<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kk-Market Online Shop</title>
	<atom:link href="http://kk-market.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://kk-market.com</link>
	<description>Dapatkan Toko Online hanya dengan Register saja!</description>
	<lastBuildDate>Tue, 24 Aug 2010 04:10:01 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Norman Virus Control</title>
		<link>http://kk-market.com/blog/2010/08/24/norman-virus-control/</link>
		<comments>http://kk-market.com/blog/2010/08/24/norman-virus-control/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 03:42:30 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Products]]></category>

		<guid isPermaLink="false">http://kk-market.com/?p=301</guid>
		<description><![CDATA[
Download full version for windows 32 bit
Download full version for windows 64 bit
How do I find out if I have a 32-bit or a 64-bit operating system?
Problem solution
Windows XP  or Windows 2003 Server
1. Press the Start-button, go to Control panel and choose Performance and Maintenance and then System.
2. Under the General sheet you have:
System: Microsoft [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/08/24/norman-virus-control/" type="button_count"></fb:share-button><p><a href="http://kk-market.com/files/2010/04/norman_antivirus.jpg"><img class="alignleft size-full wp-image-174" title="norman_antivirus" src="http://kk-market.com/files/2010/04/norman_antivirus.jpg" alt="" width="235" height="240" /></a>
					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					</p>
<p><a href="http://download.norman.no/nss/NormanSecuritySuite_800x86_ENG_R06.msi">Download full version for windows 32 bit</a></p>
<p><a href="http://download.norman.no/nss/NormanSecuritySuite_800x64_ENG_R06.msi">Download full version for windows 64 bit</a></p>
<p>How do I find out if I have a 32-bit or a 64-bit operating system?</p>
<p>Problem solution</p>
<p><strong>Windows XP  or Windows 2003 Server</strong><br />
1. Press the Start-button, go to Control panel and choose Performance and Maintenance and then System.<br />
2. Under the General sheet you have:</p>
<p>System: Microsoft Windows XP<br />
Professional x64 Edition<br />
Version 2003<br />
Service Pack 3<br />
* If you cannot find x64 edition on the second line, you have a 32-bit operating system.<br />
* Content may be different pending which operating system and language  you have, the second line could read Home edition, Professional edition,  and others. The important thing is to look for x64 edition, if this is  not present then you have 32-bit.</p>
<p><strong>Windows Vista / Windows 2008 Server</strong><br />
1. Press the start-button, go to Control Panel and choose System and Maintenance and then System.<br />
2. System should say something like:</p>
<p>Rating:<br />
Processor:<br />
Memory(RAM):<br />
System type: 64-bit Operating System.</p>
<p>* If System type is 64-bit Operating system you have 64-bit, if  System type is 32-bit Operating System you have a 32-bit Operating  System.</p>
<p><strong>Windows 7</strong><br />
1. Click the Start-button<br />
2. Right click Computer, choose Properties<br />
3. Under System, System type you will see if you have a 32-bit or 64-bit operating system</p>
<fb:share-button href="http://kk-market.com/blog/2010/08/24/norman-virus-control/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/08/24/norman-virus-control/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Opencart</title>
		<link>http://kk-market.com/blog/2010/08/23/opencart/</link>
		<comments>http://kk-market.com/blog/2010/08/23/opencart/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 05:24:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Promo]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/08/23/opencart/</guid>
		<description><![CDATA[  
Kami menyediakan aplikasi website Opencart dengan feature sbb:
* Open Source   * Documentation    * Unlimited Categories    * Unlimited Products    * Unlimited Manufacturers    * Templatable    * Multi-Language    * Multi-Currency    * Product Reviews [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/08/23/opencart/" type="button_count"></fb:share-button><p><a href="http://kk-market.com/files/2010/08/screenshot_1.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" title="screenshot_1" border="0" alt="screenshot_1" src="http://kk-market.com/files/2010/08/screenshot_1_thumb.png" width="244" height="182" /></a> <a href="http://kk-market.com/files/2010/08/screenshot_2.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" title="screenshot_2" border="0" alt="screenshot_2" src="http://kk-market.com/files/2010/08/screenshot_2_thumb.png" width="244" height="182" /></a> </p>
<p>Kami menyediakan aplikasi website Opencart dengan feature sbb:</p>
<p>* Open Source   <br />* Documentation    <br />* Unlimited Categories    <br />* Unlimited Products    <br />* Unlimited Manufacturers    <br />* Templatable    <br />* Multi-Language    <br />* Multi-Currency    <br />* Product Reviews    <br />* Product Ratings    <br />* Downloadable Products    <br />* Automatic Image Resizing    <br />* Multiple Tax Rates    <br />* Related Products    <br />* Unlimited Information Pages    <br />* Shipping Weight Calculation    <br />* Discount Coupon System    <br />* Search Engine Optimization (SEO)    <br />* Module System    <br />* Backup &amp; Restore Tools    <br />* Printable Invoices    <br />* Sales Reports    <br />* Domain .com    <br />* Web Hosting 100 MB    <br />* Bandwidth 10 GB    <br />* Email Hosting</p>
<p>Price Rp. 300.000/tahun</p>
<fb:share-button href="http://kk-market.com/blog/2010/08/23/opencart/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/08/23/opencart/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>W32/Bredolab.GY</title>
		<link>http://kk-market.com/blog/2010/08/23/w32bredolab-gy/</link>
		<comments>http://kk-market.com/blog/2010/08/23/w32bredolab-gy/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 04:55:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/08/23/w32bredolab-gy/</guid>
		<description><![CDATA[W32/Bredolab.GY
Don&#8217;t Judge the book from the cover
Tampilan sering mengelabui kita, apalagi kita hidup di dunia yang dapat dikatakan lebih mengutamakan kulit daripada isi. Jika kita dihadapkan pada orang yang rapih, memakai kemeja yang disetrika rapih lengkap dengan dasi yang bermerek berjalan beriringan dengan seorang yang memakai kaus oblong dan sepatu sandal. Dapat dipastikan kita akan [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/08/23/w32bredolab-gy/" type="button_count"></fb:share-button><p><b>W32/Bredolab.GY</b></p>
<p>Don&#8217;t Judge the book from the cover</p>
<p>Tampilan sering mengelabui kita, apalagi kita hidup di dunia yang dapat dikatakan lebih mengutamakan kulit daripada isi. Jika kita dihadapkan pada orang yang rapih, memakai kemeja yang disetrika rapih lengkap dengan dasi yang bermerek berjalan beriringan dengan seorang yang memakai kaus oblong dan sepatu sandal. Dapat dipastikan kita akan lebih menghargai orang yang memakai kemeja rapih dan berdasi. Padahal tidak ada jaminan kalau orang yang penampilannya necis, keren dan mobilnya mahal itu lebih tajir daripada orang yang penampilannya biasa-biasa saja. Malahan sebenarnya yang terjadi terkadang kebalikannya. Karena ingin tampil keren dan mentereng dengan barang-barang bermerek, sebagian besar gaji tersedot untuk membeli barang-barang tersebut dan tidak bisa digunakan untuk tujuan yang produktif seperti menabung atau keperluan lain yang lebih penting. Akibatnya malah hutang menumpuk, plafond kartu kredit mentok dan hanya bayar cicilan minimal tiap bulan. Kalau hal itu terjadi di dunia nyata, rupanya di dunia maya (tanpa “luna”) hal itu juga terjadi. Saat ini banyak sekali menyebar program antivirus palsu yang aktivitasnya jelas bukan melindungi komputer, tetapi mencuri data dan menakut-nakuti korbannya. Tetapi hebatnya, tampilan antivirus palsu ini sangat bagus dan nama-nama yang digunakan juga sangat keren. Karena itu para pengguna komputer harus berhati-hati, “Don’t judge the book from the cover”.</p>
<p>Jika anda menerima email dengan lampiran ”aneh” dari siapapun, baik orang yang anda kenal maupun dari orang yang tidak di kenal, anda harus selalu waspada. Definisi ”aneh” disini bukan lampiran dengan logo tabung gas hijau, itu sih semua langsung tiarap :p.</p>
<p>Aneh yang dimaksudkan adalah lampirannya disertakan tidak lazim seperti “hanya” menyertakan link untuk download suatu file, mengandung lampiran executable terlebih jika menggunakan icon yang di manipulasi / tidak sesuai dengan asosiasi file nya (contohnya: menggunakan icon word tetapi mengandung ekstensi .EXE) karena bisa jadi ini merupakan ulah virus dalam upaya menyebarkan dirinya karena saat ini sudah banyak virus lokal maupun mancanegara yang menggunakan teknik rekayasa sosial seperti ini.</p>
<p>Virus yang menyebar saat ini biasanya akan menggunakan beberapa media yang biasa di akses atau di gemari oleh pengguna komputer sehingga hal ini sangat ”membantu” penyebarannya seperti situs jejaring sosial (facebook, twitter, myspace) atau media chating seperti Yahoo Messager.</p>
<p><b>Trend antivirus gadungan</b></p>
<p>Makin maraknya penyebaran virus baik local maupun mancanegara saat ini “memaksa” user harus menginstal piranti pengamanan berupa antivirus, sayangnya hal ini tidak ditunjang dengan pengetahuan dari user itu sendiri tentang bagaimana menerapkan cara berkomputer yang baik dan kurang mengikuti perkembangan virus, hal inilah yang menjadi salah satu celah yang akan dimanfatkan oleh virus. </p>
<p>Kurangnya dari sisi pengetahuan user menjadikan mereka ”mudah” dijebak oleh virus, anda tentu masih ingat dengan jelas dengan kasus virus yang menyamarkan dirinya sebagai ”antivirus palsu” pada beberapa waktu lalu dan sampai saat ini pun peredarannya sudah sangat luas dan sudah menghasilkan banyak varian, beberapa contoh yang sempat booming diantaranya ”Antivirus XP 2008, antivirus XP 2009, Antivirus Xp 2010 atau Internet Security 2010. JIka dibandingkan dengan antivirus alsi, antivirus palsu tersebut mempunyai tampilan yang sangat menarik, antivirus palsu ini juga dilengkapi dengan fitur-fitur yang sama persis dengan antivirus asli seperti fasilitas scan hard disk, update definisi, firewall, email protection dan setting optimalisasi antivirus tersebut sehingga user tidak dapat membedakan antara antivirus palsu tersebut dengan antivirus asli. Antivirus palsu ini lebih “agresif” dibandingkan dengan antivirus asli dengan menampilkan beberapa peringatan hasil deteksi virus “yang tentunya juga palsu” dengan tingkat resiko yang membuat user menjadi lebih “paranoid”.</p>
<p>Saat ini golongan mereka (virus) masih tetap setia mengincar user-user terutama yang awam untuk dijadikan korban, ini terbukti dengan kemunculan varian lain dengan nama W32/Bredolab.GY , virus ini mempunyai tugas untuk membuka port dan melakukan koneksi ke website yang telah ditentukan kemudian mendownload Trojan/ virus lain, virus ini juga akan mendownload dan menginstall sebuah program antivirus palsu dengan nama “Security essentials 2010 ” secara otomatis, jika anda melihat tampilannya anda juga tidak akan percaya bahwa antivirus tersebut sebenarnya adalah virus yang memalsukan dirinya sebagai antivirus. Jika dilihat dari namanya, antivirus palsu ini mempunyai nama yang “hampir” sama dengan program antivirus yang dikeluarkan oleh Microsoft yakni “Microsoft Security Essentials”, perbedaannya terdapat dari segi tampilan selain itu untuk mendapatkan versi full dari program “Security essentials 2010 ” ini anda akan di tawarkan untuk melakukan pembelian terlebih dahulu sedangkan “Microsoft Security Essentials” adalah program free yang dikeluarkan langsung oleh Microsoft, apakah hal ini dilakukan untuk menjebak user ataukan ada hal lain ????. Antivirus palsu tersebut di kenali oleh Norman Security Suite sebagai W32/FakeAV (lihat gambar 1 dan 2)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image002.jpg" width="491" height="363" /></p>
<p><i>Gambar 1, Tampilan antivirus “palsu” Security essentials 2010 </i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image004.jpg" width="492" height="343" /></p>
<p><i>Gambar 2, Tampilan “Microsoft Security Essentials”</i></p>
<p>Antivirus palsu yang di install oleh W32/Bredolab.GY ini memang cukup menarik perhatian apalagi ia akan menampilkan beberapa nama virus “berbahaya” yang berhasil di kenali serta peringatan-peringatan lain yang mengiformasikan adanya upaya dari pihak luar yang mencoba untuk menyusup kedalam komputer yang berhasil di tangkal oleh Firewall “palsu” dari antivirus tersebut. Antivirus palsu ini juga mempunyai fasilitas untuk update definisi layaknya antivirus. (lihat gambar 3)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image006.jpg" width="540" height="399" /></p>
<p><i>Gambar 3, Hasil deteksi “palsu” dari ”Security essentials 2010 ”</i></p>
<p>Ternyata dibalik penampilan yang “menawan” tersebut tersisip sebuah ancaman yang cukup berbahaya, apa saja ancamannya …silahkan baca artikel ini lebih lanjut.</p>
