Tampilkan postingan dengan label Virus. Tampilkan semua postingan
Tampilkan postingan dengan label Virus. Tampilkan semua postingan

Senin, 22 Oktober 2012

I Love You Mindhack part 2

 oleh : Viko Akbar
I Love You Mindhack part 2
Apa hubungan Hello Kitty dengan mindhack ?

Kill 'em all
I love U Mindhack
Dimanakah kamu sekarang?
Tahukah kamu, aku mencarimu hampir disetiap waktuku?
Kamu boleh saja bersembunyi di antara berjuta tebaran bintang
Tapi, ketahuilah suatu saat aku pasti akan menemukanmu
Kamu boleh saja telah memenangkan permainan kecil dengan mereka
Beberapa dari mereka adalah teman2 ku
Beberapa dari mereka sekarang terpenjara
Tapi, kamu belum memenangkan apapun dari aku
Sampai kapan kau akan terus bersembunyi?
Ingat! Korban tak bersalah akan terus berjatuhan
Korban berikutnya adalah ektramedia.org mu yang tiada guna
Dan phreaker2 wannabe yang mengikuti gerak langkah kecilmu yang indah dan mematikan
Ketahuilah, apapun yang tidak bisa aku dapatkan
Pasti akan aku hancurkan
Bwahahahahahhahahahahhahahahahhahahah!!!!!!!!!!!!
Jarak kita hanya tinggal beberapa tombak
bwahahahahahahhahahahahahhahahhhh

Apa hubungannya Hello Kitty dengan mindhack ? Mungkin anda menganggap hal ini lelucon tidak lucu, apalagi kalau harddisk anda barusan terformat oleh virus ini. Tetapi setelah membaca artikel ini anda akan percaya bahwa Hello Kitty (dan bukan Snoopy) lebih memiliki hubungan dengan pembuat virus mindhack. Setelah memakan korban pada akhir September 2012 dan menuai sumpah serapah dari ribuan korbannya di Indonesia, rupanya pembuat virus mindhack tidak kapok, malahan mengeluarkan varian mindhack yang baru lengkap dengan curhat patah hati dan icon Yellow Kitty dan Red Bear.

Virus yang disebarkan dengan cara memalsukan diri sebagai aplikasi Ultrasurf **(aplikasi untuk menembus sensor internet) ini ternyata sangat marak peminatnya dan bukannya Ultrasurf yang didapatkan oleh orang yang menjalankan aplikasi ini tetapi seluruh harddisknya (kecuali C:\) di "Surf" / "Rinso" alias di format oleh virus ini.

**Ultrasurf adalah freeware sebagai "produk penghindar sensor internet" yang dibuat oleh Ultrareach Internet Corporation. Software ini memungkinkan penggunanya untuk melewati sensor dan firewall menggunakan proxy HTTP, dan mempekerjakan protokol enkripsi untuk privasi. Software ini dikembangkan oleh aktvis Cina sebagai sarana yang memungkinkan pengguna internet untuk memotong Great Firewall of China.
Virus ini terdeteksi oleh Norman sebagai Hupigon.MBKG dan Hupigon.MBKH, sedangkan G Data mendeteksi virus ini sebagai Trojan.Generic.7770658 (lihat gambar 1)

Virus ini terdeteksi oleh Norman sebagai Hupigon.MBKG dan Hupigon.MBKH, sedangkan G Data mendeteksi virus ini sebagai Trojan.Generic.7770658 (lihat gambar 1)

Gambar 1, G Data mendeteksi Mindhack sebagai Trojan.Generic.7770658
Ciri-ciri virus “iloveyoumindhack” 
Untuk memastikan bahwa komputer anda terinfeksi oleh virus mindhack, ada beberapa ciki khas sebagai berikut :
File yang berekstensi .exe tidak bisa digunakan dan type file akan berubah menjadi iloveumindhack (lihat gambar 2) dan hal ini mengakibatkan komputer korbannya tidak akan bisa menjalankan program apapun yang memiliki ekstensi exe. Hal ini memiliki tujuan utama mencegah korbannya menjalankan program antivirus atau tools removal antivirus untuk membasmi mindhack.

