Senin, 08 Juli 2013

Virus Qvod.A

Mengenal dan Menghapus Virus QVOD

Meski bukan jenis virus baru, tetapi kemunculannya kembali di awal 2012 ternyata cukup merepotkan. Sebab pada bagian sistem operasi (registry) banyak sekali mengalami perubahan, termasuk key registry baru yang dibuat oleh virus Qvod ini.

Beberapa software antivirus mengidentifikasi dengan nama berbeda, dibawah ini beberapa nama-alias virus Qvod :
  • Malware.Wapomi - W32.Wapomi!inf - Virus.Win32.Qvod.a - W32/Fujacks.be - PE_PIKOR.A - W32/Jadtre-B - Virus:Win32/Jadtre.F - Virus.Win32.Jadtre - Win32/Dellboy.BF.

Infeksi virus Qvod

Sasaran utama adalah file *.exe, tetapi juga menginfeksi file *.htm dan *.html. Jika kita meng-klik file-file dengan ekstensi diatas, maka kita akan di-arahkan ke file kode virus Qvod tsb. pada beberapa kasus juga menginfeksi file *.asp dan *.aspx.

Jika virus lain membentuk folder Recycler (hidden) pada flash disk, maka virus Qvod akan membuat folder dengan nama yang mirip folder folder khusus dalam sistem Windows sebagai tempat bersembunyi.
Virus Qvod juga bisa menyebar melalui jaringan komputer. Jika jaringan tsb. terhubung ke internet, maka virus Qvod juga akan berusaha meng akses beberapa website.

Resiko Sekuriti
  • Sebagai Worm yang berusaha menduplikasi diri dalam suatu jaringan (network)
  • Sebagai kode-rootkit untuk menyembunyikan suatu software dalam sistem
  • Sebagai tool-hacking yang bisa dimanfaatkan hacker untuk menembus sebuah sistem
  • Sebagai modifikator terhadap file terinfeksi, atau mengganti file menjadi file virus.

Muncul File dan Folder Baru

File baru yang muncul dalam sistem
  • %CommonAppData%\Microsoft\Network\Downloader\qmgr0.dat , dan 
  • %CommonAppData%\Microsoft\Network\Downloader\qmgr1.dat  =  4KB
  • %CommonAppData%\Microsoft\Provisioning\store.xml = 21 bytes
  • %Profiles%\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost\udhisapi.dll = 25KB
  • %System%\6to4.dll -- terdeteksi sebagai virus
  • %System%\pchsvc.dll = 85KB  --  terdeteksi sebagai virus
  • %System%\drivers\530A19F5.sys  = 6,5KB --  terdeteksi sebagai virus
  • [nama-file dan path file terinfeksi]  = 1 MB  --  terdeteksi sebagai virus
Note
  • %CommonAppData% -- adalah variabel yang menunjuk pada direktori aplikasi data untuk AllUser, biasanya :  C:\Documents and Settings\All Users\Application Data.
  • %Profiles% -- adalah variabel yang menunjuk pada direktori UserProfile, biasanya : C:\Documents and Settings.
  • %System% -- adalah variabel yang menunjuk pada direktori System, biasanya : C:\Windows\System32 (Windows XP).
  • %ProgramFiles% --  adalah variabel yang menunjuk pada direktori ProgramFiles, biasanya : C:\Program Files.

Folder baru yang dibuat dalam sistem
  • %CommonAppData%\Microsoft\Network\Downloader
  •  %CommonAppData%\Microsoft\Provisioning
  •  %Profiles%\LocalService\Application Data\Microsoft\UPnP Device Host
  •  %Profiles%\LocalService\Application Data\Microsoft\UPnP Device Host\upnphost
Perubahan dalam registry
Didalam registry Windows akan banyak sekali muncul key-registry baru, dan juga value-registry baru. Semuanya berada bada key-HKLM (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft). Akan butuh waktu lama sekali jika harus membersihkan secara manual.

Daftar Key & Value Registry
Jika diperlukan, bisa dilihat Daftar Key & Value Registry yang ditinggalkan (dibuat) oleh virus Qvod. Keberadaan "sampah" ini sangat memperlambat kinerja sistem komputer.