<p>Untuk mengelabui user, W32/Bredolab.GY akan mengunakan rekayasa sosial dengan memanfaatkan icon MS.Word dengan ekstensi EXE. Virus ini akan di kompresi dengan menggunakan UPX dan mempunyai ukuran sekitar 50 KB (sebelum di kompres mempunyai ukuran 76 KB), lihat gambar 4.</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image007.gif" width="515" height="52" /></p>
<p><i>Gambar 4, Contoh File virus W32/Bredolab.GY </i></p>
<p>Dengan update definisi terakhir, Norman Security Suite berhasil mendeteksi virus ini sebagai W32/Bredolab.GY (lihat gambar 5)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image009.jpg" width="549" height="310" /></p>
<p><i>Gambar 5, Hasil deteksi Norman Security Suite</i></p>
<p>Pada saat file yang telah terinfeksi W32/Bredolab.GY ini di aktifkan, ia akan mendownload beberapa trojan/virus lainnya yang akan di simpan dibeberapa lokasi kemudian mengeksekusi dan menginstall kan dirinya kedalam komputer target (oleh karena itu virus ini akan aktif sempurna jika komputer target mempunyai koneksi internet). Untuk mengelabui user, ia akan menginstall sebuah program antivirus palsu dengan nama ”Security essentials 2010 ”, kemudian ia akan membuat beberapa file berikut:</p>
<p>· C:\Documents and Settings\%user%\orflrkuat.exe</p>
<p>· C:\Program Files\Securityessentials2010\SE2010.exe</p>
<p>· C:\WINDOWS\system32</p>
<p>o smss32.exe</p>
<p>o orflrkuat.exe</p>
<p>o winlogon32.exe</p>
<p>o Warning.html</p>
<p>o Post.txt</p>
<p>o %x%.exe (%x%, menunjukan angka)</p>
<p>o Pgsb.lto</p>
<p>o Adbd.sys</p>
<p>o Helpers32.dll</p>
<p>o ES15.exe</p>
<p>· C:\Documents and Settings\%user%\Local Settings\Temp</p>
<p>o *.tmp</p>
<p>o *.bat</p>
<p>· C:\Documents and Settings\%user%\Local Settings\Temporary Internet Files</p>
<p>· C:\windows\system32\drivers\ndis.sys (merubah isi file)</p>
<p>· C:\WINDOWS\system32\ipsecndis.sys</p>
<p>· C:\WINDOWS\system32\Drivers\ntndis.sys</p>
<p>· C:\Documents and Settings\%user%\Application Data\Microsoft\Internet Explorer\Quick Launch\Security essentials 2010 .lnk (lihat gambar 6)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image011.jpg" width="174" height="29" /></p>
<p><i>Gambar 6, Program Security essentials 2010 pada tray menu</i></p>
<p><b></b></p>
<p><b>Registry Windows</b></p>
<p>W32/FakeAV akan membuat perubahan pada sejumlah registry berikut dengan tujuan agar salah satu dari file induk tersebut dapat di aktifkan secara otomatis pada saat komputer dihidupkan</p>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run</p>
<ul>
<li>
<p>orflrkuat = C:\Documents and Settings\%user%\orflrkuat.exe</p>
</li>
<li>
<p>Security essentials 2010 = C:\Program Files\Securityessentials2010\SE2010.exe</p>
</li>
<li>
<p>smss32.exe = C:\WINDOWS\system32\smss32.exe</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</p>
<ul>
<li>
<p>orflrkuat = C:\WINDOWS\System32\orflrkuat.exe</p>
</li>
<li>
<p>smss32.exe = C:\WINDOWS\system32\smss32.exe</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
</li>
</ul>
<ul>
<ul>
<li>
<p>Shell = Explorer.exe rundll32.exe pgsb.lto csxyfxr</p>
</li>
<li>
<p>Userinit = C:\WINDOWS\system32\winlogon32.exe</p>
</li>
</ul>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\SE2010</p>
</li>
</ul>
<p>W32/FakeAV juga akan melakukan sejumlah perubahan pada registry berikut</p>
<ul>
<li>
<p>HKEY_USERS\S-1-5-21-1644491937-113007714-1580818891-1003\software\microsoft\internet explorer\main</p>
<ul>
<li>
<p>Disable Script Debugger = ye</p>
</li>
<li>
<p>Error Dlg Displayed On Every Error = ye</p>
</li>
<li>
<p>DisableScriptDebuggerIE = ye</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_USERS\S-1-5-21-1644491937-113007714-1580818891-1003\software\microsoft\windows\currentversion\explorer</p>
<ul>
<li>
<p>ShellState = 24 00 00 00 73 88 00 00 00 00 00 00 00 00 00 00 00 00 00 00 01 00 00 00 0D 00 00 00 00 00 00 00 00 00 00 00</p>
</li>
<li>
<p>EnableAutoTray = 0</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\system\ControlSet001\services\winsock2\parameters\protocol_catalog9\catalog_entries00000000012</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\system\ControlSet001\services\winsock2\parameters\protocol_catalog9\catalog_entries00000000013</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\system\ CurrentControlSet\services\winsock2\parameters\protocol_catalog9\catalog_entries00000000012</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\system\ CurrentControlSet\services\winsock2\parameters\protocol_catalog9\catalog_entries00000000013</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE \system\ControlSet001\services\adbd</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE \system\ControlSet002\services\adbd</p>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\system\CurrentControlSet\services\adbd</p>
</li>
</ul>
<p><b></b></p>
<p><b>Lumpuhkan Fungsi Windows</b></p>
<p>Agar tidak mudah di bersihkan oleh user, W32/FakeAV akan melumpuhkan beberapa fungsi Windows seperti Task Manager, Registry Editor atau CMD, selain itu ia akan blok sederetan proses yang mempunyai nama tertentu dengan menampilkan peringatan “palsu” seolah-olah file tersebut telah terinfeksi virus seperti terlihat pada gambar 7 di bawah ini</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image013.jpg" width="473" height="119" /></p>
<p><i>Gambar 7, Peringatan “palsu” dari </i><i>W32/FakeAV saat menjalankan fungsi Windows atau tools security</i></p>
<p>Berikut beberapa daftar nama file yang akan dilumpuhkan oleh W32/FakeAV</p>
<ul>
<li>
<p>calc.exe</p>
</li>
<li>
<p>notepad.exe</p>
</li>
<li>
<p>control.exe</p>
</li>
<li>
<p>WINWORD.exe</p>
</li>
<li>
<p>winmine.exe</p>
</li>
<li>
<p>vmware.exe</p>
</li>
<li>
<p>uTorrent.exe</p>
</li>
<li>
<p>msconfig.exe</p>
</li>
<li>
<p>thebat.exe</p>
</li>
<li>
<p>taskmgr.exe</p>
</li>
<li>
<p>spider.exe</p>
</li>
<li>
<p>sol.exe</p>
</li>
<li>
<p>sndvol32.exe</p>
</li>
<li>
<p>Skype.exe</p>
</li>
<li>
<p>wupdmgr.exe</p>
</li>
<li>
<p>GoogleEarth.exe</p>
</li>
<li>
<p>chrome.exe</p>
</li>
<li>
<p>MsnMsgr.Exe</p>
</li>
<li>
<p>word.exe</p>
</li>
<li>
<p>POWERPOI.exe</p>
</li>
<li>
<p>RealPlayer.exe</p>
</li>
<li>
<p>skypePM.exe</p>
</li>
<li>
<p>shvlzm.exe</p>
</li>
<li>
<p>RWipeRun.exe</p>
</li>
<li>
<p>RwcRun.exe</p>
</li>
<li>
<p>regedit.exe</p>
</li>
<li>
<p>RegCloneCD.exe</p>
</li>
<li>
<p>RecordingManager.exe</p>
</li>
<li>
<p>POWERPNT.exe</p>
</li>
<li>
<p>PokerStars.exe</p>
</li>
<li>
<p>pinball.exe</p>
</li>
<li>
<p>Photoshop.exe</p>
</li>
<li>
<p>OUTLOOK.exe</p>
</li>
<li>
<p>nfs.exe</p>
</li>
<li>
<p>NeroExpressPortable.exe</p>
</li>
<li>
<p>Nero.exe</p>
</li>
<li>
<p>MSWorks.exe</p>
</li>
<li>
<p>mspaint.exe</p>
</li>
<li>
<p>msmsgs.exe</p>
</li>
<li>
<p>msimn.exe</p>
</li>
<li>
<p>mshearts.exe</p>
</li>
<li>
<p>mplayer2.exe</p>
</li>
<li>
<p>mplay32.exe</p>
</li>
<li>
<p>moviemk.exe</p>
</li>
<li>
<p>miranda32.exe</p>
</li>
<li>
<p>Illustrator.exe</p>
</li>
<li>
<p>Icq.exe</p>
</li>
<li>
<p>hrtzzm.exe</p>
</li>
<li>
<p>FullTiltPoker.exe</p>
</li>
<li>
<p>freecell.exe</p>
</li>
<li>
<p>digitaleditions.exe</p>
</li>
<li>
<p>cmd.exe</p>
</li>
<li>
<p>CloneCD.exe</p>
</li>
<li>
<p>rstrui.exe</p>
</li>
<li>
<p>AcroRd32.exe</p>
</li>
<li>
<p>wmplayer.exe</p>
</li>
<li>
<p>mplayerc.exe</p>
</li>
<li>
<p>PowerDVD.exe</p>
</li>
<li>
<p>setup_wm.exe</p>
</li>
<li>
<p>winamp.exe</p>
</li>
<li>
<p>windvd.exe</p>
</li>
<li>
<p>realplay.exe</p>
</li>
<li>
<p>WindowsAnytimeUpgradeUI.exe</p>
</li>
<li>
<p>sidebar.exe</p>
</li>
<li>
<p>tvp.exe</p>
</li>
<li>
<p>AdvancedDVDPlayer.exe</p>
</li>
<li>
<p>QuickTimePlayer.exe</p>
</li>
<li>
<p>winupdate.exe</p>
</li>
</ul>
<p>Untuk melumpuhkan beberapa fungsi Windows di atas ia akan membuat string pada registry berikut:</p>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop</p>
<ul>
<li>
<p>NoChangingWallpaper</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer</p>
<ul>
<li>
<p>NoActiveDesktopChanges</p>
</li>
<li>
<p>NoSetActiveDesktop</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System</p>
<ul>
<li>
<p>DisableTaskMgr</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\ActiveDesktop</p>
<ul>
<li>
<p>NoChangingWallpaper</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer</p>
<ul>
<li>
<p>NoActiveDesktopChanges</p>
</li>
<li>
<p>NoSetActiveDesktop</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system</p>
<ul>
<li>
<p>EnableLUA = 0</p>
</li>
</ul>
</li>
</ul>
<p>Selain itu W32/FakeAV juga akan mendaftarkan sejumlah website dirinya ke zona aman (trusted sites) Internet Explorer agar tidak diblok oleh dengan membuat string pada registry berikut:</p>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\buy-security-essentials.com</p>
<ul>
<li>
<p>http : 0&#215;00000002 (2)</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\download-soft-package.com </p>
<ul>
<li>
<p>http : 0&#215;00000002 (2)</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\download-software-package.com</p>
<ul>
<li>
<p>http : 0&#215;00000002 (2)</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\get-key-se10.com</p>
<ul>
<li>
<p>http : 0&#215;00000002 (2)</p>
</li>
</ul>
</li>
</ul>
<ul>
<li>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\is-software-download.com (lihat gambar <img src='http://kk-market.com/wp-includes/images/smilies/icon_cool.gif' alt='8)' class='wp-smiley' /> </p>
<ul>
<li>
<p>http : 0&#215;00000002 (2)</p>
</li>
</ul>
</li>
</ul>
<p><b></b></p>
<p><b><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image015.jpg" width="383" height="332" /></b></p>
<p><i>Gambar 8, Kumpulan alamat website yang di amankan oleh W32/Bredolab.GY </i></p>
<p><b></b></p>
<p><b>Peringatan palsu</b></p>
<p>Untuk menarik perhatian korban, W32/FakeAV “si antivirus palsu” akan menampilkan beberapa peringatan “palsu” berupa hasil deteksi virus dilengkapi dengan tingkat resiko dari virus tersebut lengkap dengan tombol pembersih (Remove Threats], jika user memilih tombol tersebut maka W32/FakeAV akan menampilkan sebuah layar konfirmasi yang mengharuskan anda untuk melakukan aktivasi/register program tersebut terlebih dahulu. Jika user tidak memiliki kode aktivasi, W32/FakeAV akan menyediakan tombol bantu lain untuk mendapatkan kode aktivasi yakni “Get License”, jika user klik tombol tersebut maka W32/FakeAV akan menggiring korban untuk mengisi sederetan kolom-kolom yang akan ditampilkan oleh website yang sudah dipersiapkan yang merupakan website “jebakan” dengan dalih untuk mendapatkan produk “full version”, sebaiknya jangan anda isi karena bukan antivirus “palsu” tersebut yang anda dapatkan melainkan sejumlah uang akan melayang dengan percuma tanpa bisa membersihkan virus tersebut. (lihat gambar 9 &#8211; 12)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image017.jpg" width="468" height="333" /></p>
<p><i>Gambar 9</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image019.jpg" width="324" height="286" /></p>
<p><i>Gambar 10</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image020.jpg" width="491" height="363" /></p>
<p><i>Gambar 11</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image022.jpg" width="360" height="223" /></p>
<p><i>Gambar 12</i></p>
<p>Kumpulan virus dan peringatan palsu yang berhasil di deteksi oleh W32/FakeAV (lihat gambar 13 da 14)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image024.jpg" width="276" height="259" /></p>
<p><i>Gambar 13, Layar konfirmasi aktivasi “Security essentials 2010 ”</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image026.jpg" width="540" height="323" /></p>
<p><i>Gambar 14, Website “palsu” Security essentials 2010 </i></p>
<p>Selain itu, ia juga akan menampilkan peringatan palsu pada saat komputer dinyalakan atau di restart seperti terlihat pada gambar 15 dibawah ini</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image028.jpg" width="527" height="394" /></p>
<p><i>Gambar 15, Peringatan palsu “Security Essentials 2010”, saat computer login Windows</i></p>
<p><b>Update layaknya antivirus</b></p>
<p>Untuk meyakinkan korban, W32/FakeAV akan menyediakan fasilitas update database layaknya sebuah antivirus. Lagi-lagi virus antivirus palsu ini akan meminta anda untuk melakukan register atau melakkan pembelian jika mengaktifkan tombol yang tersedia [update now]. (lihat gambar 16)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image030.jpg" width="343" height="158" /></p>
<p><i>Gambar 16, Konfirmasi update database Security essentials 2010 </i></p>
<p><b>Hidden Proses</b></p>
<p>Jika dilihat dengan menggunakan tools Wireshark atau dengan menggunakan perintah NETSTAT pada command prompt (cmd) terlihat jelas bahwa W32/FakeAV akan melakukan serangkaian aktifitas tersembunyi dengan melakukan koneksi ke sejumlah alamat IP yang telah ditentukan dengan tujuan untuk mendownload virus/trojan lain atau mendownload file tertentu untuk meng-update dirinya agar tidak mudah dikenali oleh antivirus lain.</p>
<p>Selain itu W32/FakeAV juga melakukan serangkaian aktifitas pengiriman email ke sejumlah alamat email yang sudah di dapat dari komputer target, aktivitas ini dilakukan dalam upaya untuk menyebarkan dirinya. (lihat gambar 17 &#8211; 19)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image032.jpg" width="564" height="380" /></p>
