Laporan ini merupakan hasil riset yang dilakukan penulis melalui google, interview dngan VM, dan meliht code virus.
Virus merupakan suatu program yang di ciptakan dengan maksud dan tujuan merusak.
Adapun teknik-teknik yang digunakan seorang VM untuk membuat virus bermacam-macam.
dalam kesempatan kaliini bkal gw ksih tau teknik" yang wajar d pke.
25 July 2011
Basmi Virus Sality ( Alternatif )
Kalau Conficker dapat dikatakan sebagai worm nomor satu di Indonesia, maka predikat virus yang paling merepotkan dan paling banyak ditemui Vaksincom di Indonesia pantas di sandang oleh Sality. Virus yang disinyalir berasal dari Taiwan / Cina ini secara meyakinkan menempati ranking pertama dalam infeksi virus yang diterima oleh Vaksincom bersama-sama dengan Conficker.
Memang menyebalkan jika semua program kita ikut dimakan oleh virus [di infeksi], disamping sulit dalam memberantas virusnya terkadang juga file yang sudah di injeksi tersebut tidak dapat digunakan alias rusak setelah di scan dan dibersihkan oleh antivirus, alhasil harus reinstall semua program yang error atau download ulang file yang sudah di injenksi tersebut.
Salah satu virus yang akan menginjeksi file exe/com/scr ini adalah W32/Sality.AE (lihat gambar 1)
Gambar 1, Norman Security Suite dapat mendeteksi Sality.AE dengan baik
Ukuran file yang sudah terinfeksi W32/Sality.AE akan bertambah besar beberapa KB dan file yang sudah terinfeksi W32/Sality.AE ini masih dapat di jalankan seperti biasa. Biasanya virus ini akan mencoba untuk blok program antivirus atau removal tools saat dijalankan serta mencoba untuk blok task manager atau “registry editor” Windows. Untuk mempermudah dalam proses penyebarannya selain memanfaatkan “File Sharing” dan “Default Share” virus ini juga akan memanfaatkan media Flash Disk dengan cara membuat file acak yang mempunyai ekstensi exe/com/scr/pif serta menambahkan file autorun.inf yang memungkinkan virus dapat aktif secara otomatis setiap kali user mengakses Flash Disk.
Untuk blok task manager atau Registry tools, W32/Sality.AE ini akan membuat string pada registry berikut:
- DisableRegistryTools
- DisableTaskMgr
Pada saat file yang terinfeksi W32/Sality.AE, ia akan mendekrip dirinya dan mencoba untuk kopi beberapa file *.dll (acak) file DLL kemudian akan menginjeksi file lain yang aktif di memori serta file lain yang terdapat di komputer dan jaringan (file sharing) serta menginfeksi file *.exe yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
Berikut beberapa contoh file *.dll yang akan di drop oleh W32/Sality.AE.
