Minggu, 2009 Mei 03
CARA MENDETEKSI KOMPUTER KENA VIRUS
ika anda mengalami satu atau beberapa gejala dibawah ini :1. Username Login di Active Directory (AD) Windows terkunci berulang-ulang. Jadi meskipun sudah terkunci (lock) dan dibuka oleh Admin, tetapi terkunci lagi.2. Komputer mendapatkan pesan error Generic Host Process.3. Komputer tidak bisa mengakses situs-situs tertentu seperti www.microsoft.com, www.symantec.com, www.norman.com, www.clamav.com, www.grisoft.com, www.avast.com dan www.eset.com dengan pesan “Address not Found” tetapi jika situs-situs tersebut di akses dari alamat IPnya akan bisa diakses. Dan situs-situs lain tidak ada gangguan berarti.4. Update definisi antivirus terganggu karena akses ke situs antivirus diblok.5. Banyak aplikasi tidak berfungsi dengan baik. Khususnya aplikasi yang memanfaatkan jaringan dan menggunakan port 1024 s/d port 10.000Harap berhati-hati, karena anda sudah terinfeksi virus yang sedang mengganas di seluruh dunia. Anda tidak perlu malu karena bukan komputer anda saja yang terinfeksi, tetapi juga komputer departemen pertahanan Perancis dan Inggris sekalipun terinfeksi oleh virus ini. Kalau anda penasaran siapa sebenarnya yang membuat virus ini, saya tidak memiliki data yang akurat. Tetapi jika dilihat dari beberapa situs yang dan forum-forum antivirus yang pertama kali memuat informasi mengenai infeksi virus ini, maka dapat dikatakan bahwa pembuat virus ini mirip seperti lagu ciptaan Oddie Agam yang dinyanyikan oleh Sheila Madjid …… Antara Cina dan Rusia.Pada artikel dibawah ini Ad Sap dari saya memberikan uraian tentang aksi virus ini dan bagaimana cara membasminya. Tetapi memang virus Conficker ini cukup cerdas dan memiliki kemampuan mengupdate dirinya dan memiliki satu payload spesial yang sangat menyulitkan pembuat antivirus untuk membuat tools membasmi dirinya. Karena itu, jika jaringan komputer di kantor anda terinfeksi virus ini dan meskipun anda sudah banting tulang membersihkan tetapi virus tersebut tetap membandel.Di setiap pergantian tahun, kebanyakan orang berkomitmen dengan harapan, semangat, motivasi dan energi baru, agar memiliki perubahan kehidupan yang lebih baik lagi di tahun yang baru. Bagi sebagian kalangan pengguna komputer, tahun baru terkadang dijadikan sebagai ajang untuk implementasi sistem baru (baik itu upgrade hardware komputer maupun program/software baru).Tak terkecuali bagi para pembuat virus, tahun baru dijadikan sebagai ajang “unjuk gigi” dan percobaan ide-ide serta metode-metode baru dalam melakukan penyebaran virus. Jika sebelumnya virus lokal “hopeless” mengawali rekan-rekan pembuat virus lokal di tahun baru ini, maka tidak ketinggalan dengan virus mancanegara yang juga ikut mengawali tahun baru dengan varian virus yang lebih canggih. Masih ingat kah anda pada kasus “Generic Host Process” error yang merupakan pertanda dari virus W32/Conficker atau W32/Downadup, maka kali ini muncul dengan varian baru virus yang memiliki target serangan Windows XP, Vista, Windows Server (semau versi) dan bahkan Windows 7 versi Beta pun masih rentan atas serangan virus ini.Norman Security Suite mendeteksi varian baru virus tsb sebagai W32/Conficker.DV, sedangkan antivirus lain mendeteksi sebagai Win32.Kido.CG (Kaspersky), W32.Downadup.B (Symantec), W32.Downadup.AL (F-Secure), W32.Conficker.B (Microsoft), W32.Conficker.A (CA, Sophos dan McAfee), Worm_Downad.AD (Trend Micro) dan W32/Conficker.C (Panda). (lihat gambar 1)Gambar 1, Norman Security Suite mendeteksi sebagai W32/Conficker.DVCiri File VirusVirus Conficker.DV memiliki file yang di kompress melalui UPX. File virus berukuran 162 kb. File virus yang masuk bertipe gambar (gif, jpeg, bmp, png). Sedangkan file yang aktif umumnya bertype "dll" (dynamic link library).File virus yang berusaha masuk akan berada pada lokasi temporary internet :- %Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\[%nama acak%].