Mengkopikan / menggantikan file :
Gambar 2, Semua file type “.exe” akan berubah menjadi “.iloveyoumindhack”







V
irus ini akan memformat semua partisi hardisk D: s/d Z: (kecuali System drive C) dengan menggunakan proses Quick Format. Aksi inilah yang mendapatkan sumpah serapah dari korbannya karena kehilangan data yang di format. Dibandingkan dengan virus lain yang melakukan injeksi dan enkripsi file data korbannya, aksi mindhack ini relatif mudah diatasi dengan teknik data recovery yang simple. Pada prinsipnya, aktivitas format (apalagi quick format) tidak memusnahkan file dan sebenarnya file data anda masih ada di partisi / harddisk anda. Hal pertama yang harus anda lakukan adalah lepaskan harddisk yang menjadi korban quickformat, jadikan slave dan lakukan recovery dari komputer / harddisk lain dan jangan sekali-kali menjalankan OS atau dari harddisk yang ingin anda recover, apalagi mengkopikan file ke harddisk tersebut karena akan menimpa file yang ingin anda recover. Jika anda ragu, sebaiknya hubungi ahli data recovery untuk melakukan hal ini
Mengkopikan / menggantikan file  
  •  D:\setup.exe 
  •  D:\restore.exe 
  •  D:\backup.exe 
  •  D:\hddfix.exe 
Dengan file virus. 
Mematikan (taskkill) proses file 
  • C:\Program Files\Internet Download Manager\IDMan.exe 
  • C:\Program Files\Mozilla Firefox\firefox.exe
  • C:\windows\explorer.exe (lihat gambar 3)
    Gambar 3, Proses “explorer.exe” dimatikan (taskkill) dan filenya digantikan dengan file virus dengan perintah “Xcopy”
dan menggantikan dengan file virus. 
Membuat sebuah folder dan file dan meletaknya di C:\Documents and Settings\Administrato\Local Settings\Temp (lihat gambar 4)
Gambar 4, Folder yang dibuat oleh virus dengan icon yellow kitty, orange bear dan foto dengan nama file I
Bagaimana mengatasi Mindhack 
Jika anda termasuk ke dalam penggemar “Hello Kitty” ini dan menjalankan virus mindhack, kemungkinan besar seluruh harddisk anda (kecuali C:\) akan di format. Seperti yang disarankan di atas, untuk mengembalikan data dari harddisk yang telah di “quick format” oleh Mindhack anda perlu melakukan Data Recovery. Jika anda belum berpengalaman, Vaksincom menyarankan anda untuk jangan melakukan sendiri dan berkonsultasi dengan ahli data recovery. Khususnya jangan sekali-kali melakukan kopi data atau instalasi ulang (apalagi partisi ulang) pada harddisk yang ingin anda recover.
Sedangkan untuk sistem yang telah “dikerjai” oleh mindhack, berikut ini langkah untuk mengembalikannya (Windows XP) : 
  1. Copi “explorer.exe” dari komputer lain dan rename menjadi “explorer.bat” dan jalankan. Cari file “explorer.exe” dari komputer lain yang tidak terinfeksi virus yang OSnya sama dengan OS komputer yang terinfeksi. File “explorer.exe” bisa ditemukan dari “C:\windows\explorer.exe”. Kopi file “explorer.exe” tersebut ke usb flash disk dan rename menjadi “exlorer.bat”. Colokkan USB Flash tersebut pada komputer yang terinfeksi dan jalankan “explorer.bat” untuk membuka Windows Explorer.
  2. Rename command prompt “cmd.exe” menjadi “cmd.bat”. Buka Drive C:\ WINDOWS\system32 → lalu pilih “cmd.exe” (tanpa tanda kutip) dan rename menjadi “cmd.bat” (tanpa tanda kutip). Jika ekstensi file tidak muncul, maka pada Menu Bar pilih [Tools] [Folder] [Option] buka tab [View] dan unchecklist pada pilihan “Hide extentions for known file types” (lihat gambar 5)
  3. Lalu klik ganda “cmd.bat” untuk membuka “Command Prompt”  Pada Command Prompt, langsung saja ketik “Assoc .exe=exefile” (tanpa tanda kutip) lalu tekan Enter. (lihat gambar 6) 
  4.  Scan komputer dengan antivirus yang terupdate untuk mendeteksi dan membasmi virus ini seperti G Data Antivirus atau Norman Virus Control. Program antivirus yang dapat mendeteksi virus ini akan menghapus semua. file virus yang dapat ditemukan di : D:\setup.exe; D:\restore.exe; D:\backup.exe; D:\hddfix.exe; C:\Program Files\Internet Download Manager\IDMan.exe; C:\Program Files\Mozilla Firefox\firefox.exe; C:\Windows\explorer.exe 
  5. Kopi file “explorer.exe” dari komputer dengan OS yang sama dengan komputer yang terinfeksi dan masukkan ke direktori “C:\Windows” 
  6. Jika anda menggunakan Firefox dan Internet download manager, kami sarankan untuk melakukan instal ulang. Kalau ada backup file .exenya silahkan di kembalikan ke direktorinya.
Setelah itu, repair registry dengan cara buka program notepad lalu copy skrip berikut 