- C:\Windows\system32\syslib32.dll
- C:\Windows\system32\oledsp32.dll
- C:\Windows\system32\olemdb32.dll
- C:\Windows\system32\wcimgr32.dll
- C:\Windows\system32\wmimgr32.dll
Selain membuat file DLL, sality juga akan membuat file *.sys [acak] di direktori “C:\Windows\system32\drivers” [contoh: kmionn.sys]
Blok Antivirus dan software security
Seperti yang sudah dijelaskan di atas bahwa untuk mempermudah proses penyebaran ia juga akan mencoba untuk mematikan proses yang berhubungan dengan program security khususnya antivirus dengan cara mematikan proses yang mempunyai nama dibawah ini:
ALG | InoRPC |
aswUpdSv | InoRT |
avast! Antivirus | InoTask |
avast! Mail Scanner | ISSVC |
avast! Web Scanner | KPF4 |
AVP | LavasoftFirewall |
BackWeb Plug-in - 4476822 | LIVESRV |
bdss | McAfeeFramework |
BGLiveSvc | McShield |
BlackICE | McTaskManager |
CAISafe | navapsvc |
ccEvtMgr | NOD32krn |
ccProxy | NPFMntor |
ccSetMgr | NSCService |
F-Prot Antivirus Update Monitor | Outpost Firewall main module |
fsbwsys | OutpostFirewall |
F-Secure Gatekeeper Handler Starter | PAVFNSVR |
fshttps | PavProt |
FSMA | PavPrSrv |
PAVSRV | Symantec Core LC |
PcCtlCom | Tmntsrv |
PersonalFirewal | TmPfw |
PREVSRV | tmproxy |
ProtoPort Firewall service | UmxAgent |
PSIMSVC | UmxCfg |
RapApp | UmxLU |
SmcService | UmxPol |
SNDSrvc | vsmon |
WebrootDesktopFirewallDataService | WebrootFirewall |
Selain mematikan proses antivirus di atas, ia juga akan berupaya untuk blok agar user tidak dapat mengakses web dari beberapa antivirus berikut:
- Cureit
- Drweb
- Onlinescan
- Spywareinfo
- Ewido
- Virusscan
- Windowsecurity
- Spywareguide
- Bitdefender
- Panda software
- Agnmitum
- Virustotal
- Sophos
- Trend Micro
- Symantec
- McAfee
- F-Secure
- Kaspersky
W32/Sality.AE juga akan mencoba untuk merubah regisrty berikut:
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Setting\"GlobalUserOffline" = "0"
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\"EnableLUA" = "0"
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\xxx [xxx adalah acak, contoh : abp470n5]
Selain itu ia juga akan mencoba untuk merubah beberapa string registry Windows Firewall berikut dengan menambahkan value dari 0 menjadi 1:
- AntiVirusDisableNotify
- AntiVirusOverride
- FirewallDisableNotify
- FirewallOverride
- UacDisableNotify
- UpdatesDisableNotify
dan membuat key “SVC” serta string berikut dengan value 1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc
- AntiVirusDisableNotify
- AntiVirusOverride
- FirewallDisableNotify
- FirewallOverride
- UacDisableNotify
- UpdatesDisableNotify
Tak cuma itu W32/s\Sality.AE juga akan menghapus key “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ALG”.
ALG atau Application Layer Gateway Service adalah services yang memberikan support untuk plug-in protokol aplikasi dan meng-enable konektivitas jaringan / protokol. Service ini boleh saja dimatikan. Dampaknya adalah program seperti MSN Messenger dan Windows Messenger tidak akan berfungsi. Service ini bisa dijalankan, tetapi hanya jika menggunakan firewall, baik firewall bawaan Windows atau firewall lain. Jika tidak komputer yang terinfeksi virus ini akan mengalami celah keamanan yang serius.
Blok akses “safe mode”
Dalam rangka “mempertahankan” dirinya, W32/Sality.AE juga akan mencoba untuk blok akses ke mode “safe mode” sehingga user tidak dapat booting pada mode “safe mode” dengan menghapus key yang berada di lokasi di bawah ini :
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot
- HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
Injeksi file exe/com/scr
Tujuan utama dari virus ini adalah mencoba untuk menginjeksi program instalasi dan file yang mempunyai ekstensi exe/com/scr yang ada di drive C - Y terutama file hasil instalasi (file yang berada di direktori C:\Program Files) dan file-file portable (file yang langsung dapat dijalankan tanpa perlu instal), ia juga akan menginfeksi file yang mempunyai ekstensi “.exe” yang terdapat dalam list registry berikut sehingga memungkinkan virus dapat aktif secara otomatis setiap kali komputer dinyalakan.
- HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
- HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache
File yang berhasil di injeksi biasanya ukurannya akan bertambah sekitar 68 - 80 KB dari ukuran semula. Program yang telah terinfeksi ini akan tetap dapat di jalankan seperti biasa sehingga user tidak curiga bahwa file tersebut sebenarnya telah di infeksi oleh W32/Sality.AE. Salah satu kecanggihan Sality adalah kemampuannya menginjeksi file tumpangannya sehingga ukuran file bervirus tidak seragam, jelas lebih sulit diidentifikasi dibandingkan virus lain yang menggantikan file yang ada sehingga ukuran filenya akan sama besar.