<p><i>Gambar 17</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image034.jpg" width="564" height="484" /></p>
<p><i>Gambar 18</i></p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image036.jpg" width="564" height="336" /></p>
<p><i>Gambar 19, Aktivitas pengiriman email</i></p>
<p><b>Jebakan W32/FakeAV</b></p>
<p>Setelah virus W32/FakeAV berhasil di bersihkan, jangan lupa untuk mengembalikan string yang berada di registry <i>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</i> ke nilai default dengan mengganti string<b> Userinit</b> <b></b>menjadi <b>userinit32.exe</b> atau <b>%windir%\System32\userinit.exe,</b></p>
<p><b></b></p>
<p>Jika hal ini tidak dilakukan, maka pada saat computer booting/restart maka akan terjadi kegagalan pada saat anda login Windows</p>
<p><b>Catatan:</b> Nilai %Windir% ini berbeda-beda </p>
<ul>
<li>
<p>Windows 2000 (C:\Winnt\system32)</p>
</li>
<li>
<p>Windows XP/2003/Vista/Windows 7 (C:\Windows\System32)</p>
</li>
</ul>
<p><b>Blue Screen Windows</b></p>
<p>Untuk beberapa kasus, virus ini akan menyebabkan computer mengalami blue screen setelah login Windows dengan terlebih dahulu menampilkan pesan error berikut (lihat gambar 20)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image038.jpg" width="417" height="255" /></p>
<p><i>Gambar 20</i></p>
<p><b>Langkah pembersihan W32/Bredolab.GY dan W32/FakeAV </b></p>
<ol>
<li>
<p>Putuskan komputer yang akan di bersihkan dari intranet dan internet</p>
</li>
<li>
<p>Disable ”system restore” selama proses pembersihan </p>
</li>
<li>
<p>Sebaiknya lakukan pembersihan pada mode “safe mode”</p>
</li>
<li>
<p>Matikan proses virus yang aktif dimemori gunakan tools Security Task Manager.</p>
</li>
</ol>
<p>Pada layer “Security Task Manager”, klik kanan pada proses dengan nama <i>smss32.exe, winlogon32.exe, orflrkuat.exe, Security Essentials 10</i>, klik “Remove”, kemudian pilih opsi “Move file to quarantine”, klik tombol “OK” (lihat gambar 21)</p>
<p><img src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image040.jpg" width="504" height="362" /></p>
<p><i>Gambar 21, Matikan proses virus dengan menggunakan Security Task Manager</i></p>
<ol start="start">
<li>
<p>Scan dengan menggunakan antivirus yang up-to-date, anda dapat menggunakan Norman Malware Cleaner, silahkan download tools tersebut di alamat <a href="http://www.norman.com/support/support_tools/58732/en">http://www.norman.com/support/support_tools/58732/en</a> atau menggunakan tools Malwarebytes Antimalware (<a href="http://www.malwarebytes.org/">www.malwarebytes.org</a>), lihat gambar 22 dan 23</p>
</li>
</ol>
<p><img border="0" src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image042.jpg" width="504" height="345" /></p>
<p><i>Gambar 22, Hasil deteksi Norman Malware Cleaner</i></p>
<p><img border="0" src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image044.jpg" width="504" height="362" /></p>
<p><i>Gambar 23, Hasil deteksi “Malware Bytes Antimalware”</i></p>
<ol start="start">
<li>
<p>Fix Winsock Windows yang sudah di ubah oleh virus. Anda dapat menggunakan tools <b>lsfix</b>, silahkan download di website <a href="http://download.cnet.com/LSPFix/3000-2085_4-10417026.html">http://download.cnet.com/LSPFix/3000-2085_4-10417026.html</a> (lihat gambar 24)</p>
</li>
</ol>
<ol start="start">
<ul>
<li>
<p>Pada program “Winsock 2 repair Utility”, klik opsi “I known what I’m doing”</p>
</li>
<li>
<p>Pada kolom “Keep”, pindahkan file “helpers32.dll” (jika ditemukan) ke kolom “Remove” dengan klik tanda ”<b>&gt;&gt;” </b></p>
</li>
<li>
<p>Klik tombol ”Finish”</p>
</li>
</ul>
</ol>
<p><img border="0" src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image046.jpg" width="444" height="352" /></p>
<p><i>Gambar 24, Fix Winsock Windows </i></p>
<ol start="start">
<li>
<p>Hapus file temporary dan temporary internet file, anda dapat menggunakan tools ATF-Cleaner (lihat gambar 25)</p>
</li>
</ol>
<p><img border="0" src="http://vaksin.com/2010/0810/Bredolab-GY/Bredolab-GY_files/image048.jpg" width="179" height="354" /></p>
<p><i>Gambar 25, ATF-Cleaner</i></p>
<ol start="start">
<li>
<p>Restart komputer dan lakukan scan ulang dengan menggunakan antivirus yang sudah terupdate atau dengan menggunakan removal tools di atas.</p>
</li>
</ol>
<p>Sumber: <a href="http://www.vaksin.com">www.vaksin.com</a></p>
<fb:share-button href="http://kk-market.com/blog/2010/08/23/w32bredolab-gy/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/08/23/w32bredolab-gy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Stuxnet.I</title>
		<link>http://kk-market.com/blog/2010/08/23/stuxnet-i/</link>
		<comments>http://kk-market.com/blog/2010/08/23/stuxnet-i/#comments</comments>
		<pubDate>Mon, 23 Aug 2010 04:44:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/08/23/stuxnet-i/</guid>
		<description><![CDATA[Virus yang membuat korbannya beli harddisk baru
Kalau ditanya, virus apa yang bisa menandingi “petasan hijau” alias tabung gas 3 kg yang sering meleduk dan memakan korban jiwa yang banyak sekali dalam beberapa bulan terakhir ini. Jawabannya adalah satu virus yang bernama Stuxnet. Mungkin pembaca tidak terlalu mengerti kalau dibilang Stuxnet, tetapi kalau di bilang Winsta, [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/08/23/stuxnet-i/" type="button_count"></fb:share-button><p>Virus yang membuat korbannya beli harddisk baru</p>
<p>Kalau ditanya, virus apa yang bisa menandingi “petasan hijau” alias tabung gas 3 kg yang sering meleduk dan memakan korban jiwa yang banyak sekali dalam beberapa bulan terakhir ini. Jawabannya adalah satu virus yang bernama Stuxnet. Mungkin pembaca tidak terlalu mengerti kalau dibilang Stuxnet, tetapi kalau di bilang Winsta, kemungkinan besar para administrator IT pernah mendengar tentang hal ini, walaupun tidak sampai mengalami luka bakar tetapi setidaknya pernah lembur gara-gara virus Winsta ini. Lalu apa hebatnya si Winsta ini ? Salah satu sebabnya adalah aksinya yang spektakuler menggelembungkan ukuran dirinya (tidak sampai meleduk :p) sehingga harddisk sebesar apapun kapasitasnya akan penuh sehingga pengguna komputer kebingungan, kok harddisknya penuh yah. Dan hebatnya lagi, proses Stuxnet ini menggunakan file dll sehingga di load sebagai driver yang sah dari Realtek. Sehingga proses mendeteksi dan membasmi virus ini menjadi cukup sulit &#8230; lha&#8230; harus menonaktifkan driver. Menurut pantauan Vaksincom, Indonesia termasuk negara dengan infeksi Winsta terbesar, sehingga para pengguna komputer yang “mendadak” mendapatkan message “Low Disk Space” janga buru-buru beli harddisk dulu, tetapi periksa dulu apakah komputer anda terinfeksi virus Winsta atau tidak.</p>
<p>Bagi pengguna komputer, harddisk merupakan media penyimpan yang sangat penting. Dengan kelebihan-nya pada kecepatan akses dan kapasitas yang sangat besar, tentunya dia menjadi media utama menjalankan OS dan menyimpan data digital yang saat ini makin membengkak ukurannya, dari data penting perusahaan seperti data base pelanggan, data email, desain, foto, koleksi lagu dan koleksi video.</p>
<p>Sebagai salah satu perangkat komputer yang sangat penting, harddisk merupakan favorit bagi semua kalangan. Bagi administrator IT, kalangan multi-media, programmer dan pengguna awam, harddisk yang sangat besar dapat digunakan sebagai tempat berbagi pakai data/dokumen pekerjaan atau program aplikasi, juga digunakan sebagai backup pekerjaan dari user itu sendiri serta media penyimpan utama seperti gambar, foto, video dan musik.</p>
<p><b>FILE VIRUS</b></p>
<p>Bagi anda pengguna internet, sebaiknya cukup waspada jika mengunjungi alamat website yang mengindikasi konten porno atau pengguna yang mengunduh software crack, karena bisa saja ternyata file tersebut justru memiliki script trojan “Stuxnet”.</p>
<p>Jika anda sudah terlanjur menjalankan file tersebut, maka “Stuxnet” telah berhasil menginfeksi komputer, dan akan membuat beberapa file sebagai berikut :</p>
<p>ü C:\WINDOWS\system32\winsta.exe</p>
<p>ü C:\WINDOWS\system32\drivers\mrxcls.sys</p>
<p>ü C:\WINDOWS\system32\drivers\mrxnet.sys</p>
<p>File “winsta.exe” yang dibuat akan membengkak sebesar sisa ruang harddisk yang ada, sehingga menyebabkan harddisk menjadi penuh (biasa-nya drive C atau system dari OS). Sedangkan file mrxcls.sys dan mrxnet.sys merupakan file aktif yang digunakan untuk menginfeksi komputer dan perangkat lain yang terkoneksi (seperti USB Flash/removable drive).</p>
<p>Winsta.exe sendiri sebenarnya adalah file asli Windows yang berguna. WinStation Monitor, yaitu salah satu tools dari Microsoft yang digunakan pada Windows 2000 untuk melakukan monitoring Terminal Service pada sesi client. Lokasi file tersebut juga seharusnya berada pada C:\Program Files\Resources\winsta.exe. Keterangan lebih lanjut pada artikel berikut :</p>
<p><i>http://support.microsoft.com/kb/320190</i></p>
<p><b>GEJALA &amp; EFEK VIRUS</b></p>
<p>Beberapa gejala dan efek yang terjadi jika anda terinfeksi trojan “Stuxnet” adalah sebagai berikut :</p>
<p>- Harddisk komputer-komputer di jaringan kompak mendadak penuh dan mendapatkan peringatan “Low Disk Space”. File winsta.exe yang bertambah besar menyesuaikan sisa ruang harddisk yang anda miliki (drive C atau system OS). (lihat gambar 1)</p>
<p><i><img alt="A description..." src="http://vaksin.com/2010/0710/Stuxnet%20winsta%20virus/Stuxnet%20winsta%20virus_files/image002.jpg" width="528" height="336" /></i></p>
<p><i>Gambar 1 . File Winsta bertambah besar, menyesuaikan sisa ruang harddisk yang ada</i></p>
<p>- Karena sisa ruang harddisk yang kosong, tentunya akan menimbulkan notifikasi dari system windows yang menginformasikan bahwa sisa ruang harddisk anda sudah kosong. (lihat gambar 2)</p>
<p><i><img alt="A description..." src="http://vaksin.com/2010/0710/Stuxnet%20winsta%20virus/Stuxnet%20winsta%20virus_files/image004.jpg" width="264" height="120" /></i></p>
<p><i>Gambar 2, Peringatan Low Disk Space yang disebabkan oleh membengkaknya Winsta sehingga menghabiskan sisa ruang harddisk.</i></p>
<p>- Karena ruang harddisk yang sudah kosong, maka anda tidak bisa menyimpan data atau menjalankan program tertentu yang membutuhkan sisa ruang harddisk / menggunakan cache.</p>
<p>- Komputer akan terasa hang/lambat dan bahkan jika anda terkoneksi jaringan akan terputus, hal ini dikarenakan “Stuxnet” yang menginfeksi komputer dan menginjeksi file system. Beberapa file system windows yang menjadi korban infeksi adalah :</p>
<p>1. <i>Svchost</i> : file yang berhubungan dengan koneksi jaringan, dengan menginfeksi file ini maka jaringan akan terputus.</p>
<p>2. <i>Lsass</i> : membuat komputer hang dan lambat serta restart sendiri, dilakukan dengan menginfeksi file ini.</p>
<p>3. <i>Spoolsv</i> : tidak bisa mencetak data lewat printer, hal ini dilakukan dengan menginfeksi file ini.</p>
<p><b>METODE PENYEBARAN VIRUS</b></p>
<p>Trojan “Stuxnet” memanfaatkan dengan baik penggunaan usb atau pun share jaringan yang full akses. Trojan akan melakukan infeksi komputer secara otomatis, karena dengan membuat 2 file yang akan ter-eksekusi dengan baik yaitu :</p>
<p>Ø ~WTR[angka_acak].tmp</p>
<p>Ø ~WTR[angka_acak].tmp</p>
<p><b>MODIFIKASI REGISTRY WINDOWS</b></p>
<p>Beberapa modifikasi registry yang dilakukan oleh virus “bekol” antara lain sebagai berikut :</p>
<p>- Menambah Registry</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxCls</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MRxNet</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MRxNet</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MRxCls</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MRXCLS</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MRXNET</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_MRXCLS</p>
<p>o HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_MRXNET</p>
<p><b>PEMBERSIHAN VIRUS</b></p>
<p>Langkah-langkah yang harus dilakukan untuk melakukan pembersihan virus “<i>bekol</i>” adalah sebagai berikut :</p>
<p>- Bersihkan virus dengan menggunakan removal tools Dr.Web CureIt. Anda dapat mendownload pada link berikut : (lihat gambar 3)</p>
<p><i><a href="http://www.freedrweb.com/download+cureit/">http://www.freedrweb.com/download+cureit/</a></i></p>
<p><i><img border="0" alt="A description..." src="http://vaksin.com/2010/0710/Stuxnet%20winsta%20virus/Stuxnet%20winsta%20virus_files/image006.jpg" width="528" height="360" /></i></p>
<p><i>Gambar 3, Gunakan Dr Web Cureit untuk mendeteksi dan membasmi Stuxnet</i></p>
<p>- Perbaiki registri windows yang sudah di modifikasi oleh virus dengan langkah sebagai berikut :</p>
<p>o Salin script dibawah ini menggunakan wordpad. Klik menu [Start]  [All Programs]  [Accessoris]  [Wordpad].</p>
<p><i>[Version]</i></p>
<p><i>Signature=&quot;$Chicago$&quot;</i></p>
<p><i>Provider=Vaksincom</i><i> Oyee</i></p>
<p><i>[DefaultInstall]</i></p>
<p><i>AddReg=UnhookRegKey</i></p>
<p><i>DelReg=del</i></p>
<p><i>[UnhookRegKey]</i></p>
<p><i>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0&#215;00010001,1</i></p>
<p><i>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0&#215;00010001,1</i></p>
<p><i>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0&#215;00010001,0</i></p>
<p><i>HKLM, SOFTWARE\CLASSES\batfile\shell\open\command,,,&quot;&quot;&quot;%1&quot;&quot; %*&quot;</i></p>