[%gif,jpeg,bmp,png%]- %Documents and Settings\[%user%]\Local Settings\Temporary Internet Files\[%gif,jpeg,bmp,png%]Jika file virus yang masuk berhasil dijalankan, virus akan mengcopy dirinya pada salah satu lokasi folder berikut :- %Documents and Settings%\[%user%]\Application Data\[%nama acak%].dll- %Program Files%\Internet Explorer\[%nama acak%].dll- %Program Files%\Movie Maker\[%nama acak%].dll- %WINDOWS%\system32\[%nama acak%].dll- %WINDOWS%\Temp\[%nama acak%].dllFile "dll" inilah yang aktif dan "mendompleng" file svchost.exe (Windows Server Service) untuk melakukan penyebaran virus kembali.Virus juga akan mengcopy file “[%nama acak%].tmp” pada folder %WINDOWS%\system32 (contohnya : 01.tmp atau 06.tmp). Setelah menggunakan file tsb, kemudian virus mendelete file tsb.Gejala / Efek VirusJika sudah terinfeksi W32/Conficker.DV, virus akan menimbulkan gejala / efek berikut :- Jika varian sebelumnya mematikan service “Workstation, Server dan Windows Firewall / Internet Connection Sharing (ICS)”. Maka kali ini virus berusaha untuk mematikan dan men-Disable beberapa service, yaitu : (lihat gambar 2)· wscsvc : Security Center· wuauserv : Automatic Updates· BITS : Background Intellegent Transfer Service· ERSvc : Error Reporting Service· WerSvc : Windows Error Reporting Service (Vista, Server 2008)· WinDefend : Windows Defender (Vista, Server 2008)Gambar 2, Aksi virus Conficker mematikan banyak service di Windows- Virus mampu melakukan blok terhadap program aplikasi yang berjalan saat mengakses website yang mengandung string berikut :Ccert.sans.bit9.windowsupdatewilderssecuritythreatexpertcastlecopsspamhauscpsecurearcabitemsisoftsunbeltsecurecomputingrisingprevxpctoolsnormank7computingikarushaurihacksoftgdatafortinetewidoclamavcomodoquickhealaviraavastesafeahnlabcentralcommanddrwebgrisoftnod32f'protjottikasperskyf'securecomputerassociatesnetworkassociatesetrustpandasophostrendmicromcafeenortonsymantecmicrosoftdefenderrootkitmalwarespywarevirusHal ini dilakukan tanpa melakukan perubahan pada host file yang ada. Dengan melakukan blok, dapat mencegah program anti-malware untuk melakukan update antivirus dan mencegah user saat mencoba akses ke website keamanan.- Virus berusaha melakukan perubahan pada system Windows Vista / Server 2008 dengan menggunakan perintah :“netsh interface tcp set global autotuning=disabled”Dengan perintah ini, maka windows auto tuning akan di-disable. Windows Auto-Tuning merupakan salah satu fitur dari Windows Vista dan Server 2008 yang berguna untuk meningkatkan performa ketika mencoba akses jaringan. Info selengkapnya pada http://support.microsoft.com/kb/947239- Virus berusaha mendownload dan mengeksekusi file (bmp, gif, jpeg, png) yang kemudian masuk pada temporary internet. Virus melakukan download pada beberapa website berikut :aaidhe.netaamkn.cnabivbwbea.infoaiiflkgcw.ccalfglesj.infoamcfussyags.netamzohx.wsapaix.wsargvss.infoarolseqnu.wsasoidakm.cnatnsoiuf.ccavweqdcr.cnaxaxmhzndcq.ccbarhkuuu.combbuftxpskw.ccbdykhlnhak.ccbdzpfiu.bizbijkyilaugs.cnbjpmhuk.wsbmmjbsjidmt.combzagbiwes.cccarse.cncauksxf.bizcfhlglxofyz.bizcinsns.ccciynbjwm.comcljivsb.bizcpeadyepcis.bizcqnxku.wsctmchiae.wscxjsy.netczkdu.netdbffky.cndgbdjsb.comdrpifjfxlyl.wsdtosuhc.orgduahpzq.orgdwrtwgsm.cndyjomzyz.comearuldx.cnegqoab.netegxbsppn.cnehkvku.cnelivvks.netemxmg.infoeobvidij.orgerwojl.orgevqvmwgw.cnewioygq.bizexxkvcz.ccffaqk.infofhlwov.netfitjg.netfkhbumne.infofknacmvowib.cnfmdsqasqm.netfmgcjv.cnfpljpuqp.infofsrljjeemkr.infofthil.ccftphtsfuv.netgbgklrka.ccgbmkghqcqy.netgbxyu.wsgezjwr.bizgjbwolesl.infoglkzckadwu.bizgmvhjp.wsgsvrglz.ccgutvjbektzq.comgwtqx.cnhbyzvpeadkb.nethewdw.wshjcxnhtroh.cnhltowx.comhqjazhyd.comhrmirvid.comhudphigb.orghvagbqmtxp.infoidvgqlr.wsihnvoeprql.biziidqkzselpr.comijthszjlb.comiklzskqoz.cniqgnqt.orgiqrzamxo.wsisjjlnv.orgiudqzypn.cniyfcmcaj.cnjayrocykoj.wsjffhkvhweds.cnjfxcvnnawk.orgjgrftgunh.orgjguxjs.netjhanljqti.ccjhvlfdoiyn.bizjjhajbfcdmk.netjkisptknsov.bizjknxcxyg.netjlouqrgb.orgjpppffeywn.ccjradvwa.bizjuqsiucfrmi.netjvnzbsyhv.orgjxnyyjyo.netkaonwzkc.infokdcqtamjhdx.wskgeoaxznfms.bizkihbccvqrz.netkimonrvh.orgkjsxwpq.wskkrxwcjusgu.cnknqwdcgow.wskoaqe.cckodzhq.orgkqjvmbst.netkufvkkdtpf.netkxujboszjnz.wslagcrxz.cclawwb.comlbdfwrbz.netljizrzxu.cclmswntmc.bizlotvecu.comlplsebah.cnlxhmwparzc.wslyamwnhh.infomciuomjrsmn.cnmdntwxhj.cnmeqyeyggu.ccmfigu.cnmimdezm.bizmkdsine.cnmmtdsgwfa.netmouvmlhz.ccmozsj.bizmpqzwlsx.wsmsvhmlcmkmh.bizmtruba.wsmyrmifyuqo.biznaucgxjtu.wsncwjlti.cnnertthl.netnnxqqmdl.infonuxtzd.cnnxvmztmryie.wsnybxvgb.netnzsrgzmhay.netoadscrk.orgoezepyh.infoojrswlg.netolgjkxih.orgomqxqptc.wsooudifyw.cnopkawiqb.cnoqsfz.wsorvfkx.ccotoajxfn.netoxeeuikd.netoyezli.compfath.infoplsexbnytn.compoplie.ccpsbdfflh.cnqfmbqxom.wsqjvtczqu.comqpcizvlvio.bizqslhoks.cnqtcnfvf.bizqtsnk.cnqzktamrsgu.cnrbhixtifxk.ccrccoq.netrgievita.wsrlrbqpxv.orgrozhtnmoudg.ccrpsctacalyd.cnrrmkv.comrtpuqxp.netrtztoupc.netsatmxnz.wssbtalilx.comsdjnaeoh.ccsirkqq.orgsjkkfjcx.bizsjkxyjqsx.netstmsoxiguz.nettdeghkjm.biztkhnvhmh.biztmdoxfcc.orgtorhobdfzit.cctrdfcxclp.orgtscmbj.nettuwcuuuj.comtxeixqeh.bizuazwqaxlpq.infoubxxtnzdbij.comucnfehj.orguekmqqedtfm.comuhtmou.wsuhveiguagm.bizuoieg.wsuttcx.netuyhgoiwswn.ccuyvtuutxm.cnvfxifizf.infovupnwmw.bizvzqpqlpk.wswaeqoxlrprp.orgwdrvyudhg.ccwediscbpi.orgwhgtdhqg.netwkstxvzr.orgwmrgzac.infownwqphzao.infowsajx.comwskzbakqfvk.orgwtngipaynh.infowumvjpbbmse.ccwuzunxevor.infowwftlwlvm.orgxcncp.infoxeeuat.comxhazhbir.bizxjnyfwt.orgxlrqvoqmsxz.infoxqgbn.cnxwrrxwmo.ccxxabrkhb.ccxxmgkcw.ccxxxxgvtaa.comxzoycphicpk.comybbfrznr.infoycceqdmm.ccydxnochqn.orgygmwharv.infoylnytttckyc.comyuvudlsdop.ccywhaunsyez.ccywxdggnaaad.orgzindtsqq.wszkywmqx.comzoosmv.infozqekqyq.cnzqked.orgzsatn.wsztgsd.infoztioydng.comzzczpujz.biz- Virus akan mengecek koneksi internet dan men-download file dengan menyesuaikan tanggal setelah 1 Januari 2009. Untuk itu virus mengecek pada beberapa wesite berikut :baidu.comgoogle.comyahoo.commsn.comask.comw3.orgaol.comcnn.comebay.commsn.commyspace.com- Virus akan membuat rule firewall pada gateway jaringan local yang membuat serangan dari luar terkoneksi dan mendapatkan alamat external IP Address yang terinfeksi melalui berbagai macam port (1024 hingga 10000). Lihat gambar 3 dan 4.Gambar 3, Conficker akan membuka akses dari luar dengan mengeset firewall Windows.Gambar 4, Conficker membuka port acak guna mengupdate dirinya ke internet- Virus akan membuat services dengan karakteristik berikut, agar dapat berjalan otomatis saat start-up windows : (lihat gambar 5)Service name: "[%nama acak%].dll"Path to executable: %System32%\svchost.exe -k netsvcsSerta dengan menggunakan kombinasi dari beberapa string berikut yang muncul pada deskripsi service (biasanya gabungan 2 string semisal “Security Windows”) :Boot, Center, Config, Driver, Helper, Image, Installer, Manager, Microsoft, Monitor, Network, Security, Server, Shell, Support, System, Task, Time, Universal, Update, WindowsGambar 5, Services yang dibuat virus agar dapat berjalan secara otomatis pada saat start Windows.