Muncul System Processes dan Services Baru

Process NameProcess FilenameSize
svchost.exe%System%\svchost.exe11 MB
Service NameDisplay NameStatusService Filename
6to46to4Stopped%System%\svchost.exe -k netsvcs
Service NameDisplay NameNew StatusService Filename
AppMgmtApplication ManagementRunning%System%\svchost.exe -k netsvcs
CryptSvcCryptographic ServicesStopped-sda-
helpsvcHelp and SupportStopped-sda-
ScheduleTask SchedulerStopped-sda-
xmlprovNetwork Provisioning ServiceRunning-sda-

Menghapus Virus Qvod

Banyak anti virus terkenal yang sudah mampu mendeteksi virus Qvod ini. Atau bisa menggunakan removal dari PCMAV-Express for Qvod : Qvod-Killer.
  • Saran saya, lakukan scan dari Safe Mode atau dari MsDos (Command Prompt) pada seluruh drive. Untuk hal ini saya biasa menggunakan AVG.
  • Setelah scan selesai, bersihkan semua sampah sisa virus menggunakan AML Cleaner v4.22.
  • Setelah semua selesai, restart pc anda. Apabila semua sudah berjalan normal, lakukan reset System Restore.

Virus Sality 101 dan Cara Membasmi

Malam kawan.. udah pernah coba kena virus yang satu ini? wkwk
kalo udah selamat yak.. :D
Kemaren baru aja aku kena virus bejat ini susah juga basminya AVG kujuga gk berdaya melawan virus 1 ini untung aku ketemu artikel di google

Virus Sality merupakan virus berjenis PE Infector (Polymorphic) yang menginfeksi file-file Executabe “exe”. Virus yang memiliki nama asli w32.Hllp.KukuJoker ini banyak dikeluhkan pengguna computer diseluruh dunia, terutama di indonesia banyak sekali pengguna komputer yang melaporkan telah terinfeksi oleh virus ini.
Virus ini masih belum jelas asal usulnya, dugaan sementara virus ini berasal dari cina, selain mempunyai kemampuan untuk menginfeksi file-file executable virus ini juga memilki kemampuan rootkit, sehingga selain sulit untuk dibersihkan dari system, file-file yang terinfeksi juga cukup sulit untuk diperbaiki,  menggunakan  beberapa tools  remover  dan antivirus  juga terkadang  malah  bisa  menimbulkan kerusakan pada file yang terinfeksi bahkan  bisa menghapusnya.

Beberapa Antivirus Luar mendeteksi Virus ini sebagai :

  • Malware.Sality [PCTools]
  • W32.Sality!dr [Symantec]
  • Virus.Win32.Sality.bh [Kaspersky Lab]
  • W32/Sality.dr [McAfee]
  • Troj/SalLoad-C [Sophos]
  • Virus:Win32/Sality.AT [Microsoft]
  • Win32.SuspectCrc [Ikarus]
  • Win32/Kashu.E [AhnLab]

Karakteristik Virus 
Jika kita lihat memang tidak terlalu banyak perbedaan antara file yang terinfeksi dengan file yang belum terinfeksi, yang membedakan hanyalah ukuran yang bertambah lebih besar dari ukuran sebelum terinfeksi, biasanya ukuran yang bertambah hanya beberapa KB saja. Bisa dilihat perbedaanya dari gambar dibawah ini.

Jika file terinfeksi tersebut dijalankan, maka file tersebut dapat berjalan seperti biasanya, sehingga user tidak mengira bahwa file yang ia jalankan tersebut telah terinfeksi virus, padahal dibalik itu virus sudah menetap di system.
Teknik yang digunakan virus sality adalah dengan membelokan EntryPoint asli file ke EntryPoint-nya virus, maka saat dijalankan virus yang terlebih dahulu aktif, baru kemudian virus meneruskan nya ke EntryPoint asli file yang terinfeksi, sehingga file yang dijalankan akan aktif seperti biasa nya.

Saat aktif virus akan membuat beberapa file induknya di system :
  • %Windir%\system32\drivers\<acak>.sys
Virus akan mengektrak file driver dari dalam tubuhnya dan menaruhnya disystem dengan nama acak, driver ini digunakan untuk bersembunyi di system. Contoh : amsint32.sys dan  iirktn.sys

  • %Windir%\System.ini
[MCIDRV_VER]
DEVICEMB=<random number>


  • HKCU\Software\<Acak>
Virus akan menambahkan key baru diregistry dengan nama acak contoh “HKCU\Software\Avcgr”, key yang dibuat ini juga mempunyai rutin-rutin tertentu.