<p><i>HKLM, SOFTWARE\CLASSES\comfile\shell\open\command,,,&quot;&quot;&quot;%1&quot;&quot; %*&quot;</i></p>
<p><i>HKLM, SOFTWARE\CLASSES\exefile\shell\open\command,,,&quot;&quot;&quot;%1&quot;&quot; %*&quot;</i></p>
<p><i>HKLM, SOFTWARE\CLASSES\piffile\shell\open\command,,,&quot;&quot;&quot;%1&quot;&quot; %*&quot;</i></p>
<p><i>HKLM, SOFTWARE\CLASSES\regfile\shell\open\command,,,&quot;regedit.exe &quot;%1&quot;&quot;</i></p>
<p><i>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, &quot;Explorer.exe&quot;</i></p>
<p><i>[del]</i></p>
<p><i>HKLM, SYSTEM\CurrentControlSet\Services\MRxCls</i></p>
<p><i>HKLM, SYSTEM\CurrentControlSet\Services\MRxNet</i></p>
<p><i>HKLM, SYSTEM\ControlSet001\Services\MRxCls</i></p>
<p><i>HKLM, SYSTEM\ControlSet002\Services\MRxNet</i></p>
<p><i>HKLM, SYSTEM\CurrentControlSet\Services\Enum\Root\LEGACY_MRXClS</i></p>
<p><i>HKLM, SYSTEM\CurrentControlSet\Services\Enum\Root\LEGACY_MRXNET</i></p>
<p><i>HKLM, SYSTEM\ControlSet001\Services\Enum\Root\LEGACY_MRXClS</i></p>
<p><i>HKLM, SYSTEM\ControlSet002\Services\Enum\Root\LEGACY_MRXNET</i></p>
<p>Simpan file dengan nama “<i>repair.inf</i>”. Gunakan pilihan <i>Save as type</i> menjadi Text Document agar tidak terjadi kesalahan.</p>
<p><a name="__DdeLink__6758_1914026241">Klik kanan file “<i>repair.inf</i>” kemudian pilih “<i>Install</i>”. </a>Restart komputer.</p>
<p>- Bersihkan temporary file, hal ini agar dapat mencegah sisa trojan yang mencoba aktif kembali. Gunakan tools seperti “ATF Cleaner” atau gunakan fitur windows yaitu “Disk Clean-Up”.</p>
<p><b>Solusi Darurat mengatasi Winsta :</b></p>
<p>Untuk mencegah agar tidak kembali menginfeksi, anda dapat menggunakan script berikut :</p>
<p><i>@echo off</i></p>
<p><i>del /f c:\windows\system32\winsta.exe</i></p>
<p><i>rem rd c:\windows\system32\winsta.exe</i></p>
<p><i>md c:\windows\system32\winsta.exe</i></p>
<p><i>del /f c:\windows\system32\drivers\mrxnet.sys</i></p>
<p><i>rem rd c:\windows\system32\drivers\mrxnet.sys</i></p>
<p><i>md c:\windows\system32\drivers\mrxnet.sys</i></p>
<p><i>del /f c:\windows\system32\drivers\mrxcls.sys</i></p>
<p><i>rem rd c:\windows\system32\drivers\mrxcls.sys</i></p>
<p><i>md c:\windows\system32\drivers\mrxcls.sys</i></p>
<p><i>attrib +r +h +s c:\windows\system32\winsta.exe</i></p>
<p><i>attrib +r +h +s c:\windows\system32\drivers\mrxnet.sys</i></p>
<p><i>attrib +r +h +s c:\windows\system32\drivers\mrxnet.sys</i></p>
<p>Simpan file dengan nama “winsta<i>.bat</i>”. Gunakan pilihan <i>Save as type</i> menjadi Text Document agar tidak terjadi kesalahan.</p>
<p>Klik 2x file tersebut. </p>
<p>- Untuk pembersihan yang optimal dan mencegah infeksi ulang, scan kembali menggunakan antivirus yang ter-update dan mengenali virus ini dengan baik.</p>
<p>Sumber: www.vaksin.com</p>
<fb:share-button href="http://kk-market.com/blog/2010/08/23/stuxnet-i/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/08/23/stuxnet-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>W32/Smallworm.GQK</title>
		<link>http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/</link>
		<comments>http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 02:40:35 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/</guid>
		<description><![CDATA[Salam kangen untuk Abang-abangku di Moncong Burung Abepura &#8211; Jayapura
KOHOIN A
Salam untuk sahabat-sahabatku di Pangkalan Naiboya
Jago, Snts, Glnk, Wnts dan lain-lain
Untuk yang punya komputer:
Hebat, file ini bisa ada di komputer anda, padahal saya tidak pernah
sengaja untuk menyebarkan file ini, ini semua karena ada yang
mencuri lagu-lagu dalam komputerku, dan dia tidak tahu bahwa
diantara lagu-lagu itu ada [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/" type="button_count"></fb:share-button><p>Salam kangen untuk Abang-abangku di Moncong Burung Abepura &#8211; Jayapura</p>
<p><em>KOHOIN A<br />
Salam untuk sahabat-sahabatku di Pangkalan Naiboya<br />
Jago, Snts, Glnk, Wnts dan lain-lain<br />
Untuk yang punya komputer:<br />
Hebat, file ini bisa ada di komputer anda, padahal saya tidak pernah<br />
sengaja untuk menyebarkan file ini, ini semua karena ada yang<br />
mencuri lagu-lagu dalam komputerku, dan dia tidak tahu bahwa<br />
diantara lagu-lagu itu ada tersisip sebuah program yang mungkin bisa dianggap virus<br />
Tapi tentu saja ini bukan virus! ini hanya program<br />
dan program ini dibuat saat saya belajar tentang pemrograman, jadi jika anda sampai pusing<br />
karena program ini, dan anda menganggap program ini adalah virus, anda salah !<br />
karena program ini dibuat oleh seseorang yang masih pemula!<br />
by Anak Smoensa T&#8217;Buan!</em></p>
<p>Perkembangan IT cepat atau lambat merambah seluruh Indonesia. Indonesia bagian Timur sekalipun yang dari sisi pembangunan agak tertinggal dari daerah lainnya, rupanya pelan tapi pasti mulai tersentuh oleh teknologi informasi. Terbukti dengan beredarnya virus iseng yang memalsukan diri sebagai file MP3.</p>
<p>Bagi Anda yang gemar mengkoleksi lagu-lagu terutama dalam format Winamp (mp3) sebaiknya mulai berhati-hati karena saat ini sedang menyebar virus yang akan memanfaatkan icon dari file winamp tersebut untuk mengelabui user dan disinyalir berasal dari Sorong. Virus ini akan blok program winamp serta program pengolah kata seperti MS Word, ia juga akan blok file instalasi yang mempunyai nama file setup.exe, berikut beberapa ciri-ciri umum yang dapat ditemui pada virus ini :</p>
<ul>
<li>Mucul file dengan nama Kohoin.txt di setiap drive, file ini berisi pesan dari sang pembuat virus kepada pengguna komputer yang telah terinfeksi</li>
<li>Muncul pesan dibawah ini saat komputer pertama kali dihidupkan (lihat gambar 1)</li>
</ul>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image002.jpg" alt="" width="408" height="345" /></p>
<p><em>Gambar 1, Pesan saat komputer pertama kali dinyalakan</em></p>
<ul>
<li>Tidak dapat menjalankan program utility Windows seperti msconfig, winamp, file instalasi yang mempunyai nama file setup.exe serta file pengolah kata MS Word, dengan memunculkan pesan error pada saat menjalankan file tersebut (lihat gambar 2)</li>
</ul>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image004.jpg" alt="" width="492" height="118" /></p>
<p><em>Gambar 2, Pesan error saat menjalankan file yang di blok oleh virus</em></p>
<ul>
<li>Berusaha menjalankan file &#8220;Mixers.exe&#8221; setiap kali komputer dinyalakan. (lihat gambar 3)</li>
</ul>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image006.jpg" alt="" width="528" height="158" /></p>
<p><em>Gambar 3, Virus berusaha menjalankan file dengan nama &#8220;Mixers.exe&#8221; saat komputer dihidupkan</em></p>
<p><strong>File induk Virus</strong></p>
<p>Gurita (eh salah) .. Virus ini dibuat dengan menggunakan program Visual Basic dengan ukuran file skitar 68 KB. Agar mudah mengelabui user dan mudah menyebar, ia akan memanfaatkan program pemutar musik winamp dengan menggunakan icon Winamp pada file yang menyertai virus tersebut dengan type file sebagai aplikasi. (lihat gambar 4)</p>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image007.gif" alt="" width="489" height="68" /></p>
<p><em>Gambar 4, File induk virus </em></p>
<p>Dengan update terbaru Norman Security Suite dan Norman Security Siite PRO mendeteksi virus ini sebagai W32/Smallworm.GQK. (lihat gambar 5)</p>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image009.jpg" alt="" width="515" height="287" /></p>
<p><em>Gambar 5, Norman Security Suite</em><em> medeteksi virus ini sebagai W32/Smallworm.GQK</em></p>
<p>Pada saat virus ini di aktifkan ia akan menampilkan pesan error seperti terlihat ada gambar 6 dibawah, kemudain ia akan membuat beberapa file induk yang akan dijalankan pada saat komputer dinyalakan diantaranya:</p>
<ul>
<li>C:\Sisboot.exe</li>
<li>C:\Windows\Dell.bat</li>
<li>C:\Windows\Mixers.exe</li>
<li>C:\Windows\systems.ini</li>
<li>C:\Windows\sys.exe</li>
<li>C:\Windows\xpsys.exe</li>
<li>C:\Windows\system32\xpsys.exe</li>
<li>C:\Documents and user\%user%\Local settings\Temp\xpsys.exe</li>
</ul>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image011.jpg" alt="" width="168" height="126" /></p>
<p><em>Gambar 6, Pesan error saat menjalanan file virus</em></p>
<p>Agar file tersebut dapat dijalankan secara otomatis pada saat komputer dinyalakan, ia akan membuat string ada beberapa registry berikut</p>
<ul>
<li>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</li>
</ul>
<p>- Fonts System = C:\WINDOWS\Sys.Exe</p>
<p>- WinConfig = C:\WINDOWS\Mixers.Exe</p>
<p>- Windows System0 = C:\Sisboot.Exe</p>
<p>- Windows System1 = E:\Sisboot.Exe</p>
<p>- Xpfrm = C:\WINDOWS\system32\xpsys.exe</p>
<p>- Xpfrx = C:\Document and Settings\%user%\Local Settings\Temp\xpsys.exe</p>
<p>- XpSys = C:\WINDOWS\xpsys.exe</p>
<ul>
<li>HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows</li>
</ul>
<p>- load = C:\Windows\Dell.bat</p>
<p>File <em>Dell.bat</em> ini berisi perintah lain untuk merubah nama file C:\Windows\Systems.ini menjadi C:\Windows\Mixers.exe</p>
<p>Sebagai benteng pertahanan, ia akan melakukan blok terhadap beberapa fungsi utility Windows seperti Task Manager, MSConfig dengan memunculkan pesan error seperti terlihat pada gambar 2 di atas.</p>
<p>Untuk melakukan hal tersebut, ia akan membuat string berikut:</p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer</p>
<p>- NoFolderOptions</p>
<p>- NoTaskMgr</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun</p>
<p>- 1 = msconfig.exe</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System</p>
<p>- DisableRegistryTools</p>
<p>- DisabletaskMgr</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer</p>
<p>- DisallowRun</p>
<p>- NoFolderOptions</p>
<p><strong>Blok program MS Word dan Wimamp</strong></p>
<p>Selain blok fungsi Windows di atas ia juga akan melakukan blok terhadap program pengolah kata Microsoft Word (MS Word) atau pada saat user menjalankan file pemutar musik (Winamp) atau saat menjalankan file MP3, untuk melakukan hal tersebut ia akan membuat string pada registry berikut :</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun</p>
<p>- 1 = Winamp.exe</p>
<p>- 3 = Winword.exe</p>
<p><strong>Pesan pembuat virus</strong></p>
<p>Untuk mengabadikan dirinya, ia akan meninggalkan beberapa jejak dengan menampilkan pesan-pesan baik yang akan ditampilkan pada saat kompter booting atau dalam bentuk file dengan membua file <em>kohoin.txt</em> di setiap drive. (lihat gambar 1)</p>
<p>Untuk menampilkan pesan di atas ia akan membuat perubahan pada string registry berikut :</p>
<ul>
<li>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
<ul>
<li>legalnoticecaption = Pesan dari Novi Montegarza</li>
<li>legalnoticetext = Salam kangen untuk Abang-abangku di Moncong Burung Abepura &#8211; Jayapura (lihat gambar 7)</li>
</ul>
</li>
</ul>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image014.jpg" alt="" width="554" height="203" /></p>
<p><em>Gambar 7, Pesan yang akan dituangkan dalanm bentuk file dengan nama Kohonin.txt</em></p>
<p><strong> </strong></p>
<p><strong>Media penyebaran</strong></p>
<p>Untuk mempermudah penyebarannya, ia akan memanfaatkan media removable disk termasuk flash disk dengan membut file (acak) di setiap drive seperti <em>anima bintang.exe</em>, <em>Kutak bisa.exe, Ungu-Demi waktu.exe, Once Dealova.Exe atau cenderawasih.exe</em>, file ini mempunyai ukuran 68KB dengan menggunakan icon Winamp dengan tujuan untuk mengelabui user.</p>
<p><strong>Cara mengatasi W32/Smallworm.GQK dengan Norman Security Suite PRO</strong></p>
<p>Dalam artikel ini, Vaksincom memberikan satu trik baru membersihkan virus menggunakan fitur “Intrusion Guard” yang mampu mencegah injeksi file virus dan fitur “Advance System Reporter” yang memiliki fungsi dasar seperti Process Manager tetapi dengan fitur yang jauh lebih lengkap. Anda dapat mendownload Norman Security Suite Pro di <a href="http://www.norman.com/downloads/special/nss80">http://www.norman.com/downloads/special/nss80</a>, untuk mendapatkan Kode Lisensi NSS Pro Gratis untuk 30 hari silahkan isi form di <a href="http://www.norman.com/downloads/trial_registrations/58627/?utm_source=pressrelease&amp;utm_medium=try_link&amp;utm_campaign=nsspro">http://www.norman.com/downloads/trial_registrations/58627/?utm_source=pressrelease&amp;utm_medium=try_link&amp;utm_campaign=nsspro</a>. Anda juga dapat menggunakan tools selain Intrusion Guard seperti Security Task Manager untuk menghentikan proses virus yang aktif.</p>
<ol>
<li>Nonaktifkan “System Restore” selama proses pembersihan</li>
<li>Matikan proses virus yang sedang aktif di memori. Norman Security Suite PRO dengan fitur <strong>Intrusion Guard</strong> mempunyai kemampuan untuk memonitoring setiap file yang aktif dimemori serta mempunyai kemampuan untuk mematikan setiap proses yang kita inginkan sekaligus menghapus registri startup dari proses tersebut (jika ditemukan).</li>
</ol>
<p>Untuk memanggil fitur ini, lakukan langkah bereikut</p>
<ol>
<li>
<ul>
<li>Pada layar utama Norman Security Suite PRO, klik pada menu “Intrusion Guard”</li>
<li>Klik “Advanced System Reporter” (lihat gambar <img src='http://kk-market.com/wp-includes/images/smilies/icon_cool.gif' alt='8)' class='wp-smiley' /> </li>
