Laman

VISIT OUR STORE | KUNJUNGI TOKO KAMI

Monday, January 9, 2012

W32/Virut.DG | Ini dia biang keladinya banjir SPAM




Kalau anda ingin tahu virus apa yang paling memusingkan vendor antivirus di tahun 2009, jawabannya bukan Conficker atau Alman. Conficker boleh menjadi virus yang paling di takuti oleh administrator jaringan tetapi saat ini sudah banyak sekali tools yang disediakan oleh vendor-vendor antivirus bisa membersihkan dan membasmi Conficker dengan tuntas dan bisa dipastikan Conficker sudah memasuki masa “purna bakti” :P karena patch terhadap RPC Dcom III yang secara efektif menghentikan penyebaran virus ini sudah di implementasikan secara meluas di kalangan pengguna komputer. Lain ceritanya dengan virus yang bernama Virut, ia tidak mengandalkan eksploitasi celah keamanan untuk menyebarkan dirinya sehingga tidak ada patch yang dapat menangkalnya (hal inilah yang menyebabkan penyebarannya tidak secepat Conficker) tetapi jangan anda pandang enteng virus ini, karena Virut termasuk virus yang paling ditakuti oleh vendor antivirus. Hal ini terbukti dari kehebatannya dimana sampai saat ini tidak ada tools yang mampu mendeteksi dan membasmi virus ini dengan tuntas. Adapun aksi Virut juga bisa membuat jantung administrator copot seperti :

  1. Mendisable Windows File Protection yang tujuannya sangat “mulia” (untuk Virut) karena ia ingin menginfeksi seluruh file sistem OS Windows.
  2. Menyebarkan dirinya melalui halaman web. HTML, ASP, PHP.
  3. Menginfeksi Host file Windows, sehingga ia memiliki kontrol penuh terhadap koneksi internet komputer yang di infeksinya.
  4. Melakukan kontak remote ke IRC server.
  5. Menjadikan komputer korbannya server zombie untuk mendownload update virus dan perintah lain seperti mendownload master email spam dan menyebarkan ke alamat-alamat yang telah ditentukan.
  6. Mendownload virus dan spyware lain untuk di infeksikan ke komputer.
  7. Menjadikan komputer korbannya sebagai server spam dengan memanfaatkan IP publik yang dimiliki router komputer sehingga mengakibatkan IP tersebut di ban dan di blacklist.
  8. Mematikan Firewall.
  9. Disable share folder supaya sulit dibersihkan secara remote.
  10. Inject network driver sehingga jika hostnya dibersihkan akan menyebabkan kelumpuhan akses komputer ke jaringan.
 
Menurut pengamatan Frost Antivirus saat ini sangat sulit ditemukan program cleaner untuk membersihkan Virut dengan tuntas dan jika terdeteksipun, kerusakan / infeksi yang diakibatkan oleh Virut ini sangat meluas sehingga banyak korban yang memilih melakukan jurus Pasopati, alias format. Dalam artikel ini, Saya akan menjelaskan secara detail aksi virus dan bagaimana cara membasminya.
 
Bagi anda para pengguna crack/keygen pada software aplikasi maupun game, sebaiknya harap berhati-hati dikarenakan banyak beberapa program tersebut terindikasi mengandung virus. Jika pada beberapa bulan terakhir ini penyebaran virus yang mampu menginfeksi program executable di dominasi oleh virus Alman maupun Sality, kini juga terdapat virus yang memiliki berbagai macam varian yang mampu menginfeksi file executable yaitu “Virut”. Berbeda denga Sality atau Alman, virus Virut mampu menginfeksi seluruh file system Windows maupun seluruh file executable yang ada pada komputer anda. Dengan kemampuan infeksi tersebut yang dilengkapi teknik enkripsi dalam menginfeksi file, sangat sulit untuk antivirus mampu melakukan proses pembersihan/clean file secara tepat. Bahkan masih banyak antivirus yang hanya mampu menghapus file atau mengkarantina file, sehingga file yang terinfeksi virus (termasuk file system Windows) menjadi rusak dan akibat secara umum file tersebut tidak bisa dijalankan dan bahkan menyebabkan Windows tidak berjalan secara normal. Hal ini yang kadang ditemui pada beberapa forum, milis maupun artikel beberapa vendor yang memberikan solusi alternatif untuk di repair Windows ataupun jalan terakhir format/install ulang.
 
