DIBACA YO,,,,,,,,,,!?????

Halaman

lintas berita n banner temen

virus chinta terlarang

chinta memang indah chinta memank suci tp apakah selalu chinta otu berjallam dgn mulus chinta penuh dgn tragedi chinta penuh dgn lika liku chinta penuh dgn deraian airmata seperti halnya chinta yg terlarang seperti virus yg mulai marak saat ne yaitu virus chinta terlarang(, ‘folder cinta’ ) yang menyebarkan virus pada komputer.
knapa ‘Cinta’ yang satu ini layak disebut chinta yng terlarang apa sebabnya mngkin karena akan menginfeksi komputer dan menimbulkan efek yang tidak disukai di sisi lain ia tetap membawa-bawa ‘cinta’ dalam penyebarannya.
pada umunya membuat virus dengan membuat pesan pesan baik dalam bentuk dokumen (word atau notepad) dan HTML (browser)/dengan program visual basic,tapi kali ini pembuat virus menebar hanya dengan menggunakan logo/icon virus yang berbentuk folder dan meninggalkan jejak file kosong “khq”. Jadi jika pada komputer anda atau komputer server anda terdapat file “khq”, maka anda baru saja dikunjungi oleh virus ini atau bahkan sudah menyebar virus “folder cinta” ini. Program jahat bernama teknis Autorun.QBP ini menggunakan trik yang tidak terlalu umum.
Virus itu memiliki file dengan nama yang tersusun dari karakter acak. Ikon file virus itu mirip ikon folder dengan logo hati, sehingga dijuluki Folder Cinta. Jenis pemrograman yang digunakan dalam membuat ‘Folder Cinta’ pun disinyalir tidak lazim. Jika umumnya virus menyebar dengan basis kode Visual Basic (VB) atau Bahasa C++, ‘Folder Cinta’ menggunakan script Autoit.
Berikut penjelasan lengkapnya:
Ciri ciri dari file virus Autorun.QBP, diantaranya : (lihat gambar 1)
· Menggunakan icon “Folder Cinta”
· Memiliki ukuran 793 kb
· Type file “Application”
· Ber-extension exe
Gambar 1, File virus W32/Autorun.QBP
Gejala / efek virus
Jika anda terinfeksi oleh virus Autorun.QBP, maka akan menimbulkan gejala/efek sebagai berikut,
· Disetiap file sharing akan muncul file virus dengan nama “[namaacak].exe” dan file system yang kosong dengan nama “khq”. (lihat Gambar 1.) File khq ini juga akan berada pada setiap root drive.
· File virus aktif di memori komputer dengan nama “csrcs.exe” pada proses dengan username lokal. Anda dapat melihat dengan menggunakan task manager pada tab processes. (lihat gambar 2)
Gambar 2, Virus aktif pada user lokal dengan nama file csrcs.exe
· Tidak dapat menampilkan file yang sudah di hidden. (walaupun folder options sudah di rubah ber-kali kali, akan kembali hidden) lihat gambar 3.
Gambar 3, Show Hidden tidak bisa berubah
Berbeda dengan beberapa virus lain yang menggunakan bahasa pemrograman Visual Basic / bahasa C++, virus Autorun.QBP dibuat dengan menggunakan script Autoit dan di kompress menggunakan UPX Unpacker. Beberapa file virus yang akan muncul jika dijalankan, yaitu :
· C:\WINDOWS\system32\csrcs.exe (berukuran 793 kb)
· C:\WINDOWS\system32\Autorun.inf
· [namaacak].exe , (disetiap root folder lokal yg sharing, serta folder dalam jaringan yang full-sharing)
· khq, (disetiap root folder lokal yg sharing, serta folder dalam jaringan yang full-sharing) , serta pada setiap root drive.
· [namaacak].exe , (pada media USB Flash/removable drive)
· Autorun.inf , (pada media USB Flash/removable drive)
Registri Windows
Walau tidak banyak aksi yang dilakukan, Autorun.QBP juga membuat beberapa perubahan pada registry yaitu diantaranya :
ü Agar dapat aktif saat komputer dijalankan, ia akan membuat string registry sebagai berikut :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
· csrcs = C:\WINDOWS\system32\csrcs.exe