</ul>
</li>
</ol>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image016.jpg" border="0" alt="" width="456" height="343" /></p>
<p><em>Gambar 8, Menu utama Norman Security Suite Pro</em></p>
<ol>
<li>
<ul>
<li>Klik “Go to View”, pada menu “Processes” (lihat gambar 9)</li>
</ul>
</li>
</ol>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image018.jpg" border="0" alt="" width="456" height="401" /></p>
<p><em>Gambar 9, Klik &#8220;Go to view&#8221; untuk melihat proses virus</em></p>
<ol>
<li>
<ul>
<li>Klik pada tabulasi “Auto Start”, klik kanan proses virus dengan icon “Winamp”, kemudian klik menu “Terminate Process” untuk menghentikan proses file tersebut dan “Remove Autorun untuk menghapus string Autorun dari file tersebut agar tidak aktif kembali pada saat komputer di restart. Cek juga pada tabulasi “Other, matikan file proses dengan icon Winamp. (lihat gambar 10)</li>
</ul>
</li>
</ol>
<p><img src="http://vaksin.com/2010/0710/mp3%20gadungan/mp3%20gadungan_files/image020.jpg" border="0" alt="" width="456" height="328" /></p>
<p><em>Gambar 10, Mematikan proses virus dengan menggunaakn Norman Intrusion Guard</em></p>
<ol>
<li>Repair registry, untuk memperludah proses penghapusan silahkan copy script dibawah ini kemudian simpan dengan mama repiar.inf, install file tersebut dengan cara: Klik kanan REPAIR.INF | Klik INSTALL</li>
</ol>
<p>[Version]</p>
<p>Signature=&#8221;$Chicago$&#8221;</p>
<p>Provider=Vaksincom Oyee</p>
<p>[DefaultInstall]</p>
<p>AddReg=UnhookRegKey</p>
<p>DelReg=del</p>
<p>[UnhookRegKey]</p>
<p>HKLM, Software\CLASSES\batfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\comfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\exefile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\piffile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\regfile\shell\open\command,,,&#8221;regedit.exe &#8220;%1&#8243;&#8221;</p>
<p>HKLM, Software\CLASSES\scrfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, &#8220;Explorer.exe&#8221;</p>
<p>HKCU, Software\Microsoft\Windows NT\CurrentVersion\Windows, load, 0,&#8221;"</p>
<p>[del]</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr</p>
<p>HKLM, Software\Microsoft\Windows\CurrentVersion\Run, Microsoft System Info</p>
<p>HKCU, Software\Microsoft\Internet Explorer\Main, Window Title</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, DisallowRun</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoFolderOptions</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisabletaskMgr</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoFolderOptions</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoTaskMgr</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system, legalnoticecaption</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system, legalnoticetext</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Fonts System</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, WinConfig</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Windows System0</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Windows System1</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Xpfrm</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Xpfrx</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, XpSys</p>
<ol>
<li>Hapus file induk, Untuk mempercepat proses penghapusan, silahkan salin script dibawah ini kemudian simpan dengan nama sembarang (contoh: DelVirus.bat), jalankan file tersebut dengan cara Klik 2x pada file yang tersebut.</li>
</ol>
<p>&#8212;- awal code &#8212;-</p>
<p>cd\</p>
<p>attrib -s -h -r sisboot.exe</p>
<p>Del Anima-bintang.exe /f</p>
<p>Del Kohoin.txt /f</p>
<p>Del sisboot.exe /f</p>
<p>CD\</p>
<p>CD Windows</p>
<p>attrib -s -h -r Dell.bat /f</p>
<p>attrib -s -h -r Mixers.exe /f</p>
<p>attrib -s -h -r systems.ini /f</p>
<p>attrib -s -h -r sys.exe /f</p>
<p>attrib -s -h -r xpsys.exe /f</p>
<p>Del Dell.bat /f</p>
<p>Del Mixers.exe /f</p>
<p>Del systems.ini /f</p>
<p>Del sys.exe /f</p>
<p>del xpsys.exe /f</p>
<p>CD\</p>
<p>CD Documents and Settings\%username%\local settings\temp</p>
<p>attrib -s -h -r xpsys.exe</p>
<p>del xpsys.exe /f</p>
<p>cd\</p>
<p>msg %username% /time:30 /w /v &#8220;Hapus string copy C:\WINDOWS\systems.ini C:\WINDOWS\Mixers.Exe&#8221;, pada file C:\AUTOEXEC.BAT</p>
<p>notepad.exe c:\autoexec.bat</p>
<p>msg %username% /time:30 /w /v &#8220;Proses penghapusan file induk virus telah selesai dilakukan, silahkan scan ulang dengan antivirus yang up-to-date&#8221;</p>
<p>&#8212;- akhir code &#8212;-</p>
<ol>
<li>Untuk pembersihan optimal dan mencegah infeksi ulang, scan dengan antivirus yang terupdate dan sudah dapat mendeteksi dan membasmi virus ini dengan baik.</li>
</ol>
<p>Sumber www.vaksin.com</p>

					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					
<fb:share-button href="http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/07/15/w32smallworm-gqk/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virus &#8220;Luna Maya&#8221; otak bokep yang iseng</title>
		<link>http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/</link>
		<comments>http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/#comments</comments>
		<pubDate>Mon, 12 Jul 2010 03:13:03 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/</guid>
		<description><![CDATA[Suspicious_Gen2.LBTU
Kalau anda tanya mania bola, nama siapa yang paling sering dibicarakan dalam dua minggu terakhir ini. Jawabannya kemungkinan besar adalah Messi, Torres, atau Kaka. Tetapi jika anda tanya ke masyarakat umum, termasuk anak kecil, kira-kira nama siapa yang paling sering menjadi pembicaraan dalam 2 minggu terakhir ini ? Jawabannya bisa bervariasi, tetapi kemungkinan besar akan [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/" type="button_count"></fb:share-button><p><strong>Suspicious_Gen2.LBTU</strong></p>
<p>Kalau anda tanya mania bola, nama siapa yang paling sering dibicarakan dalam dua minggu terakhir ini. Jawabannya kemungkinan besar adalah Messi, Torres, atau Kaka. Tetapi jika anda tanya ke masyarakat umum, termasuk anak kecil, kira-kira nama siapa yang paling sering menjadi pembicaraan dalam 2 minggu terakhir ini ? Jawabannya bisa bervariasi, tetapi kemungkinan besar akan muncul nama Ariel, Luna Maya dan Cut Tari.</p>
<p>Hal ini tidak terlepas dari peran media massa baik media cetak, televisi dan internet ramai memberitakan beredarnya video porno yang (katanya) mirip artis seperti Ariel, Luna Maya dan Cut Tari. Bahkan saking ramainya hingga menjadi pembicaraan hangat tidak hanya di Indonesia tetapi juga di luar negeri. Tentunya hal ini di pengaruhi oleh trend penggunaan media jejaring sosial seperti Facebook dan Twitter, sehingga sangat mudah sekali menyebar dan kadang menjadi sebuah pembicaraan yang populer. Ditengah trend pemberitaan video porno yang dapat dikatakan cukup masif dimana banyak media berlomba-lomba memberitakan hal ini sehingga menimbulkan rasa ingin tahu dan penasaran seperti apa sih video yang dihebohkan dan menjadi buah bibir dimana-mana sehingga masyarakat umum (termasuk anak dibawah umur L) berlomba-lomba mencari dan mendownload video porno tersebut.</p>
<p>Rupanya hal ini juga dapat menjadi inspirasi bagi pembuat virus untuk menyebarkan virus dengan memanfaatkan situasi yang ada. Untuk hal itu pengguna komputer dan internet agar tetap ber-hati hati terhadap serangan virus yang membonceng topik video porno ini. Salah satu virus lokal yang juga ikut memanfaatkan trend video porno mirip artis baru baru ini telah terdeteksi oleh Vaksincom dengan kiriman file bernama “<em>Luna Maya</em>”. Virus ini terdeteksi oleh Norman Security Suite sebagai varian trojan : <strong>Suspicious_Gen2.LBTU</strong>. (lihat gambar 1)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image001.jpg" alt="" /></p>
<p><em>Gambar 1 . Norman Security Suite mendeteksi virus “Luna Maya” sebagai Suspicious_Gen2.LBTU.</em></p>
<p><strong>GEJALA &amp; EFEK VIRUS</strong></p>
<p>Jika anda termasuk penggemar artis “Luna Maya” atau anda mencari video hot artis “Luna Maya”, harap waspada jika anda menerima kiriman file atau mendownload file dan bermaksud menjalankan-nya atau membuka-nya. (lihat gambar 2)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image002.jpg" alt="" /></p>
<p><em>Gambar 2 .File virus</em><em> yang membonceng issue video porno “Luna Maya.</em></p>
<p>Jika anda sudah terlanjur menjalankan file virus tersebut, maka virus akan langsung beraksi dengan menimbulkan gejala sebagai berikut :</p>
<p>- Memunculkan pop-up pemberitahuan kepada user yang telah menjalankan file virus. (lihat gambar 3)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image003.jpg" alt="" /></p>
<p><em>Gambar 3 .Pop-up setelah anda menjalankan file virus.</em></p>
<p>- Membuat drive CD/DVD-ROM selalu terbuka, meskipun sudah anda tutup kembali tetapi akan terbuka lagi.</p>
<p>- Menu “Start” Windows yang bergerak bolak balik ke-kanan dan ke-kiri. Hal ini digunakan untuk mempersulit user mengklik tombol “Start” (lihat gambar 4).</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image004.jpg" alt="" /></p>
<p><em>Gambar 4 . Menu “Start” Windows bergerak ke-kanan dan ke-kiri.</em></p>
<p>- Merubah fungsi klik pada “mouse” yaitu fungsi klik kiri menjadi klik kanan, dan sebaliknya serta memanipulasi key pada keyboard. Hal ini digunakan untuk mempersulit user menjalankan atau meng-eksekusi file.</p>
<p>- Menyembunyikan dan mematikan fungsi Windows, seperti Task Manager dan Run. (lihat gambar 5)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image005.jpg" alt="" /></p>
<p><em>Gambar 5 . Fungsi Windows yang di blok oleh virus.</em></p>
<p>- Membuat komputer menjadi lambat atau hang secara mendadak.</p>
<p>- Menyembunyikan notifikasi jam/waktu yang ada pada taskbar. (lihat gambar 6)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image006.jpg" alt="" /></p>
<p><em>Gambar 6 . Fungsi jam/waktu yang disembunyikan oleh virus.</em></p>
<p>- Membuat komputer menjadi mati atau <em>shutdown</em> secara tiba-tiba atau mendadak.</p>
<p>- Membuat USB flash atau removable drive anda menjadi tidak terbaca. Virus melakukan dengan menjalankan file virus “<em>nt.bat</em>” yang berisi script untuk melakukan format drive. (lihat gambar 7).</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image007.jpg" alt="" /></p>
<p><em>Gambar 7. Drive USB menjadi tidak terbaca karena aksi virus.</em></p>
<p><em> </em></p>
<p>- Mematikan atau menutup beberapa aplikasi/program Windows seperti Notepad, Windows Media Player dan Internet Explorer.<em> </em></p>
<p><em> </em></p>
<p><strong>FILE VIRUS</strong></p>
<p>Virus “Luna Maya” merupakan virus lokal yang dibuat menggunakan bahasa <em>Visual Basic</em>. Ciri-ciri virus “Luna Maya” yaitu sebagai berikut :</p>
<p>- Memiliki ukuran 37 kb</p>
<p>- Memiliki type file “application” dan ber-ektensi “exe”.</p>
<p>- Menggunakan icon MS Word. (lihat gambar <img src='http://kk-market.com/wp-includes/images/smilies/icon_cool.gif' alt='8)' class='wp-smiley' /> </p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image008.jpg" alt="" /></p>
<p><em>Gambar 8 . File virus “Luna Maya”.</em></p>
<p>Jika virus berhasil menginfeksi komputer, maka akan membuat beberapa file virus sebagai berikut :</p>
<p>ü C:\nt.bat</p>
<p>ü C:\WINDOWS\system32\Amoumain.exe</p>
<p>ü Love.exe (pada semua root drive)</p>
<p>File virus yaitu “<em>Love.exe</em>” akan terdapat pada setiap root drive termasuk pada mapping drive atau removable drive. Sedangkan file “<em>nt.bat</em>” merupakan script virus untuk melakukan format drive. (lihat gambar 9)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image009.jpg" alt="" /></p>
<p><em>Gambar 9. Isi script file “nt.bat”..</em></p>
<p><strong>METODE PENYEBARAN VIRUS</strong></p>
<p>Tidak jauh berbeda dengan varian virus lokal lainnya, virus “<em>Luna Maya</em>” juga otomatis dapat menginfeksi UFD / USB Flashdisk atau removable disk, virus akan membuat file virus dengan nama “Love.exe” baik penggunaan usb atau pun share jaringan yang full akses. (lihat gambar 10)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image010.jpg" alt="" /></p>
<p><em>Gambar 10. File virus menginfeksi flash/removable.</em></p>
<p><strong>MODIFIKASI REGISTRY WINDOWS</strong></p>
<p>Tidak banyak yang dilakukan oleh virus dalam perubahan pada registry. Beberapa modifikasi registry yang dilakukan oleh virus “<em>Luna Maya</em>” antara lain sebagai berikut :</p>
<p>- Menambah Registry</p>
<p>o Start-up</p>
<p>ü HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</p>
<p>Shell = Explorer.exe C:\WINDOWS\system32\Amoumain.exe</p>
<p>o Blok Fungsi Windows</p>
<p>ü HKEY_ CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system</p>
<p>DisableTaskMgr = 1</p>
<p>ü HKEY_ CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer</p>
<p>NoRun = 1</p>
<p><strong>PEMBERSIHAN VIRUS</strong></p>
<p>Langkah-langkah yang harus dilakukan untuk melakukan pembersihan virus ini adalah sebagai berikut :</p>
<p>- Lakukan pembersihan virus pada mode “<em>safe mode”</em>. Untuk masuk pada mode “<em>safe mode</em>”, tekan tombol F8 pada keyboard saat komputer dinyalakan. (lihat gambar 11)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image011.png" alt="" /></p>