Norman mendeteksi salah satu varian virus ini sebagai W32/Virut.DG. Norman mendeteksi dan menghapus file virus, serta mampu membersihkan file yang sudah terinfeksi virus. (lihat gambar 1)
Gambar 1, Norman mendeteksi salah satu varian yaitu W32/Virut.DG
 
Karakteristik Virut…
 
Virut merupakan salah satu varian virus yang memiliki kemampuan menginfeksi file executable dalam hal ini EXE dan SCR. Virut merupakan salah satu virus yang muncul sejak tahun 2007 bersamaan dengan munculnya virus Alman dan Sality, hanya saja saat itu penyebarannya tidak terlalu populer dibandingkan Alman. Di tahun 2009 ini pun, penyebaran Virut bersamaan dengan serangan varian Sality yang menyebar banyak dan mendominasi serangan virus mancanegara di Indonesia. Berbeda dengan Sality dan varian awal Virut sebelumnya, Virut saat ini memiliki berbagai metode yang digunakan baik untuk menginfeksi file maupun untuk melakukan penyebaran virus.
 
Saat ini, varian Virut tidak hanya menginfeksi file executable (exe dan scr) tetapi juga menginfeksi file web (asp, php, htm) serta host file dan driver. Selain itu, jika anda terhubung internet virut akan menghubungi remote server (IRC server) dan melakukan koneksi ke beberapa alamat server zombie untuk mendownload sekumpulan malware (virus, trojan, spyware). Dengan terhubung pada beberapa alamat server zombie tersebut, Virut juga mendapatkan akses data IP atau komputer yang akan dijadikan sasaran serangan selanjutnya yaitu SPAM. Dalam hal ini, seandainya komputer kita sudah terinfeksi oleh Virut, tentunya komputer kita sudah menjadi zombie untuk melakukan serangan SPAM sekaligus mengirim virus kepada komputer lain. Pada beberapa varian, virut mendownload spyware, menggunakan iklan dan popup dengan konten pornografi dan perjudian (casino) maupun iklan komersial lain yang tentunya  membuat anda tidak nyaman saat hendak browsing maupun surfing.
 
Metode Penyebaran…
 
Banyak cara yang coba dilakukan untuk menginfeksi komputer korban. Beberapa hal yang dilakukan yaitu sebagai berikut :
-          Infeksi pada crack/keygen yang ada pada situs-situs crack. Ini merupakan salah satu cara efektif yang dilakukan pembuat virus.
-          Link-link atau pop-up untuk mendownload file, baik pada situs ataupun pada forum. Teknologi drive by download yang digunakan untk menginfeksi komputer anda. Harap berhati-hati saat anda mengakses web-web yang tidak dikenal.
-          Mengirim e-mail yang disertakan link ataupun attachment tertentu (SPAM). Perhatikan email anda danjangan hiraukan email-email yang memiliki konten tidak jelas.
-          File sharing (terutama program executable) pada jaringan. Pada beberapa developer program aplikasi, memilki cara agar program dapat jalan pada jaringan perusahan adalah dengan digunakannya sharing file khususnya sharing full. Hal ini justru menyebabkan serangan virus baik Alman, Sality bahkan Virut dapat leluasa menginfeksi file. Virut menjadikan ini sebagai sasaran utama penyebaran pada perusahaan ataupun pada jaringan korporat. Karena itu Saya menghimbau kepada para pengembang software untuk memasukkan masalah sekuriti sebagai salah satu faktor yang penting dalam membangun software anda. Salah satunya adalah hindari penggunaan sharing FULL tanpa password karena akan memicu penyebaran virus dan akan mengakibatkan masalah pada aplikasi anda dan jaringan perusahaan yang menggunakan aplikasi anda.
-          Penggunaan removable drive seperti USB, Card Reader, dan media tulis lainnya. Bagi anda yang biasa menyimpan file executable harap di perhatikan dan di cek selalu untuk menghindari infeksi file pada komputer.
 
Disable Windows File Protection…
 
Saat pertama kali dijalankan, W32/Virut.DG akan berusaha menginjeksi file Winlogon.exe pada proses system. Dengan menginjeksi file tersebut, virus telah mendisable Windows File Protection (System File Checker). Hal ini dilakukan dengan mengubah/patch file sfc.dll dan sfc_os.dll. Hal ini dilakukan agar mampu menginfeksi seluruh file system Windows dan mempermudah infeksi seluruh file executable (exe dan scr) pada komputer tersebut. (lihat gambar 2)
Gambar 2, Fitur Windows File Protection yang didisable oleh Virut
 
Infeksi File Executable…
 
Sama seperti halnya Sality dan Alman, Virut mampu menginfeksi file dalam hal ini file executable yang di infeksi adalah :
-          .EXE dengan type file “Application”
-          .SCR dengan type file “Screen Saver”
 
File executable yang telah terinfeksi virus akan bertambah sebesar 22 kb.
 
