools freeware seperti Pocket killbox. Tools ini dapat di download di alamat:
Cara menggunakannya:
  • ·         Jalankan Killbox.exe  pada komputer yang terinfeksi virus
  • ·         Cari proses system.exe pada kolom [system prosess]
  • ·         Kemudian isi lokasi file tersebut pada kolom [Full path file of file to delete]
C:\Windows\system32\system.exe
  • ·         Setelah itu klik [delete file] pada tanda gambar silang merah
2.      Hapus file yang dibuat oleh virus
·         System.exe pada direktori C:\windows\system32 [jika ditemukan]
3.      Hapus semua registry key yang dibuat oleh virus
·         HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
·         LoadService
·         SymRun
Untuk lebih cepatnya, copy script dibawah ini pada notepad, kemudian simpan sebagai [Save As] "repair.inf", kemudian jalankan file tersebut.
·         Klik kanan repair.inf
·         Klik [install]
    •  
[Version]
Signature="$Chicago$"
Provider=Vaksincom

[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del

[UnhookRegKey]
HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"


[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, LoadService
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, SymRun
4.      Hapus option pada msconfig pada menu [startup]
·         System
·         Microsoft Windows system run
5.      Hapus 2 file duplikat yang dibuat kangen.O dengan ciri-ciri:
·         File pertama mempunyai ciri-ciri
·         Ukuran file 56 KB
·         Ekstension file .EXE
·         Type file “application”
·         File yang ke dua mempunyia ciri-ciri
·         Ukuran file sesuai dengan file asli
·         Ekstension file .ZIP
·         Type “Winzip file”
6.      Kembalikan file yang pernah di pindahkan oleh Kang.O [jika anda beruntung data anda akan dapat dikembalikan], Cari data-data tersebut didirektori
·         C:\Documents and Settings\%user%\Local Settings\Temp [Win NT/2000/XP/2003]
·         C:\Windows\temp [Win 9x/ME]
Catatan:
File tersebut tidak akan di sembunyikan [hidden]
7.      Untuk pembersihan secara optimal, gunakan antivrus yang sudah mengenali virus ini dengan baik. (AJT)