Harap berhati-hati, tidak semua program antivirus dapat membersihkan file yang sudah terinfeksi W32/Sality.AE, bisa-bisa file tersebut akan rusak setelah di scan dan di bersihkan oleh antivirus tersebut.
Tidak mau kalah dengan virus mancanegara lain, untuk memperlancar aksinya ia akan mencoba untuk melakukan koneksi ke sejumlah alamat web yang sudah ditentukan dengan tujuan untuk memanggil/mendownload trojan/virus lainnya yang di sinyalir merupakan varian dari versi sebelumnya yang memungkinkan virus ini dapat mengupdate dirinya.
Mengeksploitasi Default Share dan Full Sharing
W32/Sality.AE akan menyebar dengan cepat melalui jaringan dengan memanfaatkkan default share windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr. Karena itu, Vaksincom menyarankan pengguna komputer untuk menonaktifkan Default Share (C$, D$ .. dst) dan hindari Full Sharing folder anda di jaringan.
Selain menyebar dengan menggunakan jaringan, ia juga akan memanfaatkan flash disk yakni dengan cara kopi dirinya dengan nama file acak dengan ekstensi exe/cmd/pif serta membuat file autorun.inf agar dirinya dapat aktif secara otomatis tanpa harus menjalankan file yang sudah terinfeksi virus, selain itu ia juga akan menginfeksi file yang mempunyai ekstensi exe/com/scr yang terdapat dalam flash disk tersebut.
Selain itu Sality.AE juga akan menambahkan string [MCIDRV_VER] dan DEVICEMB=xxx, dimana xxx menunjukan karakter acak ke dalam file C:\Windows\system.ini. (lihat gambar 2 dan 3)
Gambar 2, File system.ini sebelum di ubah oleh W32/Sality.AE
Gambar 3, File system.ini setelah di ubah oleh W32/Sality.AE
Cara membersihkan W32/Sality.AE
- Putuskan hubungan komputer yang akan dibersihkan dari jaringan dan internet
- Matikan System Restore selama proses pembersihan berlangsung.
- Matikan Autorun dan Default Share. Silahkan download file berikut kemudian jalankan dengan cara:
- Klik kanan repair.inf
- Klik install
- Matikan program aplikasi yang aktif di memori agar proses pembersihan lebih cepat terutama program yang ada dalam daftar startup.
- Sebaiknya scan dengan menggunakan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain [contoh: CMD] agar tidak di infeksi ulang oleh W32/Sality.AE. Dalam contoh di bawah, nama file “Norman_Malware_Cleaner.exe” di rename menjadi “Norman_Malware_Cleaner.cmd” supaya tidak di infeksi Sality. (lihat gambar 4)
Gambar 4, File “Norman_Malware_Cleaner.exe” yang telah di rename ekstensinya menjadi “Norman_Malware_Cleaner.cmd”, kotak biru
Selalu gunakan Norman Malware Cleaner terbaru untuk membersihkan dan membasmi virus baru. Download Norman Malware Cleaner terbaru dari “
Gambar 5, Gunakan Norman Malware Cleaner untuk mendeteksi dan membasmi Sality.
- Agar removal tersebut tidak terinfeksi oleh W32/Sality.AE, Sebaiknya ubah ekstensi dari removal tools tersebut menjadi ekstensi lain [contohnya: CMD] (lihat gambar 4 di atas)
- Sality.AE ini akan mencoba untuk menginfeksi file yang mempunyai ekstensi EXE dan SCR serta COM, file yang sudah berulang kali di infeksi oleh virus ini terkadang akan mengalami kerusakan jika dibersihkan oleh program antivirus, oleh karena itu jika terdapat program yang error setelah di scan oleh antivirus sebaiknya install ulang program tersebut.