<p><em>Gambar 11 . Masuk windows melalui mode safe mode.</em></p>
<p>Pada menu Windows Advanced Options, anda dapat memilih mode <em>“safe mode”</em> atau dapat juga mode “<em>safe mode with networking</em>” dan “<em>command prompt</em>”. Agar lebih mudah pilih saja mode “<em>safe mode</em>”.</p>
<p>Biarkan windows berjalan hingga muncul jendela konfirmasi penggunaan “<em>safe mode</em>”. (lihat gambar 12)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image012.png" alt="" /></p>
<p><em>Gambar 12. Konfirmasi penggunaan mode safe mode.</em></p>
<p>Klik pilihan “Yes”, untuk menggunakan mode “safe mode” pada jendela konfirmasi tersebut.</p>
<p>- Matikan proses virus yang aktif pada memory. Gunakan tools pengganti Task Manager dalam hal ini gunakan CurProcess. Download tools CurrProcess pada link berikut ini : (lihat gambar 13)</p>
<p><em><span style="text-decoration: underline">http://www.nirsoft.net/utils/cprocess.zip</span></em></p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image013.jpg" alt="" /></p>
<p><em>Gambar 13. Matikan proses virus dengan CurrProcess.</em></p>
<p>Jalankan CurrProcess, kemudian cari file virus “Amoumain.exe”. Klik kiri file virus, kemudian pilih “Kill Selected Processes”. Jika file virus sudah hilang, maka tutup jendela CurrProcess.</p>
<p>- Perbaiki registry windows yang sudah di modifikasi oleh virus dengan langkah sebagai berikut :</p>
<p>o Salin script dibawah ini menggunakan wordpad. Klik menu [Start] à [All Programs] à [Accessoris] à [Wordpad].</p>
<p><em>[Version]</em></p>
<p><em>Signature=&#8221;$Chicago$&#8221;</em></p>
<p><em>Provider=Vaksincom Oyee</em></p>
<p><em>[DefaultInstall]</em></p>
<p><em>AddReg=UnhookRegKey</em></p>
<p><em>DelReg=del</em></p>
<p><em>[UnhookRegKey]</em></p>
<p><em>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, ShowSuperHidden,0&#215;00010001,1</em></p>
<p><em>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, SuperHidden,0&#215;00010001,1</em></p>
<p><em>HKCU, Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced, HideFileExt,0&#215;00010001,0</em></p>
<p><em>HKLM, SOFTWARE\CLASSES\batfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</em></p>
<p><em>HKLM, SOFTWARE\CLASSES\comfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</em></p>
<p><em>HKLM, SOFTWARE\CLASSES\exefile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</em></p>
<p><em>HKLM, SOFTWARE\CLASSES\piffile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</em></p>
<p><em>HKLM, SOFTWARE\CLASSES\regfile\shell\open\command,,,&#8221;regedit.exe &#8220;%1&#8243;&#8221;</em></p>
<p><em>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, &#8220;Explorer.exe&#8221;</em></p>
<p><em>[del]</em></p>
<p><em>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\system, DisableTaskMgr</em></p>
<p><em>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\explorer, NoRun</em></p>
<p>o Simpan file dengan nama “<em>repair.inf</em>”. Gunakan pilihan <em>Save as type</em> menjadi Text Document agar tidak terjadi kesalahan.</p>
<p>o Klik kanan file “<em>repair.inf</em>” kemudian pilih “<em>Install</em>”.</p>
<p>- Hapus file virus “Luna Maya” dengan ciri-ciri sebagai berikut :</p>
<p>ü Memiliki type file “Application”</p>
<p>ü Memiliki ukuran file “37 kb”</p>
<p>ü Memiliki icon file MS Word</p>
<p>Catatan :</p>
<p>o Untuk mempermudah pencarian sebaiknya gunakan fungsi <em>Search Windows</em> dengan menggunakan filter file <strong>*.exe</strong> dan <strong>*.inf</strong> dan berukuran <strong>37 kb</strong>.</p>
<p>o Hapus file virus yang biasanya mempunyai <em>date modified</em> yang sama.</p>
<p>o Pastikan hapus file virus utama seperti : Amoumain.exe, Luna Maya.exe, Love.exe, dan nt.bat (lihat gambar 14)</p>
<p><img src="http://vaksin.com/2010/0610/lunamaya/lunamaya_files/image014.jpg" alt="" /></p>
<p><em>Gambar 14. Hapus file virus melalui fitur search windows.</em></p>
<p><em></em></p>
<p>o Log-off komputer, kemudian log-in kembali.</p>
<p>- Untuk pembersihan yang optimal dan mencegah infeksi ulang, scan kembali menggunakan antivirus yang ter-update dan mengenali virus ini dengan baik.</p>
<p>- Untuk USB flash atau removable drive yang sudah di rusak atau format oleh virus, sebaiknya gunakan software recovery untuk mengembalikan data yang hilang.</p>
<p>Sumber <a href="http://www.vaksin.com">www.vaksin.com</a></p>

					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					
<fb:share-button href="http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/07/12/virus-luna-maya-otak-bokep-yang-iseng/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ingin punya online shop?</title>
		<link>http://kk-market.com/blog/2010/06/29/ingin-punya-online-shop/</link>
		<comments>http://kk-market.com/blog/2010/06/29/ingin-punya-online-shop/#comments</comments>
		<pubDate>Tue, 29 Jun 2010 03:05:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Promo]]></category>

		<guid isPermaLink="false">http://kk-market.com/?p=275</guid>
		<description><![CDATA[Jangan sampai ketinggalan oleh saingan Anda. Untuk itulah kami menyediakan layanan khusus yang sesuai kebutuhan para seller pemula maupun profesional yang ingin memilikiBlog Online Shop.
WordPress+Online Shop
Gratis!!!
Daftar sekarang juga!!!
]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/06/29/ingin-punya-online-shop/" type="button_count"></fb:share-button><p>Jangan sampai ketinggalan oleh saingan Anda. Untuk itulah kami menyediakan layanan khusus yang sesuai kebutuhan para seller pemula maupun profesional yang ingin memilikiBlog Online Shop.</p>
<p style="text-align: center"><strong>WordPress+Online Shop</strong></p>
<p style="text-align: center"><strong>Gratis!!!</strong></p>
<p style="text-align: center"><strong>Daftar sekarang juga!!!</strong></p>
<fb:share-button href="http://kk-market.com/blog/2010/06/29/ingin-punya-online-shop/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/06/29/ingin-punya-online-shop/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VBS/Autorun.BM</title>
		<link>http://kk-market.com/blog/2010/06/16/vbsautorun-bm/</link>
		<comments>http://kk-market.com/blog/2010/06/16/vbsautorun-bm/#comments</comments>
		<pubDate>Wed, 16 Jun 2010 04:06:55 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/06/16/vbsautorun-bm/</guid>
		<description><![CDATA[Steve Jobs dipecat gara-gara film porno ?
Geger video aksi dewasa artis terkenal dalam 2 minggu terakhir ini benar-benar memberikan dampak luar biasa bagi dunia internet Indonesia. Andai saja yang diumbar bukan konten dewasa, rasanya artis tersebut patut mendapatkan penghargaan dari ISP karena meningkatkan popularitas akses internet dengan luar biasa. Bahkan karena popularitas artis tersebut yang [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/06/16/vbsautorun-bm/" type="button_count"></fb:share-button><p>Steve Jobs dipecat gara-gara film porno ?</p>
<p>Geger video aksi dewasa artis terkenal dalam 2 minggu terakhir ini benar-benar memberikan dampak luar biasa bagi dunia internet Indonesia. Andai saja yang diumbar bukan konten dewasa, rasanya artis tersebut patut mendapatkan penghargaan dari ISP karena meningkatkan popularitas akses internet dengan luar biasa. Bahkan karena popularitas artis tersebut yang berhasil menjadi Trending Topics (topik yang paling banyak dibicarakan) nomor 1 di Twitter, mengalahkan Iphone 4, beredar guyonan kalau Cupertino (markas besar Apple) mempertimbangkan untuk mengganti Steve Jobs karena kerjanya tahunan membuat Iphone 4 dikalahkan oleh satu video berdurasi 8 menit :p.</p>
<p>Rupanya virus juga tidak mau kalah, Vaksincom kembali menerima laporan tentang satu virus yang menggiring korbannya mengkases situs porno yang sedang marak menyebar saat ini, laporan yang kami terima virus ini cukup banyak beredar di Sulawesi Utara.</p>
<p>Apa yang membuat virus ini begitu <em>heboh </em>?</p>
<p>Dilihat secara sepintas sebenarnya virus ini tidak lah terlalu ganas seperti kebanyakan virus lokal yang menyebar, aksi yang dilakukanpun tidak terlalu banyak, lalu apa yang membuat virus ini begitu heboh ? Silahkan lanjutkan pada artikel di bawah ini.</p>
<p><strong>Ciri umum</strong></p>
<ul>
<li>Virus ini ditulis menggunakan program Visual basic Script (VBS) dengan ukuran file sebesar 4 KB (lihat gambar 1) yang akan menggunakan icon <img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image002.jpg" alt="" width="21" height="25" />. File induk tersebut akan di enkripsi agar isi script tidak mudah di ketahui oleh user (lihat gambar 2). Komputer yang telah terinfeksi virus ini akan mengakses media flash disk terus menerus, hal ini di tandai dengan lampu indikator flash disk yang selalu menyala walaupun pengguna komputer tidak mengakses flash disk tersebut.</li>
</ul>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image003.gif" alt="" width="411" height="58" /></p>
<p><em>Gambar 1, File induk VBS/Autorun.BM</em></p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image005.jpg" alt="" width="480" height="181" /></p>
<p><em>Gambar 2, File virus yang di enkripsi</em></p>
<ul>
<li>Ciri lain yang dapat dilihat adalah munculnya sebuah file di setiap drive dengan nama “Lady Atenean Scandal.vbs” serta akan menampilkan situs porno saat mengakses internet explorer.</li>
</ul>
<p>Dengan update terbaru Norman Security Suite mengenali virus ini sebagai VBS/Autorun.BM (lihat gambar 3)</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image007.jpg" alt="" width="420" height="314" /></p>
<p><em>Gambar 3, Hasil scan Norman Malware Cleaner</em></p>
<p><em> </em></p>
<p>Agar virus ini dapat aktif, ia memerlukan file pendukung yakni “C:\Windows\System32\WSCRIPT.exe” yang yang merupakan file asli Windows. Pada saat user menjalankan file virus tersebut ia akan membuat file induk berikut:</p>
<ul>
<li>C:\WINDOWS\SysInfo.vbs</li>
<li>“…\Recycled\info.vbs”.</li>
</ul>
<p>Agar file tersebut dapat aktif secara otomatis pada saat computer tersebut dihidupkan, ia akan membuat string pada registri berikut :</p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</p>
<p>- Microsoft System Info = wscript.exe &#8220;C:\WINDOWS\SysInfo.vbs&#8221;</p>
<p>Untuk mempertahankan dirinya ia akan memblok beberapa fungsi Windows seperti Folder Options, Registry Tools maupun Task Manager (gambar 4, 5 dan 6) dengan membuat string pada registri berikut:</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer</p>
<p>- NoFolderOptions = 1</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System</p>
<p>- DisableTaskMgr =</p>
<p>- DisableRegistryTools =1</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image009.jpg" alt="" width="288" height="97" /></p>
<p><em>Gambar 4, Akses Registry Editor yang diblok oleh virus</em></p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image011.jpg" alt="" width="128" height="163" /></p>
<p><em>Gambar 5, Akses ke Task Manager yang diblok oleh virus</em></p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image013.jpg" alt="" width="420" height="78" /></p>
<p><em>Gambar 6, Folder Options yang di blok oleh virus</em></p>
<p><em> </em></p>
<p><strong>Menyebarkan situs Perusak moral</strong></p>
<p>VBS/Autorun.BM mempunyai tugas khusus, bukan menyembunyikan file atau menghapus file saja, tetapi ia akan membuat para orang tua jantungan. Bagaimana tidak, jika merokok saja dilarang oleh para orang tua yang sayang anaknya, virus ini malahan menampilkan situs saingan YouTube, tetapi yang ini berkategori “Lampu Merah” (lihat gambar 7) alias porno setiap kali komputer korbannya mengakses internet. PERHATIAN !!! Jika anda dibawah umur dan belum waktunya untuk mengkases situs dewasa, harap hindari situs-situs dewasa.</p>
<p>Untuk melakukan hal tersebut, ia akan merubah string berikut :</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main</p>
<p>- Search page = <a href="http://www.r**tube.com/">http://www.r**tube.com/</a></p>
<p>- Start page = <a href="http://www.r**tube.com/">http://www.r**tube.com/</a></p>
<p>- Window Title = Sowar? PagSureOy!!! Guba gyud nang PC nimo!</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image015.jpg" border="0" alt="" width="480" height="343" /></p>
<p><em>Gambar 7, Halaman IE yang diubah oleh VBS/Autorun.BM</em></p>
<p>Untuk memperlancar aksi nya ia akan membuat sebuah file yang cukup “menggoda” agar user tertarik untuk menjalankan file tersebut, file ini akan dibuat di setiap Drive dengan nama “Lady Atenean Scandal.vbs”.</p>
<p><strong>Media penyebaran</strong></p>
<p>Untuk memperluas penyebarannya, ia akan memanfaatkan media flash disk dengan membuat file “autorun.inf” dan file “Lady Atenean Scandal.vbs”. Agar dirinya dapat aktif secara otomatis pada saat user akses Drive atau flash disk, ia akan memanfaatkan fitur Autorun windows dengan membuat file autorun.inf di setiap drive termasuk di flash disk, file autorun.inf ini mempunyai tugas utama untuk menjalankan file “…\Recycled\info.vbs” saat user mengakses Drive / flash disk, seperti terlihat pada gambar 8 dibawah ini</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image017.jpg" border="0" alt="" width="443" height="211" /></p>
<p><em>Gambar 8, Script Autorun.inf memungkinkan virus dapat aktif saat user akses drive/flash disk</em></p>