Infeksi File Web…
 
Selain menginfeksi file executable, virus juga menginfeksi beberapa file web atau HTML yaitu yang memiliki extention berikut :
-          .HTM
-          .ASP
-          .PHP
 
Dengan menyisipkan string link alamat server download virus sebelum tag penutup body. (lihat gambar 3)
Gambar 3, Menyisipkan script link download virus sebelum tag penutup body.
 
Infeksi File Hosts…
 
Untuk mempermudah aksinya mendownload sekumpulan malware dan tetap terkoneksi pada remote server, virus menambahkan script pada header host file. Hal yang sama dilakukan seperti saat menginfeksi file HTML (dengan menambahkan script pada file HTML). (lihat gambar 4)
Gambar 4, Hosts yang telah diubah dan ditambahkan link remote server virus.
 
Remote Server (IRC Server)…
 
Saat terkoneksi internet, virus melakukan kontak ke remote server/IRC (Internet Relay Chat) menggunakan port 65520. Beberapa IP yang digunakan yaitu :
-          91.212.220.156:65520
-          91.121.221.157:65520
 
Beberapa IP tersebut memiliki domain sebagai berikut : (lihat gambar 5)
-          dns2.zief.pl
-          nss2.ircgalaxy.pl
-          proxim.ircgalaxy.pl
-          proxima.ircgalaxy.pl
-          sys.zief.pl
-          gidromash.cn
-          core.ircgalaxy.pl
-          jl.chura.pl
 
Gambar 5, Virus melakukan koneksi dengan remote server melalui port 65520
 
 
Zombie Server (Download Server)…
 
Setelah melakukan kontak, akan dilanjutkan dengan melakukan koneksi pada beberapa server zombie dengan berbagai port untuk mendownload sekumpulan malware. Beberapa IP tersebut diantaranya yaitu :
-          211.95.79.170:80 (HTTP)
-          65.54.82.160
-          218.61.7.9
-          64.4.20.174
-          216.32.90.186
-          dll
 
-          59.30.90.84:3128 (Proxy)
-          77.93.21.45
-          76.31.92.235
-          123.236.125.64
-          93.114.249.122
-          dll
 
-          217.11.54.126:3954 (AD Replication RPC)
-          dll
 
-          66.90.104.13:443 (HTTPS)
-          211.95.79.170
-          216.32.90.186
-          dll
 
Disalah satu server zombie tersebutlah , virus mendapatkan data IP atau komputer yang akan mendapatkan serangan SPAM. (lihat gambar 6)
Gambar 6, Virus melakukan koneksi pada salah satu server zombie untuk mendapatkan data.
 
 
SPAM Action…
 
Virus akan melakukan serangan SPAM kepada IP-IP yang terdapat pada data komputer pada server zombie. Secara khusus, virus menyerang IP yang menggunakan MX (Mail Exchanger) dengan memiliki account user pada beberapa alamat e-mail, yaitu : (lihat gambar 7)
-          yahoo.com
-          web.de
-          hotmail.com
-          gmail.com
-          aol.com
Gambar 7, Virus melakukan koneksi pada IP yang menggunakan Mail Exchanger
 
Disable Firewall (Turnoff Firewall)…
 
Windows Firewall dimatikan dan di proteksi. Hal ini dilakukan untuk mencegah akses pengguna komputer mengaktifkan kembali. (lihat gambar 8)
Gambar 8, Matikan dan blok windows firewall
 
File Program Error (gagal dijalankan)
                                                                                                                                 
File aplikasi/executable tidak bisa dijalankan, baik karena ukuran sudah berubah maupun karena telah terinfeksi virus. Biasanya jika anda ingin menjalankan suatu program baik program antivirus ataupun program aplikasi lainnya, akan muncul error saat dijalankan. (lihat gambar 9)
Gambar 9, File tidak mau dijalankan karena sudah terinfeksi virus
 
Disable Share Folder…
 
Tidak bisa melakukan share folder ataupun share drive. Hal ini dilakukan untuk mencegah akses share dari komputer lain. (lihat gambar 10)
Gambar 10, Matikan dan blok windows firewall
 
Replace/Inject Network Driver…
 
Salah satu akibat yang ditimbulkan oleh virus ini adalah berusaha menggantikan file network ataupun menginjeksi file tersebut. Driver network yang berusaha digantikan adalah :
-          ndis.sys
-          TCPIP.sys
 
Akibat yang ditimbulkan adalah rusaknya driver network walaupun sudah anda re-install driver sehingga komputer tersebut tidak dapat terkoneksi pada jaringan. (lihat gambar 11)
Gambar 11, Network Driver yang sudah rusak oleh virus
 