Harap Backup data penting anda sebelum melakukan pembersihan virus. PT. Vaksincom tidak bertanggung jawab atas kerugian yang diakibatkan oleh proses pembersihan virus ini baik langsung maupun tidak langsung !!!
- Agar komputer yang sudah terinfeksi W32/Sality.AE dapat booting “safe mode”, silahkan restore registry yang sudah di ubah oleh virus.
Silahkan download file berikut kemudian jalankan sesuai OS yang terinfeksi W32/Sality.AE tersebut.
- Fix registry lain yang di ubah oleh virus, silahkan download tools berikut kemudian jalankan file tersebut dengan cara:
- Klik kanan repair.inf
- Klik install
- Restart komputer dan scan ulang dengan menggunakan removal tools untuk memastikan komputer telah bersih dari virus.
- Untuk pembersihan optimal dan mencegah infeksi ulang sebaiknya install dan scan dengan antivirus yang dapat mendeteksi Sality dengan baik.
24 July 2011
Webcam Max Pro
Webcam Max Pro Adalah aplikasi keren nih gan. Buat para juragan yang sering chating pasti udah pada tau nih aplikasi^_^. Yups dengan Aplikasi Webcam Max kita dapat menambahkan Efek video yang pastinya menakjubkan. Ngga cuma itu kok, masi banyak lagi fitur keren nya. Dan asiknya lagi walaupun agan ngga punya webcam, aplikasi ini dapat menjadi webcam virtual lho, virtual disini maksudnya kita seakan mempunyai webcam tapi itu hanya file yang kita pasang di Aplikasi webcam Max. Bisa Video ataupun foto kita. Hmm... sedikit informasi nih, kalo aplikasi Webcam Max ini mendukung aplikasi seperti ICQ, AIM, MSN, Camfrog, Skype, Paltalk, Yahoo, ANYwebcam, dan Stickam. wah keren kan gan, Soo Pastii.... ^_^
Game Harry Potter The Goblet of Fire Full
Hehhehe Karna saya udah download dan maenin yang demonya ternyata seru, nih saya kasih yg FULL nya. Semoga aja pada tidak penasaran lagi.
ScreenShot Game :
Nih Tempat Download nya
Part 1
Part 2
Harry Potter and the Goblet of Fire Demo
Game Hary yang ini ukurannya sangat kecil mungkin karna baru demonya saja kali ya. Tapi gpp lah nyoba-nyoba sapa tau seru. kalo seru bilang ya biar saya carikan yang full versionnya. hahahha
Langsung aja dah
23 July 2011
Game Harry Potter and the Half-Blood Prince
Harry Potter and the Half-Blood Prince
Min Requirements:
Genre: Adventure
File Size: 595 MB
Publisher: EA
Date Posted: Jul/3/2009
Min Requirements:
OS: WinXp
CPU: 2.0 GHz
GFX: 64 MB 3D Vid Card
Game Information:
In Harry Potter and the Half-Blood Prince the Video Game, Voldemort is tightening his grip on both the Muggle and wizarding worlds and Hogwarts is no longer the safe haven it once was. Harry suspects that dangers may even lie within the castle, but Dumbledore is more intent upon preparing him for the final battle that he knows is fast approaching. Like earlier video game releases in the Harry Potter franchise, the action in Harry Potter and the Half-blood Prince the Video Game revolves around the exploration of Hogwarts and the action that results from what you uncover. During their adventures, players will have a chance to engage in exciting wizard duels, mix and brew magical ingredients in potions class and take to the air to lead the Gryffindor Quidditch team to victory. Players may even get sidetracked by Ron’s romantic entanglements as they journey towards a dramatic climax and discover the identity of the Half-Blood Prince.
Download Game:
Game Harry Potter and the Order of the Phoenix
Download Game:
Film Harry Potter And The Deathly Hallows Part2
Harry Potter and the Deathly Hallows: Part 2 (2011) Behind The Magic
Dari Pada Beli mendingan download aja gan !!!