<p><strong>Cara mengatasi VBS/Autorun.BM</strong></p>
<ol>
<li>Nonaktifkan “System Restore” selama proses pembersihan</li>
<li>Matikan proses virus dengan nama WSCRIPT.EXE dengan menggunakan tools pengganti registry editor seperti “process explorer”, silahkan download di alamat berikut (lihat gambar 9)</li>
</ol>
<p><a href="http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx">http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx</a></p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image019.jpg" border="0" alt="" width="504" height="408" /></p>
<p><em>Gambar 9, Mematikan proses virus dengan tools Process Explorer</em></p>
<ol>
<li>Untuk antisipasi agar virus tersebut tidak aktif kembali selama proses pembersihan, silahkan ubah nama file WSCRIPT.exe menjadi WSCRIPT_OLD.exe yang berada di direktori “C:\Windows\System32”</li>
<li>Benarkan registri yang sudah di ubah oleh virus. Untuk membantu proses perbaikan, silahkan salin script dibawah ini pada program notepad kemudian simpan dengan nama REPAIR.INF. Install file tersebut dengan cara :</li>
</ol>
<ol>
<li>
<ul>
<li>Klik kanan REPAIR.INF</li>
<li>Klik INSTALL</li>
</ul>
</li>
</ol>
<p>[Version]</p>
<p>Signature=&#8221;$Chicago$&#8221;</p>
<p>Provider=Vaksincom Oyee</p>
<p>[DefaultInstall]</p>
<p>AddReg=UnhookRegKey</p>
<p>DelReg=del</p>
<p>[UnhookRegKey]</p>
<p>HKLM, Software\CLASSES\batfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\comfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\exefile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\piffile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\regfile\shell\open\command,,,&#8221;regedit.exe &#8220;%1&#8243;&#8221;</p>
<p>HKLM, Software\CLASSES\scrfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, &#8220;Explorer.exe&#8221;</p>
<p>HKCU, Software\Microsoft\Internet Explorer\Main, start page,0, &#8220;about:blank&#8221;</p>
<p>HKCU, Software\Microsoft\Internet Explorer\Main, Search Page,0, &#8220;about:blank&#8221;</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer, NoDriveTypeAutoRun,0&#215;000000ff,255</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, NoDriveTypeAutoRun,0&#215;000000ff,255</p>
<p>[del]</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableRegistryTools</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,DisableCMD</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,NoFolderOptions</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableTaskMgr</p>
<p>HKLM, Software\Microsoft\Windows\CurrentVersion\Run, Microsoft System Info</p>
<p>HKCU, Software\Microsoft\Internet Explorer\Main, Window Title</p>
<ol>
<li>Hapus file virus yang dibuat oleh VBS/Autorun.BM dibawah ini, sebelum menghapus file tersebut tampilkan semua file yang tersembunyi dengan merubah pada setting Folder Options seperti terlihat pada gambar dibawah ini, jika menu Folder Options tidak muncul sebaiknya Anda Log Off komputer terlebih dahulu (lihat gambar 10)</li>
</ol>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image021.jpg" border="0" alt="" width="261" height="317" /></p>
<p><em>Gambar 10, Menampilkan file yang tersembunyi</em></p>
<p>Kemudian hapus file berikut:</p>
<ol>
<li>
<ul>
<li>Autorun.inf (semua drive)</li>
<li>Lady Atenean Scandal.vbs (semua drive)</li>
<li>C:\WINDOWS\SysInfo.vbs</li>
<li>…\Recycled\info.vbs</li>
</ul>
</li>
</ol>
<ol>
<li>Empty file yang ada di Recycle Bin [Klik kanan Recycle Bin | klik Empty Recycle Bin]</li>
</ol>
<ol>
<li>Untuk pembersihan secara optimal, silahkan scan dengan antivirus yang up-to-date atau dengan menggunakan removal tools. Silahkan download Norman Malware Cleaner di alamat berikut (lihat gambar 3 di atas)</li>
</ol>
<p><a href="http://www.norman.com/support/support_tools/58732/en">http://www.norman.com/support/support_tools/58732/en</a></p>
<ol>
<li>Setelah komputer bersih dari virus, ubah kembali file :</li>
</ol>
<p>“C:\Windows\System32\WSCRIPT_OLD.exe”</p>
<p>menjadi</p>
<p>“C:\Windows\System32\WSCRIPT.exe”</p>
<p><strong>TIPS:</strong></p>
<p>Untuk menghindari agar virus ini tidak kembali menginfeksi komputer, Anda dapat mencoba cara di bawah ini:</p>
<p>1) Install antivirus yang dapat mendeteksi virus ini.</p>
<p>2) Blok akses Flash Disk (agar user tidak dapat menjalankan file aplikasi yang ada di flash disk) dan blok akses file yang sudah terinfeksi virus VBS/Autorun.BM dengan menggunakan fitur “Security Policy”. Fitur ini hanya tersedia pada Windows XP Proffesional, Windows Server 2003, Windows Vista dan Windows 7, berikut cara-caranya :</p>
<p>a. Blok akses file aplikasi pada Dive / Flash Disk, langkah ini dilakukan agar user tidak dapat menjalankan file aplikasi (file yang mempunyai ekstensi exe, com, scr, bat, lnk, vbs, inf) (lihat gambar 11)</p>
<p>ü Klik menu [Start]</p>
<p>ü Klik [Run]</p>
<p>ü Ketik [secpol.msc]</p>
<p>ü Pada layar “Local Security Policy”, klik “Software restriction policies”</p>
<p>ü Klik kanan pada “software restriction policies” dan pilih “Create new policies”</p>
<p>ü Kemudian klik kanan di “Additional Rule”, dan pilih “New Path Rule.”</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image023.jpg" border="0" alt="" width="444" height="317" /></p>
<p><em>Gambar 11, Membuat rule untuk blok ekseksi aplikasi pada Drive</em></p>
<p>ü Pada Kolom “Path”, isi dengan lokasi drive yang di inginkan. Karena kebanyakan malware menular dari flash disk, sebaiknya ketik drive di mana flash disk berada. Misalnya, jika flash disk ada di drive G maka ketik G:\ (lihat gambar 12)</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image025.jpg" border="0" alt="" width="329" height="364" /></p>
<p><em>Gambar 12, Lokasi drive yang akan di monitoring</em></p>
<p>ü Pada kolom “Security Level” pilih “Disallowed”</p>
<p>ü Klik tombol “Apply”</p>
<p>ü Klik tombol “Ok”</p>
<p>b. Blok akses file virus VBS/Autorun.BM</p>
<p>ü Klik kanan pada menu “Additional Rule”, dan pilih “New Hash Rule.” (lihat gambar 13)</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image027.jpg" border="0" alt="" width="432" height="308" /></p>
<p><em>Gambar 13, Membuat rule untuk blok file virus</em></p>
<p>ü Pada kolom “File hash”, klik tombol “Browse” dan pilih file yang akan diblok. Pada kolom “file information” akan terisi informasi dari file tersebut secara otomatis. (lihat gambar 14)</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image029.jpg" border="0" alt="" width="347" height="386" /></p>
<p><em>Gambar 14, Menentukan file yang akan di blok</em></p>
<p><em> </em></p>
<p>ü Pada kolom Security Level pilih “Disallowed”</p>
<p>ü Pada kolom “description” isi deskripsu dari nama file tersebut (bebas),</p>
<p>ü Pilih “OK”</p>
<p>ü Restart komputer.</p>
<p><strong> </strong></p>
<p><strong>Catatan:</strong></p>
<p>Pada saat user menjalankan file yang sudah di add tersebut maka akan mucul pesan peringatan berikut : (lihat gambar 15)</p>
<p><img src="http://vaksin.com/2010/0610/Lady%20Atenean%20Scandal//Lady%20Atenean%20Scandal_files/image031.gif" border="0" alt="" width="488" height="184" /></p>
<p><em>Gambar 15, Pesan peringatan saat menjalankan file aplikasi</em></p>
<p>Suber <a href="http://www.vaksin.com">www.vaksin.com</a></p>
<p>Buy Norman</p>

					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					
<p>Download Trial</p>
<p><strong> Single / Home User</strong></p>
<ul>
<li> <a href="http://download.norman.no/nss/NormanSecuritySuite_800x86_ENG_R02.msi"> NSS Pro 8.02 (32 bit)</a></li>
<li> <a href="http://download.norman.no/nss/NormanSecuritySuite_800x64_ENG_R02.msi"> NSS Pro 8.02 (64 bit)</a></li>
<li><a href="http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe" target="_blank">Norman Malware Cleaner (Gratis) </a></li>
</ul>
<fb:share-button href="http://kk-market.com/blog/2010/06/16/vbsautorun-bm/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/06/16/vbsautorun-bm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virus Facebook yang pertama</title>
		<link>http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/</link>
		<comments>http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/#comments</comments>
		<pubDate>Fri, 21 May 2010 06:38:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/</guid>
		<description><![CDATA[this without doubt the sexiest video ever
Candid Camera Prank ! [HQ]
Bulan Mei 2010 dapat menjadi bulan bersejarah dalam dunia pervirusan dimana tercatat virus baru yang menyebar melalui Application (Apps) Facebook mulai menyebar. Varian pertama dengan mengusung judul “Optical Illision [HQ]” ditemukan menyebar pada tanggal 2 Mei 2010 dengan alamat Application http://apps.facebook.com/hghh_rtrt/ telah dinonaktifkan oleh Facebook. [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/" type="button_count"></fb:share-button><p>this without doubt the sexiest video ever</p>
<p>Candid Camera Prank ! [HQ]</p>
<p>Bulan Mei 2010 dapat menjadi bulan bersejarah dalam dunia pervirusan dimana tercatat virus baru yang menyebar melalui Application (Apps) Facebook mulai menyebar. Varian pertama dengan mengusung judul “Optical Illision [HQ]” ditemukan menyebar pada tanggal 2 Mei 2010 dengan alamat Application <a href="http://apps.facebook.com/hghh_rtrt/">http://apps.facebook.com/hghh_rtrt/</a> telah dinonaktifkan oleh Facebook. Dalam bilangan minggu, keluar varian kedua yang lebih canggih dan sampai artikel ini dibuat aplikasi Facebook tersebut menyebar dengan kecepatan luar biasa. Menurut pengamatan Vaksincom, varian kedua dengan thema “[Nama Anda], this is without doubt the sexiest video ever :p :p :p” mulai disebarkan pada hari Sabtu pagi 15 Mei 2010 dan dalam waktu 48 jam telah memakan korban belasan ribu pengguna Facebook. Aplikasi ini perlu diwaspadai karena kemampuannya mengeksploitasi sistem pengamanan Apps Facebook dimana tidak seperti Apps Facebook lainnya yang “hanya” terinstal jika pemilik account FB memberikan persetujuan [Allow], sebapiknya aplikasi ini akan memaksakan dirinya terinstal pada account FB anda sekalipun anda TIDAK PERNAH memberikan persetujuan instal aplikasi dan cukup dengan melakukan klik pada link yang diberikan, maka account FB anda sudah diambil alih oleh aplikasi ini dan ia akan mulai melakukan posting link ke kontak-kontak FB anda yang lain. Karena yang di eksploitasi adalah kerentanan pada Apps Facebook, maka ancaman eksploitasi account Facebook ini tidak terbatas pada OS Windows saja. Vaksincom menyarankan semua pemilik account Facebook untuk berhati-hati dan jangan pernah mengklik link pada gambar dan pesan seperti pada gambar 1 dibawah ini.</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image001.jpg" border="0" alt="" width="555" height="152" /></p>
<p><em>Gambar 1, Candid Camera Prank! [HQ]</em></p>
<p><strong>Mencatut nama Winamp</strong></p>
<p>Jika anda mengklik link yang diberikan, baik pada gambar kecil maupun link yang diberikan tanpa anda sadari secara otomatis aplikasi jahat ini akan menginstalkan dirinya secara ilegal sebagai aplikasi pada Facebook anda. Jika aplikasi Facebook yang sah seperti Birthday Reminder, Mafia Wars dn lainnya sebelum melakukan instalasi akan meminta izin anda terlebih dahulu, sebaliknya aplikasi ini secara diam-diam akan langsung terinstal dengna tujuan supaya ia bisa mengirimkan dirinya secara otomatis ke kontak Facebook anda dengan menggunakan nama anda. Hebatnya lagi, aplikasi jahat ini mencatut nama aplikasi Winamp sehingga pengguna komputer yang cukup mahir sekalipun tentunya tidak akan mencurigai Winamp sebagai aplikasi jahat dan akan mempercayainya. Tetapi akal-akalan yang dilakukan pembuat aplikasi ini adalah menggunakan nama aplikasi “Winamp on Facebook” dan bukan menggunakan nama “Winamp” (lihat gambar 2)</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image003.jpg" border="0" alt="" width="602" height="241" /></p>
<p><em>Gambar 2, Nama aplikasi adalah “Winamp on Facebook” supaya dikira korbannya aplikasi pemutar musik “Winamp” milik Nullsoft</em></p>
<p>Jika anda mengklik link yang diberikan, maka aplikasi yang tadinya belum terinstal (lihat gambar 3)</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image005.jpg" border="0" alt="" width="601" height="419" /></p>
<p><em>Gambar 3, Aplikasi “Winamp on Facebook” belum terinstal</em></p>
<p>Akan secara diam-diam menginstalkan dirinya sebagai aplikasi yang sah pada account Facebook anda (lihat gambar 4)</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image007.jpg" border="0" alt="" width="602" height="462" /></p>
<p><em>Gambar 4, Aplikasi “Winamp on Facebook” secara diam-diam menginstalkan dirinya pada account Facebook anda.</em></p>
<p>Jika hal ini terjadi dan tidak anda sadari, maka kontak-kontak Facebook anda akan mendapatkan kiriman pesan dari account Facebook anda seperti pada gambar 1 di atas. Dan jika kontak Facebook anda mengklik link yang diberikan, hal yang sama akan berulang kembali dimana seluruh kontaknya akan dikirimi pesan “Candid Camera Prank [HQ]”</p>
<p>Menurut pengamatan Vaksincom, pada beberapa kasus dimana program Winamp terinstal, klik pada link akan menyebabkan download file “vlcplayer.exe” yang sebenarnya akan mengaktifkan pengiriman pesan palsu tersebut.</p>
