11 February 2007

P3K Virus : VIRUS Pemakan File MS Word w32.fluburung@raven

Ternyata gagak tidak hanya sebagai burung pemakan daging, tapi di dunia cyber, gagak atau raven memakan file – file Microsoft word anda, WATCH OUT for this virus…



Code Name : w32.fluburung@raven.com
Nilai crc32 : 92CCA704 dan BDB819EB
Besar File : 104 Kb

Mulai lagi virus yang memakan file .doc atasu dokumen microsoft word anda, untuk itulah pentingnya sistem restore di sini, coba baca lagi artikel di virologi dengan alamat :

http://virologi.info/virologist/modules/news/article.php?storyid=85

Hanya itu cara P3K untuk mengembalikan file – file dokumen microsoft word anda, karena virus ini menyisipkan kode ke dokumen word anda, sehingga dokumen word menjadi rusak. Virus juga mengubah icon microsoft word anda mejadi icon Microsoft Word XP dan mengubah ekstensi file menjadi .scr seperti pada gambar di bawah ini:



Tetapi seperti gambar di atas virus tidak merubah nama dan ukuran file, hebat, kemajuan…kenapa?Karena virus memakai packer dotFix FakeSigner v2.2, yaitu pembungkus virus yang dapat mengelabui Hexeditor, yaitu dengan cara menyembunyikan PE Header File agar pembungkusnya tidak kelihatan. Sebenarnya Pembungkus file yang asli adalah Aspack dan virus tersebut dapat dibukai memakai software Unaspack atau AspackDie. Maka kelihatan ukuran asli file virus adalah 104 Kb.


MELIHAT PESAN VIRUS

Untuk melihat Pesan virus, cukup ikuti langkah berikut:

1. Unpack file virus dengan program pembongkar Aspackdie
2. Maka file yang tadi berukuran sejumlah file doc yang belum terinfeksi menjadi 104 kb. Misalnya file doc-nya sebelumnya berukuran 1,224 Kb, maka sehabis dibongkar pembungkusnya menjadi berukuran 104 kb.
3. Ganti ekstensi file dari .scr menjadi .doc, kemudian buku memakai MS WORD, maka akan terlihat pesan sbb :


======= FLU BURUNG =======

| |

= Oleh-oleh dari AMBON.. =

| Katong pung jua bisa |

==========================

==========================


Bugs Bunny say "What's up doc?"
Duffy Duck say "I'm infected doc"
So at the end of story they save the screen.


PAJAK? Semua hal kena pajak!
Barang mewah kena pajak, nabung di bank tiap bulan potong pajak,
penghasilan kena pajak, sampai makanan pun kena pajak.
Indonesia penuh dengan pajak! Tidak heran penuh pembajak.
Orang bijak bayar pajak, takut pajak jadi pembajak.
Cuma udara yang dihirup yang tidak kena pajak, namun sudah tercemar
dengan asap dan polutan. "Tanya kenapa?"
(Raven codename "05062705056127019455")


MSG (Monosodium Glutamat) merupakan penyebab kebodohan yang berakibat kemalasan.
Pantas bangsa Indonesia tidak bisa maju karena bangsanya bodoh.
Hampir semua produk makanan Indonesia menggunakan MSG.
Pemerintah harus segera menghapuskan penggunaan MSG dipasaran!
Mungkin karena para pejabat dan wakil rakyat otaknya juga sudah penuh dengan MSG,
jadi tidak dapat berpikir dengan benar!
Atau mereka terpilih karena terpintar diantara yang terbodoh,
ataukah memang sengaja membodohkan bangsa agar dapat korupsi dangan leluasa?

(Raven codename "05062705056127019455")



Flu burung, masa sich burungnya bisa flu? Tanya kenapa?

Awas bahaya flu burung, bahaya lo? Bisa RIP tau?

(RIP "Rest in Peace"/Constantine)


Rupiah kebanyakan angka! (Okinawa)

Dimana sebenarnya pemerintah ??????
Pemerintah sekarang ini lebih memilih uang uang dan uang.
Malahan sekarang lebih lebih untuk masalah pilkada pilkada dan pilkada.
Kita sebagai mahasiswa dan masyarakat merasa terasingkan dari perhatian pemerintah.
Tanya kenapa ????
Lihat saja pengangguran banyak sekali!!!
Sebenarnya siapa yang bisa ngomongin dengan pemerintah ?????
Aku????? Ga mungin lagi.
Tapi mudah-mudahan pemerintah sadar sendiri aja yaaa!!!
Slamat Muaaach!!! (Dino Gitchu)



Idiiih....!