[Version]

Signature="$Chicago$" 

Provider=Vaksincom Oyee 2012 

[DefaultInstall] 


AddReg=UnhookRegKey
 

DelReg=del 


[UnhookRegKey]

HKLM, Software\CLASSES\batfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\comfile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\exefile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\piffile\shell\open\command,,,"""%1"" %*"
HKLM, Software\CLASSES\regfile\shell\open\command,,,"regedit.exe "%1""
HKLM, Software\CLASSES\scrfile\shell\open\command,,,"""%1"" %*"
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, "Explorer.exe"
HKLM, SYSTEM\ControlSet001\Control\SafeBoot, AlternateShell,0, "cmd.exe"HKLM, SYSTEM\ControlSet002\Control\SafeBoot, AlternateShell,0, "cmd.exe"
HKLM, SYSTEM\CurrentControlSet\Control\SafeBoot, AlternateShell,0, "cmd.exe" 
HKLM,SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden, UncheckedValue,0x00010001,1 

[del]


HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools

HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Msconfig.exe

HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
HKLM, SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore
Paste script diatas pada notepad, lalu save dengan nama file “repair.inf” (tanpa tanda kutip). Setelah di-save dengan nama file “repair.inf”, klik kanan lalu pilih [install]  

Gambar 5, Ubah “cmd.exe” menjadi “cmd.bat”
Gambar 6, hasil proses Assoc .exe=exefile pada Command Prompt
 
 Sumber : Vaksin.com





You ar famous now ha ha

You ar famous now ha ha
Dikala Twitter di selamatkan oleh Facebook

oleh Alfons Tanujaya

Para pengguna internet Indonesia, jika anda menerima DM (Direct Message) dari twitter teman anda dengan pesan.

you ar famous now haha
whatt are you doing in this ?

Diikuti dengan tautan (link) facebook.com/ atau url shortener lainnya. Jangan sekali-kali mengklik tautan yang diberikan karena hal ini akan mengaktifkan aplikasi (apps) facebook aktif dan hebatnya, aplikasi ini akan melakukan aksinya namun bukan di akun Facebook anda melainkan akun Twitter anda dengan mengirimkan DM (Direct Message) ke seluruh kontak anda dengan pesan seperti pada gambar 1 dan 2 di bawah ini.