Games Harry Potter and The Deathly Hallows Part 1
free Download PCSX2 Emulator dan bios
Main Game PS2 di komputer
Mungkin udah banyak yang tau kalo PC yang kita pakai sebenernya bisa juga untuk memainkan game PS2 ... yah saya disini hanya ingin menjelaskan tentang PCSX2 ( ps2 emulator for pc ) ,Link buat download PCSX2 juga cara instalasi dan cara setting pcsx2 tersebut....
Pertama - tama kalian download terlebih dahulu PCSX2 dan juga Biosnya pada link dibawah ini :
Download PCSX2 Emu DISINI
Download PCSX2 bios DISINI
Kemudian Install PCSX2 emulatornya .... jika sudah unrar bios yang kamu download tadi pada bios directory di tempat kalian menginstall PCSX2nya....
Tahap terakhir tinggal mengkonfigurasikan pcsx2 agar mencapai kecepatan maksimal karena jika tidak di konfigurasikan maka game yang akan kita maenkan pasti berjalan sangat lambat ....
Games Harry Potter and The Deathly Hallows Part 2
Kali ini saya bakal bagi-bagi game gratis all.
Cuma 5 GB gan ! Berikut Games Harry Potter and The Deathly Hallows Part 2. Mau ?
16 July 2011
Youtube Downloader
15 July 2011
Adobe Reader 2011
Kali ini saya akan share tentang Free Download Adobe Reader 10.0.1 Terbaru 2011, yang merupakan updetan versi adobe reader terbaru. Adobe Reader ini merupakan software untuk dokumen sharing elektronik berstandar global. Program ini adalah satu-satunya viewer file PDF yang dapat membuka dan berinteraksi dengan semua dokumen PDF. Menggunakan Adobe Reader untuk melihat, pencarian, symbol digital, pengujian, cetak dan kolaborasi pada file Adobe PDF.
Adobe Reader software is the global standard for electronic document sharing. It is the only PDF file viewer that can open and interact with all PDF documents. Use Adobe Reader to view, search, digitally sign, verify, print, and collaborate on Adobe PDF files.
System Requirements Adobe Reader 10.0.1 Terbaru 2011
* Intel® 1.3GHz or faster processor
* Microsoft® Windows® XP Home, Professional, or Tablet PC Edition with Service Pack 3 (32 bit) or Service Pack 2 (64 bit); Windows Server® 2003 (with Service Pack 2 for 64 bit; Windows Server® 2008 (32 bit and 64 bit); Windows Server 2008 R2 (32 bit and 64 bit); Windows Vista® Home Basic, Home Premium, Business, Ultimate, or Enterprise with Service Pack 2 (32 bit and 64 bit); Microsoft Windows 7 Starter, Home Premium, Professional, Ultimate, or Enterprise (32 bit and 64 bit)
* 256MB of RAM (512MB recommended)
* 260MB of available hard-disk space
* 1024x576 screen resolution
* Microsoft Internet Explorer 7 or 8; Mozilla Firefox 3.5 or 3.6
* Video hardware
Semoga artikel tentang Adobe Reader Terbaru ini bisa bermanfaat bagi anda semua yang lagi mencarinya, dan bagi yang mau download adobe reader terbaru 10.0.1 silahkan klik disini. Selamat mendownload dan selamat mencoba adobe reader terbaru ini.