Virus Flu Burung Membuat Windows XP Tidak Bisa Login


Virus Flu Burung Membuat Windows XP Tidak Bisa Login

Belum genap sebulan berlalu, sekali lagi saya harus membantu seorang teman menghadapi virus yang sangat merepotkan. Virus ini adalah modifikasi virus W32/GNURBULF.B (Virus Flu Burung) seperti yang dikenalkan oleh vaksin.com. Saya sebut modifikasi karena Kaspersky Anti Virus yang sebelumnya mengenali virus ini tidak lagi bisa mengenalinya dalam kondisi tidak terupdate selama 20 hari.
Menurut saya virus W32/GNURBULF.B adalah virus paling merepotkan di tahun 2006. Cara kerjanya adalah membuat sistem operasi windows XP terkunci dari dalam. Bayangkan saja jika kita memiliki sebuah rumah, tetapi kita tidak bisa masuk rumah tersebut karena terkunci dari dalam. Begitu juga cara kerja virus ini yang membuat Windows XP tidak bisa login atau selalu ditolak ketika login (begitu login langsung logout secara otomatis). Sungguh merepotkan sekali karena kita tidak diberi kesempatan untuk membersihkan virus dari dalam sistem operasi.
Mungkin orang yang tidak mau pusing lebih memilih menginstall ulang windows, tetapi bagi yang memiliki data-data penting akan memilih cara untuk masuk ke sistem operasi melalui berbagai cara. Install ulang sistem operasi sama saja dengan membongkar rumah secara keseluruhan, oleh karena itu saya memilih berusaha mencoba masuk ke sistem seperti yang disarankan oleh vaksin.com dalam artikel berjudul W32/Gnurbulf.B Solusi tidak bisa logon Windows.
Secara lengkap Anda bisa membaca artikel tersebut untuk menangani virus ini. Berikut ini adalah ringkasan dari pengalaman saya dalam menghadapi virus ini dan variannya.
Gejala-gejala yang ditimbulkan oleh virus flu burung dan modifikasinya :
Windows tidak bisa login atau selalu logout secara otomatis meskipun memasukkan password yang benar.
Dekstop terkunci, hanya bisa menampilkan layar biru dan sejenisnya. (seperti W32/Gnurbulf.A)
Fungsi Printer terganggu, atau sering gagal dalam melakukan proses pencetakan tanpa sebab yang jelas.
Muncul banyak sekali file .scr dalam berbagai direktori.
Muncul banyak file asing .exe dalam direktori c:/windows/ (seperti W32/Gnurbulf.A)
Beberapa file Microsoft Word tidak bisa dikopi atau hilang begitu saja setelah dikopi ke UFD (USB Flash Disk).
Cara penanganan secara singkat pada Windows XPadalah sebagai berikut :
1. Baca terlebih dahulu artikel di W32/Gnurbulf.B Solusi tidak bisa logon Windows, kemudian siapkan dan kopikan file-file berikut ini dalam floppy disk atau cd : ntfs4dos, fix.reg, fix.bat.
2. Pastikan setting BIOS dengan prioritas booting melalui CD ROM atau Floppy Disk.
3. Masukan CD Booting seperti CD dari majalah Chip atau sejenisnya, atau gunakan sistem operasi DOS Windows 98 pada Floppy Disk/ USB Disk. Bila belum memiliki CD Booting bisa juga melakukan download berbagai ISO Dos untuk booting disini.
4. Lihat file di direktori C:/ dengan mengetik DIR C:/ Jika muncul direktori windows berarti Anda menggunakan FAT32 pada partisi windows tersebut. Lanjut ke langkah 6.
5. Jika Anda tidak menemukan direktori windows, panggil aplikasi ntfs4dos.exe. Kemudian jika ada pertanyaan penggunaan pribadi, ketik YES. Setelah masuk menggunakan DOS NTFS segera cek semua partisi. Pastisi yang berisi direktori windows merupakan partisi sistem operasi. Mungkin terbaca di D:/ atau F:/ bukan C:/ (!!!)
6. Copy file FIX.REG ke direktori C:\ dan FIX.BAT kedirektori C:\Documents and Settings\All Users\Start Menu\Programs\Startup. Perintahnya seperti ini, semisal F:\ adalah direktori yang berisi file fix.reg dkk. :
c:\>copy f:\fix.reg
c:\>cd docume~1\alluse~1\startm~1\programs\startup
c:\cd docume~1\..\..\..\ > copy f:\fix.bat
7. Ganti nama Spoolsv.exe menjadi nama lain, misalnya SPOOLSV.OLD dengan perintah :
c:\windows\system32> ren spoolsv.exe spoolsv.old
Mungkin ada baiknya tidak mengganti namun memindah ke direktori lain atau membuat backupnya lalu hapus file ini. Terkadang file disembuyikan atau berstatus read only sehingga tidak bisa dihapuskan. Oleh karena itu gunakan perintah attrib sebelum merubah nama spoolsv.exe ke spoolsv.old atau menghapusnya. Contoh : ATTRIB -R -S -H SPOOLSV.EXE
8. Ganti nama userinit.exe menjadi Spoolsv.exe
c:\windows\system32> ren userinit.exe spoolsv.exe
Kesalahan umum yang sering dilakukan yaitu file SPOOLSV.EXE masih ada belum diganti namanya atau belum dihapuskan sehingga USERINIT.EXE tidak berubah menjadi SPOOLSV.EXE.
9. Restart komputer, dan cobalah masuk melalui login. Jika berhasil maka lanjut ke langkah 9. Jika tidak periksa kembali penempatan file fix.bat dan fix.reg ataupun langkah 6 dan langkah 7.
10. Jika berhasil masuk windows, hapus segera file fix.reg di dan fix.bat di posisi sebelumnya kemudian klik kanan file repair.inf dan pilih install.
11. Restart komputer kembali. Jika sudah berjalan dengan normal, Anda dapat mengembalikan SPOOLSV.OLD menjadi SPOOLSV.EXE melalui dos agar fungsi printer dapat dijalankan kembali.
12. Update anti virus dan lakukan proses scanning. Bisa juga secara manual untuk menghapus file .scr yang tidak diperlukan terutama di direktori data.
Catatan:
Saya mencoba menggunakan Linux Live yang bisa dijalankan versi CD untuk mengganti file-file yang bersangkutan di windows tetapi tidak berhasil karena proteksi file system dan tidak diijinkan untuk akses ke root. Padahal dengan KDE atau Gnome yang seperti windows, saya kira tugas mengganti file dan menghapus file mudah menjadi mudah di linux. Ternyata sebaliknya, cukup sulit juga.
Berikut ini saya sertakan direktori fluburung yang berisi file-file diatas juga backup dari userinit dan spoolsv.exe. Silakan download sini : fluburung.zip
Sebenarnya pembuat virus dan pengembangnya bisa menambah tingkat kerumitan virus dengan memblokir fix.bat, fix.reg dan penggantian spoolsv.exe. Cara mudahnya dengan menempatkan terlebih dahulu beberapa file tersebut pada posisinya masing-masing, kemudian attributnya diganti menjadi hidden dan system. Orang awam akan sulit mengkopikan file-file diatas, tapi bagi yang tahu prinsip kerja virusnya saya kira tidak akan menjadi masalah untuk mengatasi virus ini.
Sekitar tanggal 7 dan 8 Desember 2006 Kaspersky memblokir lisensi bajakan sehingga para pengguna KIS (Kaspersky Internet Security) atau KAV (Kaspersky Anti Virus) bajakan tidak bisa lagi mengupdate antivirusnya. Menurut saya produk Kaspersky merupakan produk yang bagus dan tangguh dalam pendeteksian virus dengan catatan selalu terupdate setiap hari. Oleh karena itu kemungkinan tingkat korban virus akan semakin banyak pada masa status quo yaitu pada masa user mencari alternatif pengganti Kavpersky yang expired. Masa-masa ini bisa dimanfaatkan oleh penyebar virus untuk semakin giat melakukan penyebaran dengan berbagai cara. Hati-hati bila bertukar data dengan teman, ataupun membuka email yang tidak dikenal. Mencegah lebih baik daripada memperbaiki yang bisa menghabiskan waktu seharian.