Menurut pengalaman dari salah satu kontributor Vaksincom, aplikasi ini akan dapat aktif dari smartphone dan sekali aktif, apps facebook ini akan menggunakan akun Twitter untuk melakukan pengiriman DM ke seluruh kontak / follower akun Twitter tersebut. (lihat gambar 1 dan 2)
Gambar 1, you ar famous now haha
Gambar 2, whatt are you doing in this picture?
Menurut pengamatan Vaksincom, pembuat apps ini telah mempersiapkan dirinya dengan sangat baik dan sudah mempersiapkan puluhan apps dengan alamat yang berbeda-beda di Facebook gua berjaga-jaga ketahuan oleh Facebook dan diblokir.
Tetapi rupanya administrator Facebook dalam kasus ini sangat cekatan dan sampai pukul 14.00 22 Oktober 2012, hampir semua apps tersebut telah dilumpuhkan oleh Facebook dan secara efektif menghentikan aksi apps jahat ini. (lihat gambar 3)

Gambar 3, apps jahat yang telah dilumpuhkan oleh administrator Facebook.
Untuk pertempuran kali ini para pengguna Twitter diselamatkan oleh Facebook :). Namun Vaksincom menyarankan anda untuk berhati-hati jangan pernah mengklik tautan apapun atau menyetujui instalasi apps apapun karena hal yang mirip dengan apps lain yang serupa dikemudian hari sangat mungkin terjadi. 
Kalau apps yang ini hanya menjalankan aksinya mengirimkan DM ke seluruh follower Twitter anda, jika hal yang dilakukan lebih destruktif seperti menghancurkan atau mencuri data, maka kerugian potensial yang terjadi akan sangat besar. 

Sumber :  Vaksin.com

Sabtu, 07 Juli 2012

Trojan.DNSChanger

Adi Saputra info@vaksin.com
 
Manipulator DNS keluarga ZLOB

Apa kabar pengguna internet ? Dalam beberapa bulan ini tampaknya para pengguna internet di seluruh dunia sangat disibukkan oleh berbagai berita seputar internet dan FBI. Dari mulai RUU ACTA, SOPA & PIPA hingga sebuah "isu besar" ditutupnya internet oleh FBI karena sebuah trojan. 

Jika karena RUU ACTA bos besar MegaUpload (Kim DotCom) ditangkap oleh FBI karena dugaan penyimpanan konten-konten ilegal sehingga situs MegaUpload ditutup, dan kali ini internet "ditutup" karena server DNS sementara yang dipasang FBI akan dilepas.


Tahun lalu (tepatnya Nopember 2011) FBI telah menangkap 6 orang di Estonia yang diduga bertanggung jawab akan penyebaran sebuah trojan yang menginfeksi lebih dari 100 negara (ratusan ribu komputer di dunia). Dampak trojan ini yang akan menyebabkan DNS komputer dari pengguna internet berubah, dan pengguna internet secara tidak sadar akan mengakses situs/website yang berbeda/salah (walaupun terlihat sama dan mirip). Dengan cara ini maka pembuat malware akan dengan mudah mendapatkan informasi dari pengguna internet yang telah terinfeksi. Walau kelompok tersebut sudah ditangkap, tetapi karena banyak-nya pengguna komputer yang terinfeksi maka FBI memasang sementara server DNS yang diakses oleh pengguna komputer yang terinfeksi (hingga 8 maret 2012), sementara bagi pengguna internet yang sudah terinfeksi disarankan untuk segera membersihkan trojan tersebut dari komputer. Jika sudah melewati tanggal 8 Maret 2012, maka server DNS tersebut akan dimatikan oleh FBI, dan pengguna internet yang masih terinfeksi trojan tersebut tentunya tidak dapat mengakses internet. 

Sejak Nopember 2011, hingga kini masih banyak pengguna komputer yang terinfeksi oleh malware ini yang diidentifikasi sebagai Trojan.DNSChanger.  

Varian Keluarga ZLOB
Keluarga ZLOB merupakan salah satu kelompok trojan/backdoor yang dirancang untuk menginfeksi sistem komputer memanfaatkan kelemahan aplikasi pada browser/explorer. Melalui pihak ketiga (browser) maka ZLOB dapat dengan mudah menginfeksi komputer yang berbeda sistem operasi (seperti Windows atau Mac)

Trojan DNS.Changer biasa juga disebut TDSS, Tidserv, Alureon, Flush, dan Zlob. Varian ini sudah muncul sejak 2007 dan begitu terkenal di dunia pada tahun 2008 karena kemampuan merubah DNS Server pada komputer korban. Trojan.DNSChanger tidak hanya menginfeksi komputer Windows tetapi juga menginfeksi komputer Macintosh. Trojan ini memiliki cara kerja yang mirip dengan FakeAV karena merupakan salah satu keluarga dari varian malware ZLOB

Pada Nopember 2011, trojan DNS.Changer muncul kembali dan menginfeksi ratusan ribu komputer di dunia hingga saat ini.