12 July 2011
Planet Matahari Hanya Seperti Debu
Mengapa harus dilihat biarlah kita yg kadang merasa paling hebat dan paling besar
kita hanyalah seperti debu jika dibandingkan dengan gambar-gambar ini
kita hanyalah seperti debu jika dibandingkan dengan gambar-gambar ini
07 July 2011
Download Offline Beberapa Antivirus
06 July 2011
05 July 2011
Tempat Update Avast
nih all saya share tempat buat download updetan avast secara offline. langsung aja dah klik disini
Updetan Avast
Updetan Avast
04 July 2011
Burning File Iso Windows 7/Vista/XP Dengan Ashampoo Burning Studio 10
Satu lagi tutorial yang akan menjelaskan tentang cara membakar atau burn file iso khususnya windows xp/vista maupun win7 dan kali ini saya akan menggunakan aplikasi Ashampoo Burning Studio versi terbaru yang mana telah aku buatkan sedemikian rupa supaya penginstalannya tidak ribet lagi tanpa menggunakan crack,serial number ataupun patch lalu nama panggilannya biasa disebut dengan Ashampoo Burning Studio 10 silent installation, cukup sekali klik dan selesai. Apabila anda berminat untuk memilikinya silahkan unduh dibawah ini:
Free Download Ashampoo Burning Studio 10 l 75.04MB
2. Klik Browse lalu telusuri dan cari file iso windows xp/7/vista yang berada di PC anda setelah menemukannya klik open lalu next
3. Masukkan CD/DVD blank kemudian klik tombol Write DVD untuk membakarny.
Bagaimana membuat CD/DVD bootable dengan Ashampoo Burning Studio
1. Jalankan aplikasi Ashampoo Burning Studio 10 kemudian pilih Create/Burn Disk Image >> Burn a CD/DVD Blue-ray Disk From a disk Image2. Klik Browse lalu telusuri dan cari file iso windows xp/7/vista yang berada di PC anda setelah menemukannya klik open lalu next
3. Masukkan CD/DVD blank kemudian klik tombol Write DVD untuk membakarny.
03 July 2011
Adobe Reader 2011
Nero Terbaru 2011
Nero merupakan software untuk CD/DVD burner termuka yang menyediakan versi gratis dari Nero terbaru di tahun 2011 ini yaitu Nero Multimedia Suite 10.0.13200 full version. Nero Multimedia Suite terbaru ini sudah kompatibel dengan Windows 7. DenganN ero Multimedia Suite terbaru ini Anda bisa membakar CD dan DVD secara mudah dan simpel. Sudah banyak pengguna nero dari sejak dulu, jadi buat anda yang baru mau coba silahkan download nero terbaru ini secara gratis alias free.
Fitur dan Keunggulan dari Nero Multimedia Suite 10.0.13200
***Video Editing with Nero Vision Xtra :
*Search quickly, play back and easily arrange all your music
*Utilize cutting-edge video editing tools (picture-in-picture, full keyframe control, master effect track and assorted special effects and transitions) in a true multi-track timeline to achieve advanced personal touches
*Create High Definition DVD, and Blu-ray Disc movies using SmartEncoding for faster HD video output, and author Blu-ray Discs with 24 progressive frame high-quality cinema-style format
*Media player for all most popular audio, video and photo formats such as AVCHD, MKV, FLV, FLAC, DVD, MPEG-4 AVC, (S)-VCD, AVCREC and Audio CDs
*Burn music, photos and videos to CDs, DVDs, and Blu-ray Discs
***Burning with Nero Burning ROM :
*Ensure your discs are readable regardless of scratches, age, or deterioration
*Drag and drop files to burn and copy to CDs, DVDs and Blu-ray Discs or save disc images
*Split oversized files
*Add extra security protection to your data by adding personal passwords and encryption
*Experience superior playback quality from your burned content
*Make flawless copies of your discs with reliable, uninterrupted burns
***Backup with Nero BackItUp & Burn :
*One-click Autobackup without reconfiguring computer settings
*SecurDisc technology – Ensure data readability, increase the chance of retrieving your files, protect your data from unintended alterations, and verify the originator of the data
*Easily back up data to hard drive, CD, DVD, Blu-ray Disc, FTP
*Restore personal data after a computer crash or accident
*Recover damaged or deleted files from hard drives, CDs, DVDs, flash storage and floppy discs
Semoga artikel tentang Free Download Nero Terbaru 2011 Full Version ini bisa bermanfaat bagi kalian semua yang lagi mencarinya. Bagi yang mau download nero terbaru ini silahkan klik disini untuk part1 dan klik disini untuk part 2. Semoga bermanfaat dan berguna bagi anda semua yang membutuhkannya selamat mendownload dan selamat mencoba software terbaru dari nero.