File Virus…
 
Varian W32/Virut.DG memiliki beberapa file virus yang diantaranya sebagai berikut : (lihat gambar 12)
-          C:\Documents and Settings\%user%\reader_s.exe
-          C:\Documents and Settings\%user%\%user%.exe
-          C:\WINDOWS\fonts\services.exe
-          C:\WINDOWS\SoftwareDistribution\Download\[random_folder]\[nama_random].tmp
-          C:\WINDOWS\system32\reader_s.exe
-          C:\WINDOWS\system32\servises.exe
-          C:\WINDOWS\system32\regedit.exe
-          C:\WINDOWS\system32\[angka_random].tmp (beberapa file)
-          C:\WINDOWS\Temp\VRT[angka_random].tmp (beberapa file)
-          C:\WINDOWS\Temp\~TM[angka_random].tmp (beberapa file)
-          C:\WINDOWS\Temp\[angka_random].exe (beberapa file)
-          C:\WINDOWS\Temp\[nama_acak].dll (beberapa file)
Gambar 12, File virus W32/Virut.DG
 
Salah satu file virus menyamarkan dirinya sebagai “PE Explorer”, PE Explorer merupakan salah satu tools yang dibuat oleh perusahaan Heaven Tools.
 
Registry Windows…
 
Agar dapat aktif pada saat menjalankan Windows, virus membuat string registry pada :
-          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
22951 = C:\WINDOWS\system32\[nama_random].tmp.exe
reader_s = C:\WINDOWS\system32\reader_s.exe
Regedit32 = C:\WINDOWS\system32\regedit.exe
servises = C:\WINDOWS\system32\servises.exe
 
-          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Policies\Explorer\Run
servises = C:\WINDOWS\system32\servises.exe
exec = C:\WINDOWS\fonts\services.exe
 
-          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
reader_s = C:\Documents and Settings\klasnich\reader_s.exe
servises = C:\WINDOWS\system32\servises.exe
 
-          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ Explorer\Run
servises = C:\WINDOWS\system32\servises.exe
 
-          HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\ Windows
load = C:\WINDOWS\system32\servises.exe
run = C:\WINDOWS\system32\servises.exe
 
Agar tidak mudah diidentifikasi oleh user, virus membuat string registry pada :
-          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\Folder\Hidden\SHOWALL
CheckedValue = 0
 
-          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\Folder\Hidden\NOHIDORSYS
CheckedValue = 0                                                                                
 
Selain itu, virus menambahkan dan mengubah string registry pada firewall:
-          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandarProfile\AuthorizedApplications\List
\\??\C:\WINDOWS\system32\winlogon.exe = \\??\C:\WINDOWS\system32\winlogon.exe:*:enabled:@shell32.dll,-1
 
-          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
EnableFirewall = 0
 
-          HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\ StandardProfile
EnableFirewall = 0
 
Cara Pembersihan Virus…
 
-          Matikan System Restore (XP/ME) (pada saat digunakan)
 
-          Hapus dan matikan proses virus yang aktif. Gunakan Norman Malware Cleaner untuk mematikan sekaligus menghapus virus. Anda dapat mendownload pada link berikut :
 
Sebaiknya anda men-download pada komputer yang masih bersih atau simpan file tersebut dengan extension file executable lain seperti com atau cmd.
Sebelum anda menjalankan file Norman Malware Cleaner, sebaiknya rubah terlebih dahulu extension file tersebut menjadi com atau cmd, atau anda kompress file tersebut menjadi zip. Jalankan file yang berada dalam zip atau yang sudah berubah menjadi com atau cmd. (lihat gambar 13)
Gambar 13, Matikan dan hapus virut dengan Norman Malware Cleaner
 
Norman Malware Cleaner mampu menghapus virus, membersihkan file yang terinfeksi virus, serta memperbaiki driver yang terinfeksi.
 
Setelah selesai proses pembersihan, disarankan segera restart komputer.
 
-          Hapus string registry yang telah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.
 
[Version]
Signature="$Chicago$"
Provider=Frost Virut Killer
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
 
[UnhookRegKey]
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00010001, 1
HKLM, SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile, EnableFirewall, 0x00010001, 1
 
[del]
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, reader_s
HKCU, Software\Microsoft\Windows\CurrentVersion\Run, servises
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKCU, Software\Microsoft\Windows NT\CurrentVersion\Windows, load
HKCU, Software\Microsoft\Windows NT\CurrentVersion\Windows, run
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, reader_s
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, servises
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, 22951
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Regedit32
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDORSYS
HKLM, SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandarProfile\AuthorizedApplications\List, \\??\C:\WINDOWS\system32\winlogon.exe
HKLM, SOFTWARE\Policies\Microsoft\WindowsFirewall
 
Gunakan notepad, kemudian simpan dengan nama “Repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).
 