  • Mutext
Virus akan membuat mutext pada setiap proses yang berjalan ini digunakan untuk menandakan bahwa thread virus sudah aktif pada setiap proses yang berjalan, mutext yang akan dibuatnya menyerupai nama proses yang di tumpangi nya :
<Nama Proses>M_<PID Proses>_
contoh nya : svchost.exeM_2168_


  • Firewall
Pada komputer terinfeksi virus menambahkan rule baru dalam daftar port yang di ijinkan, ini digunakan virus agar firewall windows tidak memblok koneksi yang akan dibuat oleh virus


  • Download Komponent virus lainya
Jika komputer korban terhubung dengan koenksi internet, virus akan berusaha mendownload komponen-komponen virus lainya, di beberapa situs yang sudah ditentukan oleh pembuatnya


Infeksi file Executable & Screen Saver
Virus akan mencari semua file berektensi ”.exe” & ”.scr” yang ada di seluruh drive computer korban  nya, jika virus menemukanya virus akan menginfeksinya dengan membelokan EntryPoint asli ke EntryPoint nya virus.

Sality mempunyai kemampuan untuk mengecek apakah file yang akan diinfeksi dilindungi oleh system atau tidak, jika file tersebut dilindungi oleh system maka sality tidak akan menginfeksinya,  seperti file-file yang dilindungi oleh Windows File Protection (WFP) atau System File Checker (SFC).

Infeksi Removeable Drive & Jaringan
Berbeda dengan teknik infeksi variant sebelumnya, variant sality kali ini memanfaatkan fitur Autorun untuk mempercepat penyebaranya. File Autorun yang digunakan virus memiliki nama dan ektensi acak (exe dan pif) . Seperti : xvftea.exe atau xvftea.pif, dan ukuranya sekitar 100 – 101 KB

Di jaringan virus juga akan menginfeksi setiap folder yang memiliki FULL ACCESS Read & Write, dengan membuat sebuah shortcut exploit yang akan langsung aktif apabila user memasuki folder yang sudah terdapat shortcut exploit tersebut.

Menghapus File
Sality akan mencari file berektensi “.VDB” dan “.AVC” jika ditemukan akan langsung dihapus. Ektensi file ini biasanya digunakan oleh beberapa antivirus untuk menyimpan database virus.

Block Website
Sality akan memblock website atau domain yang mengandung kata seperti :
upload_virus , sality-remov, virusinfo.  cureit. drweb. onlinescan. spywareinfo. ewido. virusscan. windowsecurity.  spywareguide. bitdefender. pandasoftware. agnmitum.  virustotal.sophos.  trendmicro.  etrust.com symantec.  mcafee. f-secure. eset.com, kaspersky. dll

Menghapus Registry Key
Untuk mempertahankan dirinya virus menghapus beberapa key di registry yang dianggap mebahayakan kehidupan virus.
  • HKCU\System\CurrentControlSet\Control\SafeBoot
  • HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
  • HKLM\Software\Microsoft\WindowsNT\CurrentVersion\ProfileList
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\Stats
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
Effek dari beberapa key yang dihapus diatas membuat user tidak dapat memasuki modus SAFE MODE

Blue Screen saat mengakses SAFE MODE
Mensetting registry agar tidak menampilkan file yang dihidden
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden = 2
Selain itu sality mengunci akses ke Task Manager & Registry Tools

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableTaskMgr =dword:00000001

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools =dword:00000001


Sality 101 menurut saya merupakan virus yang tidak bisa di anggap remeh juga, bayangkan Jika folder-folder di komputer kamu mempunyai ekstensi .exe, .com. .scr kemungkinan besar computer kamu telah terserang virus sality. Untuk membasmi virus sality ini tidak mudah, selain mendupilkasi folder, virus sality juga menyerang file dengan ekstensi .exe juga men-disable task manager dan registry editor.

Hal ini tentunya akan sangat menggangu kinerja komputer karena aplikasi-aplikasi yang sudah terinstal akan bekerja tidak normal. Dan celakanya semua master aplikasi yang ada dalam drive tidak bisa dijalankan termasuk antivirus. Ketika kamu akan melakukan scanning online melalui internet, semua situs penyedia free online scanning antivirus juga tidak dapat diakses. Lantas bagaimana cara menghapus/membasmi virus sality yang merepotkan ini?



Virus Sality akan menyebar dengan cepat melalui jaringan dengan memanfaatkan default share Windows atau share folder yang mempunyai akses full dengan cara menginfeksi file yang mempunyai ekstensi exe/com/scr.

Untuk itu, perusahaan sekuriti Vaksincom menyarankan pengguna komputer untuk menonaktifkan Default Share (C$, D$ .. dst) dan hindari full sharing folder Anda di jaringan.

Berikut cara singkat membersihkan virus W32/Sality.AE yang dikutip dari Vaksincom :
1. Putuskan hubungan komputer yang akan dibersihkan dari jaringan dan internet.