ü Untuk memproteksi dan tetap aktif pada windows, ia akan membuat string berikut :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
· Shell = Explorer.exe csrcs.exe
Media penyebaran
Virus Autorun.QBP, dapat menyebar dengan cepat melalui jaringan serta USB Flash/removable drive.
Pada USB Flash/removable drive, ia akan membuat 2 file dengan attribute RHSA (Read, Hidden, System, Archive), yaitu :
· Autorun.inf, yang berisi sebagai berikut :
;KJHOEULqHhiwDrOcyNwJNkxDfwkQJgqAhzVJqTERXfcnpAWZADHEcgsZmIybEUQkpUtfqHUwP
[AutoRun]
;bvNhsWkvJPvskfUipMfoMoguXEHMZourHiEWOf
open=vrtzkw.exe
;nsOgGGNtxPKinHAuwiLerRKijvNwnwyWXQuIowFKofnXUvwbzqTVjHrceZxt
shell\open\Command=vrtzkw.exe
;zIAQcWhhaLNbYaFgGFRkRnpobPjxqGjGWibjuVtGTeIvbYXEQMGIALSvTgGR
shell\open\Default=1
;45F27A231FB5BAE1D81F012E0845BDDF8E8C0EECB727D2C7BFC81571
;YTMjNinJOTSMglGpJiKuocrsfjnTADdBsw
shell\explore\Command=vrtzkw.exe
;hnztJRApTybMIbruXwPgoyMKkh
· [namaacak.exe], file virus yang berukuran 793 kb (lihat gambar 4)
Gambar 4, 2 file yang dibuat oleh virus dengan atribut file RHSA
Pada jaringan, ia akan membuat 2 file (pada root folder lokal yg di sharing, serta masuk pada folder/drive dalam jaringan yang full-sharing), yaitu :
· khq, file kosong yang yang merupakan jejak persinggahan virus Autorun.QBP
· [namaacak.exe], file virus yang berukuran 793 kb (lihat gambar 5)
Gambar 5, 2 file yang dibuat oleh virus dalam jaringan yg full sharing
Cara pembersihan secara manual:
1. Disconnect/putuskan hubungan komputer yang akan dibersihkan dari jaringan.
2. Disable/matikan “System Restore” selama proses pembersihan virus.
3. Gunakan “Task Manager” untuk mematikan proses virus yang aktif. (kemungkinan besar dengan nama “csrsc.exe”). (lihat gambar 6)
Gambar 6, Task Manager untuk mematikan proses virus (End Process)
Untuk membuka task manager, dapat dilakukan dengan menekan secara bersama Ctr+Alt+Del, atau dengan klik kanan pada taskbar windows. Selanjutnya matikan proses virus dengan klik [End Process] pada proses csrsc.exe.
4. Hapus file utama dari virus Autorun.QBP, yang terdapat pada C:\WINDOWS\system32, dengan nama csrsc.exe yang berukuran 793 kb dan Autorun.inf yang berukuran 1 kb.
Gunakan search/find, untuk mencari file virus duplikat yang lain, terutama pada media sharing atau USB Flash/removable drive, file virus berukuran 793 kb, berextension exe & ber type application serta file khq di seluruh drive. Jangan lupa untuk menampilkan attribute “Show hidden file” dan menghilangkan attribute “Hide protected operating…” pada Folder Options. (lihat gambar 4).
5. Hapus string registry yang sudah dibuat oleh virus. Untuk mempermudah dapat menggunakan script registry dibawah ini.
[Version]
Signature=”$Chicago$”
Provider=Vaksincom Oyee
[DefaultInstall]
AddReg=UnhookRegKey
DelReg=del
[UnhookRegKey]
HKLM, SOFTWARE\Classes\batfile\shell\open\command,,, “”"%1″” %*”
HKLM, SOFTWARE\ Classes \comfile\shell\open\command,,, “”"%1″” %*”
HKLM, SOFTWARE\ Classes \exefile\shell\open\command,,, “”"%1″” %*”
HKLM, SOFTWARE\ Classes \scrfile\shell\open\command,,, “”"%1″” %*”
HKLM, SOFTWARE\ Classes \piffile\shell\open\command,,, “”"%1″” %*”
HKLM, SOFTWARE\ Classes \regfile\shell\open\command,,, “regedit.exe “%1″
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell, 0, Explorer.exe
[del]
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
Gunakan notepad, kemudian simpan dengan nama “repair.inf” (gunakan pilihan Save As Type menjadi All Files agar tidak terjadi kesalahan).
Jalankan repair.inf dengan klik kanan, kemudian pilih [install]
Semoga bermanfaat….
salam ,,,,,,,,,,

google translate

MISTERY TELAGA MERAH BLOG

widgeo.net
free counters


free web site trafffic and promotion
Widget By: Forantum