-          Sebagai antisipasi jika masih belum bisa terkoneksi dalam jaringan atau netwrok drive masih error, sebaiknya replace driver network yaitu file “ndis.sys” (berukuran 179 kb) dan “TCPIP.SYS” (berukuran 351 kb) dari komputer yang belum terinfeksi. Biasanya file tersebut berada pada C:\WINDOWS\system32\driver dan C:\WINDOWS\system32\dllcache
 
-          Kembalikan hosts file yang sudah terinfeksi. Replace file “hosts” (berukuran 1 kb) dari komputer yang belum terinfeksi. Biasanya berada pada C:\WINDOWS\system32\driver\etc. Anda bisa juga menggunakan tools perubah hosts file yaitu “HostsXpert”. Anda dapat mendownload pada link berikut :
 
Pada hostsxpert anda dapat me-restore kembali hosts file seperti semula. (lihat gambar 14)
Gambar 14, Hostsxpert me-restore kembali file hosts yang di-infeksi virus.
 
-          Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan dapat mendeteksi dan membasmi virus ini dengan baik.
 
By : Vaksin.com

MyFreeCopyright.com Registered & Protectedcopyright how to get
Protected by Copyscape Plagiarism Detection

Trojan.Generic.6956508 | Spam Kembali Merajarela



 Facebook chat metamorphic virus, Mulai Merajarela Kembali.


Dalam beberapa hari ini, URLFake / URLJoke yang merekaya dirinya sedemikian rupa seakan-akan kiriman gambar (.jpg) tetapi dalam kenyataannya mengunduh varian virus baru ini makin merajarela. Kiriman tersebut berasal dari beberapa teman Facebook melalui pesan singkat chat. (lihat gambar 1)
Gambar 1, Varian Kolab baru yang menyebar

Jika diperhatikan, cara dan isi dari kiriman tersebut sangat mirip dengan virus Facebook Chat W32/Kolab pada september lalu. Hanya saja link URL yang diberikan sudah berbeda dengan yang sebelum-sebelumnya.

G Data Antivirus mendeteksi varian terbaru dari virus Facebook Chat tersebut sebagai Trojan.Generic.6956508. (lihat gambar 2)
Gambar 2, G Data Antivirus merupakan salah satu antivirus yang paling cepat mendeteksi virus ini

Gdata Antivirus adalah antivirus asal Jerman yang memiliki kemampuan deteksi virus yang mumpuni dan mendapatkan rekomendasi tinggi dalam Gartner Quadrant of antivirus. Pengetesan terakhir oleh AV-comparatives.org menunjukkan bahwa Gdata merupakan antivirus terbaik dalam On-Demand Detection of Malicious Software Agustus 2011. (lihat gambar 3)


Gambar 3, G Data merupakan antivirus terbaik mendeteksi malicious software mengalahkan produk antivirus lainnya.

SOCIAL ENGINEERING
Begitu mudahnya trojan ini menginfeksi komputer tidak lain karena memanfaatkan rekayasa sosial. Pengguna komputer yang terinfeksi, secara tidak langsung tidak akan menyadari bahwa komputer yang digunakan telah terinfeksi dan trojan yang ada pada komputer tersebut berusaha mencoba mengirimkan pesan chat kepada teman-teman Facebook anda, saat Anda tidak sedang ada ditempat atau anda tidak sedang menggunakan media chat tersebut.

Di sisi lain, bagi teman anda yang mendapatkan pesan chat tersebut tentunya masih banyak yang tidak mengira bahwa pesan yang dikirimkan tersebut merupakan "aksi" dari trojan. Dan banyak yang justru terpancing / tertipu menjalankan link yang ada pada pesan chat tersebut, terlebih link file tersebut yang menyamar menjadi file gambar (JPG) yang tidak berbahaya.