2. Matikan System Restore selama proses pembersihan berlangsung.

3. Matikan Autorun dan Default Share.

4. Matikan program aplikasi yang aktif di memori agar proses pembersihan lebih cepat terutama program yang ada dalam daftar startup.

5. Sebaiknya scan dengan menggunakan removal tools dengan terlebih dahulu merubah ekstensi dari removal tools tersebut dengan ekstensi lain [contoh: CMD] agar tidak diinfeksi ulang oleh W32/Sality.AE.

6. Agar komputer yang sudah terinfeksi W32/Sality.AE dapat booting safe mode, silahkan restore registry yang sudah diubah oleh virus.

7. Perbaiki registry yang diubah oleh virus, silahkan download software berikut kemudian jalankan software tersebut dan kemudian scan registry. Perbaiki registry yang rusak karena virus sality tersebut.




http://rapidshare.com/files/406185485/RegistryFix_8.0_Full_Version.rar.html
Pilih free account dan klik tombol slow button

8. Restart komputer dan scan ulang dengan menggunakan removal tools untuk memastikan komputer telah bersih dari virus.

9. Untuk pembersihan optimal dan mencegah infeksi ulang sebaiknya install dan scan dengan antivirus yang dapat mendeteksi Sality dengan baik.

Updated*

Untuk cara membasmi Virus Sality dengan mudah silahkan download tool berikut:

Norman Sality Cleaner


Downlaod file tersebut dengan komputer yang terbebas dari virus sality. Ubah file Norman_Malware_Cleaner.exe menjadi Norman_Malware_Cleaner.cmd untuk mencegah terinfeksi virus sality. Jalankan tool tersebut dan scan semua removable disk. Setelah selesai, restart komputer.

Minggu, 07 Juli 2013

Sepatu Anti Gravitasi

Michael Jackson, Penemu Sepatu Anti-Gravitasi

Selain sebagai legenda pop dengan julukan "King of Pop", saat memikirkan Michael Jackson, orang tidak mungkin melupakan bagaimana dia menjadi seorang trendsetter dan style icon. Pengaruhnya pada dunia fashion pun tidak terbantahkan. Tapi tahukah Anda bahwa seorang Michael Jackson pun ternyata adalah seorang penemu juga.



Pada bulan Oktober 1983, sebuah US Patent (hak paten di Amerika) diterbitkan untuk suatu produk ""Method and means for creating anti-gravity illusion" atau "Metode dan cara membuat ilusi anti-gravitasi"



Nama Michael Jackson ada di urutan pertama dari tiga orang yang terdaftar di paten itu. Di paten itu termasuk sketsa sebuah sepatu boot. Di situ juga dijelaskan bagaimana hingga Jacko bisa mecondongkan tubuhnya hingga sudut 45 derajat seolah melawan gravitasi. Koreografi ini selalu dilakukannya saat membawakan lagu "Smooth Criminal" baik saat di panggung (live) maupun di penampilan TV.


Menurut Soundonsight, dalam versi video, Michael dan para penarinya pakaiannya ditahan oleh semacam kekang. Tapi dalam pertunjukan panggung "live" hal itu tidak mungkin dilakukan apalagi jika digabung dengan gerakan moonwalker. Karena itulah Michael bersama desainer kostum L.A. Michael Bush dan Dennis Tompkins (nama-nama lainnya dalam paten itu) merancang sebuah sepatu yang dapat mengunci ke paltform panggungnya dan melepaskannya kembali saat diperlukan sehingga Michael dan para penarinya terlihat mampu melakukan suatu gerakan yang tidak mungkin dilakukan oleh orang biasa. Lihat penampilan Michael saat menggunakan sepatu ini di video berikut:



Kalau kita melihat penampilan panggung lagu "Smooth Criminal" sepertinya gerakan itu mudah saja dilakukan, tapi ternyata sepatunya sendiri merupakan sebuah hasil desain yang tidak mudah. Murujuk pada laporan kantor The United States Patent and Trademark disebutkan bahwa mekanisme sepatu ini dibuat dengan pemikiran dan perhitungan matematis.

Paten itu sendiri baru akan expired pada tahun 2010. Lihat saja nanti, siapa tahu nanti akan ada produsen sepatu yang mau membuatnya untuk dijual ke publik.

Michael Jackson, seorang ikon style, legenda musik, sekaligus penemu, benar-benar seorang yang layak disebut sebagai pionir di bidangnya. Sayang, Michael meninggal dengan cara yang tragis saat para penggemarnya menunggu come backnya lagi di dunia musik.

Goodbye, Jacko...

And Selamat Menempuh Hidup Baru Di Surga