What ta gud message……



MANIPULASI REGISTRY
Virus ini memanipulasi registri anda pada alamat:

HKLM/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

HKCU/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”


FILE INDUK VIRUS
Kali ini file induk virus tidak berada di C:\Windows atau di C:\Windows\System32, tapi berada di d:\Recycle Bin dengan nama SVCHOST.EXE dengan icon Folder Berwarna Kuning atau Icon MS Word

KEBIASAAN VIRUS
Pada jam tertentu akan memunculkan pesan seperti pada pesan diatas, atau memunculkan kotak yang berisi ‘Masukkan nama – nama orang sakti:’, jika tidak memasukkan nama – nama orang tersebut maka komputer akan restart atau mengunci system, jika ada pertanyaan seperti itu masukkan saja nama orang2 yang ‘mungkin’ anggota komunitas dari virus ini, yaitu:

SpiderWeb
MoonDance
NigthStalker
Raven

Kemudian ada pertanyaan, lagi pilih makan atau mati…wah wah wah makin kreatip aja ini orang…..


PENANGGULANGAN

1. Donlot showkillprocess.exe dan WAV 2005 yang ada di www.virologi.info/download
2. Matikan proses SVCHOST.EXE yang mempunyai Base Priority dan Point Of Threads 8 dan 1
3. Scan salah satu folder (dengan signatures.db , bisa didonlot di www.virologi.info/download/signatures.db dengan WAV 2005, yang berguna untuk membuka kunci registry dan menampilkan file hidden.
4. Hapus Registry yang ada di alamat berikut:

HKLM/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

HKCU/Software/Microsoft/Windows/Currentversion/Run, svchost, “d:\Recycle Bin\SVCHOST.exe”

5. hapus File induk virus dengan nama SVCHOST.EXE yang ada di D:\Recycle Bin
6. Cari file dengan ekstensi *.scr dengan icon MS WORD, kemudian hapus file tersebut.


PENANGGULANGAN UNTUK FILE YANG HILANG

Untuk file word yang hilang anda dapat menggunakan SYSTEM RESTORE yang ada di windows, dengan catatan kalian tau tanggal berapa system kalian belum terkena virus, kemudian ikuti cara untuk me-Restore System di artikel:

http://virologi.info/virologist/modules/news/article.php?storyid=85


gitu aja…semoga bermanfaat,

Read More......

Virus Babon Dan Cara Ngilanginnya

Komputermu kena virus babon ya gampang kok manual aja dech ngilanginnya....
ciri-ciri kena babon
1. desktopnya jadi babon komputer jamnya juga jadi babon kalo ngeklik desktop keluar babonnya wakakakaka
Cara ngilanginya gini dech
buat file yang ekstensinya .BAT yang isinya kayak gini

delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion,Bron-Spizeatus,value)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft
\Windows\CurrentVersion\Policies\System,NoClose,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft
\Windows\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft
\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions,1,0,dword)
doubleext(%system%\shellnew\sempalong.exe,exe,kill)
doubleext(%windows%\shellnew\sempalong.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\Ok-SendMail-Sens-asi,dir,killdir)
doubleext(%userdir%\Local Settings\Application Data
\Loc.Mail.Bron.Tok,dir,killdir)
doubleext(%windows%\eksplorasi.exe,exe,kill)
|doubleext(%windows%\shellnew\sempalong.exe,exe,kill)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoFolderOptions,1,0,dword)
doubleext(%system%\%username%'s setting.scr,scr,kill)
|doubleext(%userdir%\Local Settings\Application Data
\csrss.exe,tok,kill)
doubleext(%userdir%\Local Settings\Application Data
\inetinfo.exe,tok,kill)
doubleext(%userdir%\Local Settings\Application Data
\lsass.exe,tok,kill)
doubleext(%userdir%\Local Settings\Application Data
\winlogon.exe,tok,kill)
doubleext(%userstartup%\empty.pif",pif,kill)
|doubleext(%usertemplates%\Brengkolang.com,com,kill)
doubleext(%system%\svchos.exe,exe,kill)
checkandkill(%windows%\tasks\at0.job)
checkandkill(%windows%\tasks\at1.job)
checkandkill(%windows%\tasks\at2.job)
delregkey(HKEY_CLASSES_ROOT\TGMfile,0,key)
delregkey(HKEY_CLASSES_ROOT\LLGfile,0,key)
delregkey(HKEY_CLASSES_ROOT\PLGfile,0,key)
delregkey(HKEY_CLASSES_ROOT\.TGM,0,key)
delregkey(HKEY_CLASSES_ROOT\.plg,0,key)
delregkey(HKEY_CLASSES_ROOT\.LLG,0,key)
changeregvalue(HKEY_CLASSES_ROOT\exefile,NeverShowExt,1,0,string)
changeregvalue(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT
\CurrentVersion
\Winlogon,shell,Explorer.exe itelnet.exe,Explorer.exe,0,string)
changeregvalue(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion
\policies\Explorer,NoFolderOptions,1,0,dword)
changeregvalue(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion
\policies\system,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\SOFTWARE\Microsoft
\Windows\CurrentVersion
\policies\system,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion
\policies\system,DisableTaskMgr,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft

\Windows\CurrentVersion
\Policies\System,DisableTaskMgr,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Policies\Microsoft
\windows
\system,DisableCMD,1,0,dword)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion,MU,value)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion,Winsys,value)
doubleext(C:\Documents and Settings\All Users\Application Data
\BackupMe\mura.LLG,exe,kill)
doubleext(C:\Documents and Settings\All Users\Application Data
\BackupMe\mura.PLG,exe,kill)
doubleext(C:\Documents and Settings\All Users\Desktop
\Internet Explorer.exe,exe,kill)
doubleext(C:\Documents and Settings\All Users\Start Menu
\Programs\Internet Explorer.exe,exe,kill)
doubleext(C:\mura.TGM,exe,kill)
doubleext(C:\www.free-porno.com.html.exe,exe,kill)
doubleext(C:\www.free-porno.com_files
\www.free-porno.com.html.exe,exe,kill)
doubleext(C:\www.free-porno.com_files
\www.free-porno.com_files.html.exe,exe,kill)
doubleext(%virpath%\data_%username%,dir,killdir)
doubleext(filename,ico,attribute)
doubleext(filename,jpg,attribute)
doubleext(filename,bmp,attribute)
doubleext(filename,gif,attribute)
doubleext(filename,htm,attribute)
doubleext(filename,html,attribute)
doubleext(%userdir%\Local Settings\Application Data
\csrss.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\inetinfo.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\lsass.exe.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\services.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\smss.exe,exe,kill)
doubleext(%userdir%\Local Settings\Application Data
\winlogon.exe,exe,kill)
doubleext(%userdir%\Start Menu\Programs\Startup\Empty.pif,pif,kill)
doubleext(%userdir%\Templates\WowTumpeh.com,com,kill)
doubleext(%windows%\eksplorasi.exe,exe,kill)
doubleext(%windows%\ShellNew\bronstab.exe,exe,kill)
doubleext(%system%\%username%'s Setting.scr,scr,kill)
doubleext(%userdir%\Local Settings\Application Data
\Loc.Mail.Bron.Tok,dir,killdir)
doubleext(%userdir%\Local Settings\Application Data
\Ok-SendMail-Bron-tok,dir,killdir)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,NoClose,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoFolderOptions,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoFolderOptions,1,0,dword)
checkandkill(%windows%\tasks\at0.job)
checkandkill(%windows%\tasks\at1.job)
checkandkill(%windows%\tasks\at2.job)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,NoClose,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoFolderOptions,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoRun,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,NoFind,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableTaskMgr,1,0,dword)
shell(attrib.exe "%virpath%\*.*" -s -h -r /S /D)
doubleext(%system%\google.htm,htm,kill)
doubleext(%system%\nvcpl32.exe,exe,kill)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run,Application,value)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run,Log,value)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableRegistryTools,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\Explorer,DisableTaskMgr,1,0,dword)
changeregvalue(HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System,DisableTaskMgr,1,0,dword)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run,lexplorer,value)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run,dkernel,value)
doubleext(filename,doc,attribute)
doubleext(%windows%\lexplorer.exe,exe,kill)
doubleext(%system%\i75-d2\inz.d,d,kill)
doubleext(%system%\i75-d2\d2.mix,mix,kill)
doubleext(%system%\i75-d2\dkernel.exe,exe,kill)
doubleext(%system%\i75-d2,dir,killdir)
doubleext(%system%\ssevtmgr.exe,exe,kill)
doubleext(%userdocuments%\letter.exe,exe,kill)
doubleext(C:\Program Files\Accessories\Clean.Exe,exe,kill)
delregkey(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run,LoadService,value)

Read More......