URL FAKE / URL JOKE
Trojan.Generic.6956508 memiliki metode yang sama seperti virus Facebook Chat W32/Kolab dengan menggunakan URL Fake / URL Joke yang seolah-olah mencoba mengakses file gambar, tetapi justru mendownload file virus. (lihat gambar 4)

Gambar 4, Link download virus yang dipalsukan seakan-akan gambar .JPG

Saat kita mencoba mengakses link yang telah diberikan tersebut dan berharap akan muncul sebuah gambar yang mungkin cukup menarik. Tetapi justru browser malah mendownload sebuah file yang telah di kompres dalam zip. (lihat gambar 5)
Gambar 5, Yang di download adalah file.zip dan bukan .jpg

METAMORPHIC
Trojan.Generic.6956508 merupakan salah satu malware jenis ZBOT yang memiliki kemampuan berubah-berubah pada kode (hash) file walaupun memiliki ukuran atau nama file yang sama. Teknik ini disebut juga "metamorphic". Dengan kemampuan tersebut, trojan baru akan sulit dideteksi walaupun antivirus sudah mendapatkan sample database dari file trojan sebelumnya. Setiap kumpulan file trojan yang memiliki ukuran dan nama file yang sama, akan sangat sulit terdeteksi oleh program antivirus. Oleh karena itulah, kenapa sangat sulit mencegah serangan trojan ini, meskipun anda sudah menggunakan antivirus terkenal dan terupdate sekalipun. (lihat gambar 6)
Gambar 6, Kemampuan metamorphic Kolab membuatnya sangat sulit di deteksi oleh antivirus

MIGRATION ATTACK
Jika pada tahun-tahun sebelumnya penyebaran trojan via chat identik dengan aplikasi chat seperti YM, SKype, GTalk, MSN Messenger, dan lain-lain, tampaknya tahun ini serangan sudah berubah arah kiblat dengan berbasis web.

Di tahun ini saja sebenarnya sudah pernah terjadi serangan via Facebook Chat dengan memberikan link URL yang mengandung trojan (April 2011). Tetapi, saat itu serangan identik menggunakan URL Shortener seperti bit.ly, goo.gl, tinyurl, dan lain-lain. (lihat gambar 7)
C:\Documents and
                        Settings\klasnich\My
                        Documents\virusfacebook2011\new\Facebook_chat_worm.jpg
Gambar 7, Serangan awal virus Facebook awal yang memanfaatkan url shortener

Pada september lalu, trojan via chat mencari sasaran dengan memanfaatkan link URL Fake beberapa server hosting gratis seperti, imageshack, megafilehd, dropbox, tinypic dan bahkan menggunakan link URL Fake Facebook. (lihat gambar 8)

    Gambar 8, Perkembangan virus Facebook yang memanfaatkan hosting gratis untuk menyimpan file virusnya
    Terlebih lagi dengan semakin banyak-nya situs-situs web jejaring sosial yang menyediakan integrasi dengan situs-situs web aplikasi (contohnya Facebook yang dapat mudah integrasi dengan pengguna Skype dan Yahoo), maka akan memudahkan penyebaran URL Fake /URL Joke yang mendownload file virus.

Cara Aman Hindari Serangan
Beberapa hal yang dapat Anda lakukan sebelum menjadi korban yaitu :
  1. Hindari melakukan klik pada link yang dikirim pada Anda, baik melalui pesan chat FB atau status SEKALIPUN file / link yang dikirim tersebut kelihatannya aman dan tidak mengandung virus.
  2. Jika anda ingin melakukan hal tersebut, Vaksincom menyarankan untuk melakukan dari komputer / browser yang tidak memiliki cookie informasi login akun Facebook anda.
  3. Beritahukan pada teman Anda, bahwa komputer tersebut telah terinfeksi virus, dan segera lakukan update dan scan komputer dengan antivirus yang terupdate.
  4. Jangan meninggalkan FB Anda dalam keadaan aktif/login, sebaiknya Anda logout dahulu hingga Anda kembali.
  5. Gunakan Secure HTTP / HTTPS pada fitur sekuriti Facebook. Hal ini akan mempersulit virus atau program apps jahat menginfeksi dan menipu diri anda.
  6. Gunakan program antivirus yang memiliki support lokal dan laboratorium virus lokal yang selalu memonitor ancaman terbaru sehingga anda mendapatkan proteksi yang maksimal.


    By: Vaksin.com

MyFreeCopyright.com Registered & Protectedcopyright how to get
Protected by Copyscape Plagiarism Detection

Facebook Chat (Skype) Scam



 Ancaman Scam dari kontak Facebook dan Pencegahannya


Pada suatu hari yang cerah, anda sedang asyik mengerjakan tugas anda di komputer. Samar-samar anda mendengar suatu .. Tunggg... dan browser anda di background yang sedang membuka pagina Facebook menyala memberikan informasi ada rekan yang mengirimkan pesan Facebook Chat kepada anda. Tentunya anda segera berpindah membuka browser tersebut dan mendapatkan pesan Facebook Chat tersebut. Pesannya seperti terlihat pada gambar 1 di bawah ini. Rupanya teman anda yang tampangnya mirip “Jambul Khatulistiwa” mengirimkan informasi aplikasi Facebook baru yang bernama Skype Call. (lihat gambar 1)