- Virus membuat HTTP Server pada port yang acak :Http://%ExternalIPAddress%:%PortAcak(1024-10000)%Virus melakukan koneksi ke beberapa website untuk mendapatkan alamat IP Address external yang sudah diinfeksi :- http://www.getmyip.org- http://www.whatsmyipaddress.com- http://getmyip.co.uk- http://checkip.dyndns.org- Virus membuat scheduled task untuk menjalankan file virus yang sudah di copy dengan perintah :“rundll32.exe .[%ekstensi acak%], [%acak]”Metode PenyebaranVirus Conficker.DV juga menggunakan metode penyebaran yang berbeda dari pendahulunya, diantaranya sebagai berikut :1) Network Shares (Brute Force Attack)Virus berusaha mengakses jaringan menggunakan celah windows “Default Share” (ADMIN$\system32) dengan menebak password administrator. Virus menggunakan “Dictionary” password dengan string berikut :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 : Jika dalam domain dilakukan pengaturan untuk account lock, maka dalam upaya virus yan berusaha login beberapa kali akan menyebabkan account user terputus dalam domain dan account menjadi lock/terkunci.Jika sukses, virus akan mengcopy dirinya dengan menggunakan nama acak sebagai berikut :\\[%IP atau hostname%]\ADMIN$\system32\[%nama acak%].[%extensi acak%]Kemudian membuat scheduled task untuk menjalankan file virus yang sudah di copy tsb dengan perintah :rundll32.exe .[%extensi acak%], [%acak]2) Removable DrivesVirus Conficker.DV juga membuat file pada media removable seperti USB (flashdisk, Harddisk, Card Reader, dll). Virus menyimpan file hidden pada root drive, yaitu :- Autorun.inf- RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx3) Eksploitasi celah keamanan windowsSama seperti pendahulunya, virus berusaha mengexploitasi MS08-067 (celah keamanan windows, Windows Server Service atau SVCHOST.exe). Banyak user yang terinfeksi dikarenakan tidak mengaktifkan fitur Automatic Updates dan tidak melakukan patch windows MS08-067. http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspxModifikasi RegistryAgar dapat aktif saat computer dijalankan, virus membuat string berikut :- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run%nama acak% = rundll32.exe [%lokasi file virus%], %nama acak%- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run%nama acak% = rundll32.exe [%lokasi file virus%], %nama acak%Selain itu virus membuat string berikut :- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Appletsdl = 0- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Appletsds = 0- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Appletsdl = 0- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Appletsds = 0Virus men-disable beberapa service dengan membuat string berikut :- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITSStart = 4- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ERSvcStart = 4- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WerSvcStart = 4- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinDefendStart = 4- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvcStart = 4- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauservStart = 4Selain itu, virus membuat service baru dengan membuat string berikut :- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[%Nama Acak%]DisplayName = [%Gabungan 2 String%]Type = 32Start = 2ErrorControl = 0ImagePath = %SystemRoot%system32\svchost.exe -k netsvcsObjectName = LocalSystemDescription = [%Deskripsi Acak%]- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[%Nama Acak%]\ParametersServiceDll = [%Lokasi Virus%]Agar dapat menyebar cepat dalam jaringan, virus membuat string berikut :- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\ParametersTcpNumConnections = 0x00FFFFFETerakhir, virus berusaha menyembunyikan file virus dengan membuat string berikut :- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\AdvancedHidden = 0SuperHidden = 0- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALLCheckedValue = 0Pembersihan Virusü Putuskan komputer yang akan dibersihkan dari jaringan/internet.ü Matikan system restore (Windows XP / Vista).ü Matikan proses virus yang aktif pada services. Gunakan removal tool dari Norman untuk membersihkan virus yang aktif. (lihat gambar 6)http://download.norman.no/public/Norman_Malware_Cleaner.exeGambar 6, Gunakan Norman Malware Cleaner untuk membersihkan virus yang aktifü Delete service svchost.exe gadungan yang ditanamkan virus pada regisrty. Anda dapat mencari secara manual pada registry (lihat gambar 7)Gambar 7, Hapus proses svchost.exe gadungan yang mengaktifkan virusü Hapus Schedule Task yang dibuat oleh virus. (C:\WINDOWS\Tasks)ü Hapus string registry yang dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini :[Version]Signature="$Chicago$"Provider=Vaksincom Oyee[DefaultInstall]AddReg=UnhookRegKeyDelReg=del[UnhookRegKey]HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, Hidden, 0x00000001,1HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden, 0x00000001,1HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL, CheckedValue, 0x00000001,1HKLM, SYSTEM\CurrentControlSet\Services\BITS, Start, 0x00000002,2HKLM, SYSTEM\CurrentControlSet\Services\ERSvc, Start, 0x00000002,2HKLM, SYSTEM\CurrentControlSet\Services\wscsvc, Start, 0x00000002,2HKLM, SYSTEM\CurrentControlSet\Services\wuauserv, Start, 0x00000002,2[del]HKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dlHKCU, Software\Microsoft\Windows\CurrentVersion\Applets, dsHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dlHKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Applets, dsHKLM, SYSTEM\CurrentControlSet\Services\Tcpip\Parameters, TcpNumConnectionsGunakan notepad, kemudian simpan dengan nama “repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).Jalankan repair.inf dengan klik kanan, kemudian pilih install.Catatan : Untuk file yang aktif pada startup, anda dapat men-disable melalui “msconfig” atau dapat men-delete secara manual pada string :“HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run”ü Untuk pembersihan virus W32/Conficker.DV secara optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang terupdate dan mampu mendeteksi virus ini dengan baik dan patch komputer anda dengan http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx guna mencegah infeksi ulang.http://www.virustime.blogspot.com
Selasa, 12 Mei 2009
Diposting oleh h!Lmah,,. di Selasa, Mei 12, 2009
Langganan:
Posting Komentar (Atom)
0 komentar:
Posting Komentar