Virus Leena

Virus leena ini bikin word disembuyikan bukan dihapus (disuper hiden) dan atribut file hidden dan didisabled untuk file yang terinfeksi leena.
cara mengatasi dengan manual.
- matikan system restore
- jalankan processXP

cari file yang dijalankan yang iconnya MS WORD type file application ukuran 76 kb. file tersebut antara lain : salah satu yang berjalan services.exe, ex-plorer.exe kemudian di kill process tree.
- lewat folder options pilih yang untuk menampilkan semua file windows.
- cari file *.exe, *.scr ukuran file 76 kb icon ms word application
- hapus file yang dibuat oleh leena ukuran 76 kb icon ms word
di C:\windows\system32\
- 3D soccer.exe
- controls.exe
dan cari beberapa file aku lupa apa file nya tapi ukuran 76 kb icon ms word hapus saja.
- hapus schedultask nama file leena.

virus menyerang ms word ketika kita sedang mengetik dan menyimpan dan setelah itu leena akan menganti menjadi application dan ukuran 76 kb jika dibuka dengan msword
akan muncul pesan EMPTY HEAD
sedangkan file aslinya word dihidden (superHidden) dan mendisable atribut hidennya.

untuk menampakan file-file yang dihiden pake folder option yang superhidden. setelah itu dibuka dan save as agar atribut disable hiddennya hilang.

virus leena mematikan msconfig,cmd,regedit jika dirun msconfig,cmd,regedit leena akan merestart.

- leena akan membuat folder sendiri di user yang sedang aktif dengan nama folder leena-7-9. berdasarkan tanggal.
- jika flasdisk dimasukan leena akan membuat satu file berdasarkan nama user yang aktif misal Peteka_Readme

aku mecoba dengan manual dan bisa setelah itu aku instal antivirus pake AntiVir.

Read More......

Virus Pendekar Blank Dan ANSAV

Mengaku akan menumpas kejahatan, "Pendekar Blank" ternyata sebuah virus yang menginfeksi ribuan komputer di Indonesia.

Dalam pesannya, "Pendekar Blank" memperkenalkan dirinya sebagai program yang dibuat oleh seseorang yang ingin memberantas kejahatan di muka bumi.

"Saya dikirim ke sini untuk:
  1. Mencoba memberantas virus-virus lokal yang sudah menyebar di Indonesia
  2. Mencoba mengamankan komputer ini dari infeksi virus lokal, dan
  3. Mencoba menghalangi anda untuk berbuat sesuatu yang tidak perlu dilakukan di komputer ini," demikian pernyataan yang tersimpan pada file (Read Me)Pendekar Blank.txt di drive C.

Begitu bunyi pesan yang tertulis pada file Read Me Pendekar Blank.txt di lokasi drive yang diinfeksinya.

Spesialis anti virus, PT Vaksincom, Alfons Tanujaya, melalui detikcom mengatakan, virus ini kemungkinan dibuat dengan menggunakan bahasa Visual Basic dengan ukuran sekitar 34 KB. Untuk mengelabui user ia akan menggunakan ikon dengan bentuk "Folder" dengan ksistensi .EXE. Virus ini menyebar melalui disket atau flash disk.

Beberapa anti virus membaca Pendekar Blank sebagai varian dari VBWorm.MPT dan selalu mencoba memblok fungsi "Folder Options" pada komputer. Sehingga walaupun user berusaha mengubah setting pada "Folder Options" tersebut VBWorm.MPT akan mengembalikannya ke setting semula.

Virus ini melakukan manipulasi pada ekstensi .txt dan .com sehingga jika user menjalankan file tersebut, secara otomatis akan mengaktifkan VBWorm.MPT pada komputer. WBWorm.MPT akan menyembunyikan semua folder yang ada di Disket/Flash Disk dan mencoba membuat file duplikat di setiap folder sesuai dengan nama "sub folder" yang ada di Folder tersebut.


Cara Menghapus Virus Pendekar Blank
Oleh Ansav, virus ini dikenali sebagai W32/Brontok.Model. Hanya saja untuk memunculkan kembali folder-folder yang disembunyikan pada flashdisk dan folder system32 Windows harus dilakukan secara manual dan saya lakukan melalui command prompt dengan perintah attrib.
attrib -r -h -s F:\*.* /s/d
F adalah drive untuk Flashdisk

atau

Klik Start > Run
ketik cmd
masuk ke drive flashdisk, mis drive F
ketik F:
trus attrib -s -h /S /D
perintah di atas bakalan munculin lagi folder2 yg di hidden, termasuk sub-sub folder di dalamnya serta file2 yang ada.

Ansav

Website baru Ansav atau An’s Antivirus, ketika saya menulis ini dinyatakan pemiliknya sedang dibekukan.

Tapi Kalian Bisa Mendownload Ansav Klik Disini
Moga Bermanfaat....

Read More......
 

Home | Blogging Tips | Blogspot HTML | Make Money | Payment | PTC Review

AQ Cybernet © Template Design by Herro | Publisher : Templatemu