Gambar 1, Pesan Facebook Chat tentang adanya apps skype-call
 
WEITT !!! Tunggu dulu, sebagai pengguna komputer tentunya anda sering mendengar bahwa internet adalah tempat yang berbahaya, mungkin tidak lebih berbahaya dari pada jembatan Kutai atau antrian Blackberry yang memberikan diskon 50 % dan membuat pink-sun puluhan orang. Tetapi anda sudah banyak mendengar kalau tautan apapun yang diberikan di internet kemungkinan mengandung kode berbahaya yang dalam kasus tertentu akan membuat komputer anda pink-sun. Lalu anda akan aktifkan perimeter anda, segala macam pasukan pelindung dari antivirus, antispyware, antispam, antiphishing sampai antimo pun kalau perlu dikerahkan untuk mengamankan komputer anda sebelum membuka link yang membuat anda tergoda tadi.
Tetapiii, link yang diberikan adalah apps.facebook.com yang berarti aplikasi dari Facebook, apalagi depannya https, kalau “s” dari https kan merupakan kependekan dari kata secure yang kalau ditanyakan ke om Google divisi Translate artinya aman. Jadi dalam bahasa Indonesia https kira-kira artinya “YaMa” alias Yakin aMan. Tentunya hal ini makin membuat tenang diri anda untuk menjalankan link tersebut. Padahal, pembuat scam ini sangat pintar karena merskipun tampilan yang diberikan adalah link https, tetapi anda sebenarnya dihantarkan ke situs http. (Kalau anda pengguna Facebook yang konservatif dan melindungi diri anda dengan mengaktifkan https dalam mengakses akun Facebook anda, anda akan terhindar dari ancaman SCAM ini.)
Tentunya dengan kondisi di atas, kemungkinan besar pengguna komputer akan mengklik link yang diberikan. Setelah melakukan klik, anda akan dihantarkan pada pagina apps Facebook seperti pada gambar 2 dengan alamat htt://apps.facebook.com/skype-ca*l/

Gambar 2, Apps facebook palsu yang bertujuan mencuri kredensial korbannya


Sebenarnya jika anda teliti dan sering menggunakan apps Facebook, seharusnya layar yang harus muncul adalah layar konfirmasi meminta persetujuan pemilik akun tentang apa saja yang akan dilakukan oleh aplikasi ini. Tetapi namanya juga aplikasi jahat, proses tersebut di bypass dan korbannya langsung dihadapkan pada layar konfirmasi untuk langsung menggunakan Skype Video Live Webcams.
Hebatnya lagi, korbannya dapat memilih akun apa yang akan digunakan untuk login. Baik akun MSN, Yahoo, Facebook, Google Talk, AOL (lihat gambar 3).
Gambar 3, Phisher ini kumplit, mau pakai akun apa saja langsung diterima :).

Mengapa Kami mengatakan bahwa ini adalah phisher yang bertujuan untuk mencuri password anda ? Pertama, link ini jelas-jelas bukan dari Skype tetapi link aslinya adalah videocall.tk. Kalau anda menggunakan Facebook dan tidak mengaktifkan secure browsing / https maka anda akan mendapatkan frame website yang dipalsukan seakan-akan ini merupakan apps facebook asli. Selain itu, jika kita melihat Source dari page tersebut maka anda akan mengetahui bahwa page tersebut bukan dari Skype melainkan mengambil Frame dari http://skype_live.p**net.us/skype.html dan menggunakan nama Skype untuk menipu korbannya. (lihat gambar 4)
Gambar 4, Source Skype Call yang sebenarnya berisi Javascript yang digunakan untuk mencuri kredensial anda

Jika diperhatikan, pembuat aplikasi inimemang sengaja mengincar para pengguna Facebook, karena ia juga sudah mempersiapkan page facebook untuk apps yang dibuatnya, lengkap dengan logo Skype untuk lebih meyakinkan dan mengelabui pengguna. (lihat gambar 5)
Gambar 5, Page apps Skype gadungan dengan logo Skype
Jika anda menjalankan aplikasi dengan mengklik [Go to App] pada gambar 5 di atas, anda akan diantarkan pada page seperti pada gambar 2 di atas.

Diversion, chat room porno
Tujuan akhir dari scam ini kemungkinan besar adalah untuk mencuri kredensial anda, yang jika berhasil di dapatkan maka akun Facebook anda akan secara otomatis mengirimkan pesan Facebook Chat ke kontak2 anda mengundang untuk mengaktifkan aplikasi Skype Webcams seperti pada gambar 1.
Tetapi rupanya sipembuat scam ini juga mengetahui kalau hanya memasukkan kredensial (username dan password) dan tidak mendapatkan reaksi apapun, tentunya korbannya akan menjadi curiga dan mengganti kredensialnya. Karena itu sebagai “hadiah” memberikan kredensial ini, supaya korbannya lupa daratan (ingat lautan) maka korban diantarkan pada chatroom porno seperti terlihat pada gambar 6.