Gejala/Dampak Trojan.DNSChanger
  • Tidak bisa mengakses situs/website keamanan dan situs/website tertent. Jika anda sudah terinfeksi oleh Trojan.DNSChanger maka komputer anda tidak dapat mengakses situs/website keamanan seperti situs antivirus (McAfee, Symantec, Kaspersky, Gdata, Eset, dll). Hal ini digunakan agar menjaga komputer tetap dalam keadaan terinfeksi dan mencegah update antivirus. Hal sama juga berlaku pada situs/website tertentu seperti Google.com. (lihat gambar 1)
Gambar 1, Trojan DNSchanger mengakibatkan bloking pada situs Google.com
  • Dapat mengakses situs/website, tetapi berbeda/salah (walau terlihat sama dan mirip. Cara ini digunakan oleh varian malware FakeAV agar pengguna yang terinfeksi mengakses situs/website yang telah disiapkan dan berharap pengguna internet dapat dikelabui dan mendapatkan informasi yang dimiliki pengguna komputer.
  • Koneksi internet lambat. Hal ini dikarenakan koneksi internet melalui DNS yang telah dirubah dan aktivitas internet yang justru digunakan Trojan.DNSChanger untuk melakukan broadcast, sinkronisasi, update dan download malware pada server pembuat malware.
  • DNS komputer berubah. Secara otomatis DNS komputer akan dialihkan pada beberapa IP Address yang telah ditentukan pembuat malware. Hal ini yang menyebabkan pengguna internet tidak sadar bahwa DNS komputer telah berubah.
Beberapa IP Address yang digunakan diantaranya :
  • 85.255.112.0 - 85.255.127.255
  • 67.210.0.0 - 67.210.15.255
  • 93.188.160.0 - 93.188.167.255
  • 77.67.83.0 - 77.67.83.255
  • 213.109.64.0 - 213.109.79.255
  • 64.28.176.0 - 64.28.191.255
Metode Penyebaran Trojan.DNSChanger
Pembuat malware Trojan.DNSChanger melakukan penyebaran melalui berbagai cara yang dilakukan persis dengan metode FakeAV melalui internet.

  • Melakukan posting pada komentar sebuah blog, posting pada forum-forum komunitas, dan aktif posting pada milis dan jejaring sosial. Dengan cara ini pembuat malware mencoba mengirim sebuah link URL yang diarahkan untuk menuju situs tertentu yang telah disisipkan Trojan.DNSChanger.

  • Membuat situs palsu dan mengeksploitasi situs tertentu.  Dengan cara ini pembuat malware akan menyisipkan script malware pada situs yang dibuat sehingga pengguna internet yang tidak sengaja mengakses situs ini akan mendowload Trojan.DNSChanger. (lihat gambar 2) 

Gambar 2, Contoh situs yang telah disispi DNSchanger

Jika Trojan.DNSChanger telah berhasil didownload melalui browser/explorer, maka memanfaatkan celah browser akan langsung terinstall/aktif secara otomatis. Disinilah Trojan.DNSChanger akan aktif dan melakukan aksinya.

Selama anda aktif menggunakan internet via browser (IE, Firefox,dll), maka selama itu pula komputer anda akan berjalan melalui DNS Server yang telah dirubah oleh Trojan.DNSChanger. (lihat gambar 3) 
Gambar 3, Aktivitas DNSchanger
Tips Memastikan komputer anda tidak terinfeksi Trojan.DNSChanger
** (Lakukan salah satu saja, tidak perlu lakukan semua langkah ini)
  • Cek DNS komputer via Command Prompt
    • Pada Start Menu [All Programs] [Accessoris] [Command Prompt] (atau ketik CMD pada Menu RUN).
    • Pada Command Prompt, ketik : ipconfig/all
    • Pastikan DNS Server anda tidak berubah. (lihat gambar 4)
Gambar 4, Cek DNS komputer dari command prompt dengan mengetikkan “ipconfig /all”