Gambar 6, Seakan-akan ini merupakan apps Facebook, aplikasi ini menghubungkan korbannya dengan video chatroom porno dengan tujuan supaya korbannya tidak menyadari bahwa kredensialnya sudah dicuri

Bagaimana mengamankan akun anda dan mencegah menjadi korban Scam ?
Perlu anda sadari bahwa program antivirus tidak dapat mendeteksi SCAM karena scam bukanlah virus. Anda sebagai pengguna internet harus selalu waspada terhadap penipuan-penipuan seperti ini. Jika akun Facebook anda dikuasai oleh Scammer dan digunakan untuk menyebarkan link Scam, tentunya anda secara tidak langsung turut berperan menjadikan teman-teman kontak Facebook anda menjadi korban pencurian akun Facebook.

Frost Antivirus menyarankan anda memperhatikan beberapa hal dibawah ini untuk terhindar dari Scam dan ancaman pencurian / penyalahgunaan akun Facebook atau akun penting lainnya :
1.  Aktifkan secure browsing / https untuk semua akun anda, baik Facebook, Yahoo mail atau Gmail. Mengaktifkan https akan mengenkripsi semua data yang dikirimkan antara browser anda dengan server penyedia layanan seperti Facebook, Yahoo mail atau Gmail sehingga akan sangat menyulitkan kriminal untuk menguping lalu lintas data dan kredensial anda. Pada menu Facebook, secure browsing dapat diaktifkan dengan cara Klik panah ke bawah di sebelah kanan menu [Home], pilih [Account Settings] dari dropdown box untuk memunculkan menu “Account Settings” lalu klik [Security] pada menu di sebelah kiri untuk memunculkan menu “Security Settings”. Klik [Edit] pada menu “Secure Browsing” (lihat gambar 7) dan centang / tick kotak pilihan [Browse Facebook on a secure connection (https) when possible] dan klik [Save Changes]
Gambar 7, Klik [Edit] pada “Secure Browsing” untuk mengaktifkan secure browsing.

2.   Gunakan password yang baik, jangan password yang mudah di tebak. Kalau bisa gunakan kombinasi huruf besar / kecil, angka / huruf dan tanda baca.
3.   JANGAN menggunakan password yang sama untuk beberapa akun anda. Jika satu akun tercuri akan menyebabkan akun lain ikut tercuri.
4.    Jika anda memiliki banyak kredensial untuk di ingat, gunakan program pengingat password yang akan menyimpan dan mengekripsi semua kredensial anda dan anda hanya perlu mengingat satu password untuk mengakses semua password anda dari komputer anda.
5.    Gunakan program antivirus yang terupdate untuk mendeteksi trojan / keylogger yang berpotensi mencuri kredensial anda. Akan lebih baik lagi jika program antivirus anda memiliki kemampuan “Web Protection” yang akan mendeteksi website Phishing / scam dan download trojan lalu mencegah anda mengeksekusi web atau file tersebut. (lihat gambar 7)
Gambar 7, Antivirus dengan kemampuan deteksi Website Phishing akan membantu mengamankan anda dari ancaman Phishing

6.   Jangan jalankan tautan yang tidak anda ketahui keamanannya dari browser yang sedang anda gunakan untuk membuka Facebook karena cookie yang digunakan untuk membuka akun FB pada browser anda juga akan digunakan untuk membuka tautan yang anda klik. Jika hal ini terjadi maka tautan tersebut akan dibuka memanfaatkan kredensial anda yang tersimpan di cookie browser yang digunakan untuk membuka link facebook tersebut.

Sumber  :  Vaksin.com

MyFreeCopyright.com Registered & Protectedcopyright how to get
Protected by Copyscape Plagiarism Detection
 

© 2011. Powered by DP Corp.

Frost Antivirus

Selamat datang di Website Frost Antivirus, semoga Antivirus ini dapat Membantu Munghilangkan Virus Di Komputer anda. Terima kasih Telah Mendownload Frost Antivirus ,apabila berkenan silahkan memberi donasi, berkomentar, follow blog saya, dan like fans page Frost Antivirus, mari kita Memajukan indonesia dengan terus berkarya dan menciptakan...

Sekilas tentang penulis

Perkenalkan, nama saya David Layardi, saya Adalah Programer Desktop and Web dan Sekaligus juga Penemu Frost Antivirus.

Hello