  • Cek DNS komputer via Network Connection
    • Klik Kanan pada “Local Area Connection” pada taskbar dan pilih “Status”.
    • Pada “Local Area Connection Status”, klik pada tab “Support” dan klik “Details”.
    • Pastikan DNS Server anda tidak berubah. (lihat gambar 5)
Gambar 5, Cek DNS dari “Network Connection”


  • Cek file Host
  • Pada [Start] Menu [All Programs] [Accessoris][Command Prompt] (atau ketik notepad pada Menu RUN).
    • Pada Notepad, klik File  Open. Akses ke C:\WINDOWS\system32\drivers\etc.
    • Pada “Files of type” rubah jadi “All Files”. Pilih “hosts” dan klik Open.
    • Pastikan HOSTS file anda tidak berubah. (lihat gambar 6)
Gambar 6, Cek DNS dari Hosts file Windows.

  • Cek konfigurasi browser
    • Pada Internet Explorer, dapat diakses pada Tools  Internet Options. Pada tab “Connection”, klik pada “Lan Settings".
    • Pada Mozilla Firefox, dapat diakses pada Tools  Options. Pada tab “Advanced”, klik tab “Network”, dan klik “Settings”.
    • Pada Google Chrome, pada Customize and control…  Options Under the Hood. Pada tab Network, klik “Change Proxy Setting”.
    • Pastikan konfigurasi browser anda tidak berubah. (lihat gambar 7)
Gambar 7, Cek konfigurasi Browser


  • Cek DNS pada router. Bagi anda yang menggunakan jaringan korporat, sebaiknya lakukan pula pengecekan pada DNS yang ada pada router/firewall anda.

  • Cek IP Address anda dengan mengunjungi situs : www.dns-ok.us (lihat gambar 8)
Gambar 8, Situs untuk mengecek IP terinfeksi DNSchanger

Tips Mencegah Trojan.DNSChanger
  1. Aktifkan Windows Firewall atau gunakan software firewall yang lain. Hal ini untuk mencegah dari akses yang tidak di-inginkan. 
  1. Pastikan komputer sudah mendapatkan update terbaru dari system Windows. Untuk mempermudah gunakan update otomatis dari system seperti "Automatic Updates". Atau bisa juga dengan men-download patch terbaru dari website Microsoft.
  1. Gunakan antivirus yang selalu terupdate dengan baik. Hal ini untuk mempermudah terhadap varian-varian dari malware yang baru.
  2. Pastikan aplikasi yang digunakan juga sudah terupdate, terutama aplikasi browser, chat/messenger dan aplikasi email.
  3. Install aplikasi tambahan yang melindungi browser anda dari penyebaran malware Trojan.DNSChanger. Salah satunya adalah Gdata Cloud Security untuk melindungi aktivitas browsing anda yang dapat di download secara gratis dari http://www.free-cloudsecurity.com/. (lihat gambar 9)
Gambar 9, G Data Cloud Security yang membantu memblok situs berbahaya
  1. Berhati-hati saat membuka file attachment e-mail atau saat menerima transfer file dari orang yang tidak dikenal. Pastikan selalu di scan dengan antivirus yang terupdate. Dan juga berhati-hati terhadap link URL yang disertakan pada email. Informasikan kepada pengirim email mengenai link URL yang dikirimkan.
  2. Berhati-hati terhadap program crack/keygen atau program-program yang tidak dikenal. Karena bisa saja sudah terinfeksi atau mengandung malware.
  3. Berhati-hati saat mengakses sebuah website atau forum yang menyediakan link-link tertentu untuk di-download atau di-install.
  4. Jika anda merasa sudah terinfeksi, sebaiknya lakukan perubahan seluruh password yang digunakan terutama yang berhubungan dengan internet seperti email, online-banking, jejaring social, chat/messenger dan lain-lain.