<p>Jika kita telaah lebih jauh pembuat aplikasi jahat ini, kelihatannya memang aplikasi ini sengaja dirancang untuk tujuan negatif dimana developer aplikasi ini memasang foto dengan nama “Kiley Hodge” dan menurut pengamatan Vaksincom, page developer tersebut penuh dengan segala macam sumpah serapah korban aksi jahat ini. (lihat gambar 5 dan 6)</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image008.jpg" border="0" alt="" width="472" height="541" /></p>
<p><em>Gambar 5, Profil pembuat aplikasi “Winamp on Facebook”</em></p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image009.jpg" border="0" alt="" width="602" height="432" /></p>
<p><em>Gambar 6, Pesan-pesan korban “Winamp on Facebook” yang marah</em></p>
<p><strong>Apa yang harus dilakukan jika anda menjadi korban “Winamp on Facebook” (WoF)</strong></p>
<p>Pertama-tama, sebelum anda menjadi korban aksi jahat ini, tentunya lebih baik kalau anda tidak menjadi korban dulu. Satu-satunya cara adalah JANGAN MENGKLIK link yang diberikan. Walaupun secara hukum tindakan menginstal aplikasi tanpa persetujuan pemilik komputer adalah ilegal, tetapi terbukti aplikasi WoF ini melakukan hal ini. Anda juga bisa melakukan bloking terhadap aplikasi ini sehingga tidak akan bisa di instal pada account Facebook anda, tetapi harap ingat bahwa bloking dapat kita lakukan “hanya” pada aplikasi jahat yang telah kita ketahui sampai hari ini. Jika dikemudian hari muncul aplikasi jahat dengan alamt baru, anda harus melakukan bloking kembali. Karena itu, cara paling baik melindungi diri anda adalah JANGAN MENGKLIK link yang diberikan, sekalipun link tersebut tidak mengarahkan pada situs yang aneh. Dalam kasus WoF ini, link yang diberikan adalah link resmi Facebook dan bukan link palsu (forging). Tetapi yang diakali adalah script aplikasi yang membypass autentikasi yang seharusnya dilakukan tetapi tidak dilakukan.</p>
<p>Jika anda sudah menjadi korban aplikasi ini, ada dua pilihan. Pertama, anda dapat melakukan uninstal aplikasi dengan cara :</p>
<p>1. Login pada account Facebook anda <a href="http://www.facebook.com">http://www.facebook.com</a></p>
<p>2. Pada bagian kanan atas layar klik [Account] lalu pilih [Application Settings] anda akan mendapatkan layar “Application Settings – Recently Used”</p>
<p>3. Arahkan mouse anda pada tanda silang [X] di aplikasi yang bernama “Winamp” (lihat gambar 7)</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image011.jpg" border="0" alt="" width="602" height="299" /></p>
<p><em>Gambar 7, Klik tanda silang pada aplikasi Winamp gadungan untuk uninstal aksi jahat ini</em></p>
<p>4. Anda akan mendapatkan kotak dialog konfirmasi “Remove Winamp” (lihat gambar 8 )</p>
<p><img src="http://vaksin.com/2010/0510/Candid%20Camera%20Prank/Candid%20Camera%20Prank_files/image012.jpg" border="0" alt="" width="486" height="175" /></p>
<p><em>Gambar 8, Kotak konfirmasi Remove Winamp</em></p>
<p>Klik pada tombol [Remove] dan [Refresh] pada browser anda dan pastikan aplikasi “Winamp” sudah hilang dari Application Settings.</p>
<p>Sumber www.vaksin.com</p>
<p><strong>Buy Norman Virus Control</strong></p>
<p><a href="http://kk-market.com/files/2010/04/norman_antivirus.jpg"><img class="aligncenter size-full wp-image-174" title="norman_antivirus" src="http://kk-market.com/files/2010/04/norman_antivirus.jpg" alt="" width="235" height="240" /></a></p>

					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					
<fb:share-button href="http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/05/21/virus-facebook-yang-pertama/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Worm:W32/Palevo.BQZ</title>
		<link>http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/</link>
		<comments>http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/#comments</comments>
		<pubDate>Thu, 06 May 2010 09:13:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Info Virus Baru]]></category>

		<guid isPermaLink="false">http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/</guid>
		<description><![CDATA[Worm:W32/Palevo.BQZ
Virus maut via YM bisa mem”bailout” komputer anda
Aplikasi messenger seperti Yahoo Messenger, MSN Messenger dan Skype saat ini dapat dikatakan sebagai salah satu aplikasi favorit para pembuat virus menyebarkan dirinya secara realtime dan dapat dikatakan posisinya menggantikan email yang dulunya menjadi agen favorit penyebaran virus. Salah satu sebabnya adalah karena penyebaran file virus melalui messeger [...]]]></description>
			<content:encoded><![CDATA[<fb:share-button href="http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/" type="button_count"></fb:share-button><p><strong>Worm:W32/Palevo.BQZ</strong></p>
<p>Virus maut via YM bisa mem”bailout” komputer anda</p>
<p><em>Aplikasi messenger seperti Yahoo Messenger, MSN Messenger dan Skype saat ini dapat dikatakan sebagai salah satu aplikasi favorit para pembuat virus menyebarkan dirinya secara realtime dan dapat dikatakan posisinya menggantikan email yang dulunya menjadi agen favorit penyebaran virus. Salah satu sebabnya adalah karena penyebaran file virus melalui messeger saat ini relatif kurang diperhatikan oleh vendor antivirus, berbeda dengan mailserver yang sepertinya antivirus untuk mailserver sudah menjadi salah satu kewajiban administrator mailserver. Dalam 1 minggu terakhir ini, Vaksincom mendapatkan gelombang laporan serangan virus yang menyebarkan diri memanfaatkan messenger seperti Skype dan Yahoo Messenger. Dimana virus pertama yang akan dibahas dalam artikel ini adalah Worm: W32/Palevo.BQZ yang mengeksploitasi MySpace.</em></p>
<p>Facebook, Twitter dan Myspace merupakan salah satu contoh situs jaring sosial yang memungkinkan anggotanya dapat melakukan komunikasi di dunia maya dan mempermudah berbagi informasi, hal ini menjadi salah satu celah dan daya tarik tersendiri yang dapat dimanfaatkan oleh virus untuk menyebarkan dirinya. Salah satu cara yang digunakan adalah dengan mengirimkan sebuah link atau file yang “mempunyai” hubungan dengan situs jaringan sosial tersebut sehingga menarik user untuk menjalankan file tersebut, hal ini sudah dibuktikan oleh virus Bredolab (virus Facebook) yang akan mengirimkan sebuah link untuk mendownload file yang seolah-olah dikirimkan oleh administrator pengelola situs facebook, penyebaran ini semakin sukses dengan memanfaatkan aplikasi media chating (YM) untuk mengirimkan dirinya ke semua alamat ID yang terdapat pada aplikasi YM di komputer yang telah terinfeksi.</p>
<p>Untuk informasi lebih jelas mengenai virus W32/Bredolab, silahkan klik link berikut</p>
<p><a href="http://vaksin.com/2009/1109/facebook/facebook.html">http://vaksin.com/2009/1109/facebook/facebook.html</a></p>
<p><a href="http://vaksin.com/2010/0210/basmi%20zbot/basmi%20zbot.html">http://vaksin.com/2010/0210/basmi%20zbot/basmi%20zbot.html</a></p>
<p><a href="http://vaksin.com/2009/1109/facebook-zbot/facebook-zbot.html">http://vaksin.com/2009/1109/facebook-zbot/facebook-zbot.html</a></p>
<p>Setelah para pengguna facebook yang menjadi korban akibat virus bredolab , kini gililran para penguna Myspace yang akan menjadi target serangan virus, walaupun pengguna myspace tidak sebanyak pengguna facebook tetapi hal ini akan tetap dimanfaatkan oleh virus untuk menjaring korban.</p>
<p>Sama seperti yang terjadi pada kasus virus Bredolab, virus ini juga akan memanfaatkan aplikasi yahoo messager (YM) untuk menyebarkan dirinya ke semua alamat ID berupa link untuk download sebuah file yang telah ditentukan [contoh: IM87654.JPG-www.myspace.com.exe atau IM25394.JPG-www.myspace.com.exe]. Untuk menarik perhatian user, ia akan menggunakan icon image [gambar] seperti terlihat pada gambar 1 di bawah ini.</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image002.jpg" border="0" alt="" width="551" height="71" /></p>
<p><em>Gambar 1, File induk virus</em></p>
<p>Dengan update terbaru Norman Security Suite mendeteksi virus ini sebagai W32/Palevo.BQZ (lihat gambar 2)</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image004.jpg" border="0" alt="" width="553" height="310" /></p>
<p><em>Gambar 2, Hasil deteksi Norman Security Suite</em></p>
<p>Pada saat file yang telah terinfeksi W32/Palevo.BQZ dijalankan, ia akan menjalankan perintah “explorer.exe http//browseusers.myspace.com/Browse/Browse.aspx” untuk menampilkan sebuah halaman web myspace, hal ini dilakukan sebagai upaya agar aksi nya tidak dicurigai oleh user, agar aktivitas virus tersebut tidak diblok oleh Windows Firewall ia akan mendaftarkan dirinya dengan membuat rule firewall dengan menjalankan perintah <strong>netsh firewall add allowedprogram 1.exe 1 ENABLE.</strong> (lihat gambar 3, 4 dan 5)</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image006.jpg" border="0" alt="" width="504" height="359" /></p>
<p><em>Gambar 3, Web MySpace.com yang akan ditampilkan untuk mengelabui user</em></p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image008.jpg" border="0" alt="" width="504" height="420" /></p>
<p><em>Gambar 4, Proses Virus W32/Palevo.BQZ saat di aktifkan</em></p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image010.jpg" border="0" alt="" width="314" height="336" /></p>
<p><em>Gambar 5, W32/Palevo.BQZ mendaftarkan diri pada rule Windows Firewall</em></p>
<p><strong>File induk W32/Palevo.BQZ</strong></p>
<p>Pada saat menginfeksi komputer target ia akan membuat beberapa file induk yang akan di jalankan secara otomatis pada saat komputer dinyalakan</p>
<ul>
<li>C:\WINDOWS\infocard.exe</li>
<li>C:\Windows\mds.sys</li>
<li>C:\Windows\mdt.sys</li>
<li>C:\WINDOWS\winbrd.jpg</li>
<li>C:\Documents and Settings\%user%\winbrd.jpg</li>
</ul>
<p><strong> </strong></p>
<p><strong>Registry Windows</strong></p>
<p>Agar file tersebut dapat di aktifkan secara otomatis ia akan membuat string pada registry berikut:</p>
<ul>
<li>HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run
<ul>
<li>Firewall Administrating = C:\WINDOWS\infocard.exe</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
<ul>
<li>Firewall Administrating = C:\WINDOWS\infocard.exe</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
<ul>
<li>Firewall Administrating = C:\WINDOWS\infocard.exe</li>
</ul>
</li>
</ul>
<p>Agar proses virus tersebut tidak diblok oleh Windows Firewall, ia akan mendaftarkan rule pada Firewall Windows dengan membuat string pada registry berikut : (lihat gambar 6 dan 7)</p>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
<ul>
<li>%Drive%\IM87654.JPG-www.myspace.com\IM87654.JPG-www.myspace.com.exe = C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
<ul>
<li>%Drive%\IM87654.JPG-www.myspace.com\IM87654.JPG-www.myspace.com.exe = C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
<ul>
<li>%Drive%\IM87654.JPG-www.myspace.com\IM87654.JPG-www.myspace.com.exe = C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating</li>
</ul>
</li>
</ul>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image012.jpg" border="0" alt="" width="350" height="409" /></p>
<p><em>Gambar 6, Perubahan pada Windows Firewall yang dilakukan virus</em></p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image014.jpg" border="0" alt="" width="348" height="174" /></p>
<p><em>Gambar 7, Rule W32/Palevo.BQZ pada Windows Firewall</em></p>
<p><strong> </strong></p>
<p><strong>Disable Windows Automatic Update</strong></p>
<p><strong> </strong></p>
<p>Virus ini juga akan disable service Windows update dengan merubah string pada registry berikut : (lihat gambar <img src='http://kk-market.com/wp-includes/images/smilies/icon_cool.gif' alt='8)' class='wp-smiley' /> </p>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\wuauserv
<ul>
<li>Start = 0&#215;00000004 (4)</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\services\wuauserv
<ul>
<li>Start = 0&#215;00000004 (4)</li>
</ul>
</li>
</ul>
<ul>
<li>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wuauserv
<ul>
<li>Start = 0&#215;00000004 (4)</li>
</ul>
</li>
</ul>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image016.jpg" border="0" alt="" width="290" height="325" /></p>
<p><em>Gambar 8, W32/Palevo.BQZ Disable Windows Update</em></p>
<p><strong> </strong></p>
<p>W32/Palevo.BQZ akan mencoba untuk melakukan koneksi ke beberapa alamat ip server yang sudah ditentukan dengan menggunakan port 2345 dengan tujuan untuk download file yang telah ditentukan. (lihat gambar 9)</p>
<p><strong> </strong></p>
<p><strong><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image018.jpg" border="0" alt="" width="576" height="150" /></strong></p>
<p><em>Gambar 9, Palevo akan berusaha melakukan koneksi ke internet untuk mengupdate dirinya</em></p>
<p><strong> </strong></p>
<p><strong>Media penyebaran</strong></p>
<p>Saat ini media chating khususnya yahoo Messager (YM) sudah menjadi “primadona” bagi virus untuk menyebarkan dirinya hal ini dilakukan untuk mempercepat proses penyebarannya, karena saat ini “hampir” semua pengguna komputer menggunakan alamat YM. Untuk menyebarkan dirinya, W32/Palevo.BQZ juga akan akan memanfaatkan media chanting seperti YM dengan mengirimkan sebuah file yang sudah terinfeksi virus ke semua alamat ID yang terdapat pada aplikasi YM di komputer korban berupa sebuah link untuk download file virus yang telah ditentukan (nama file acak) contohnya: nama file IM87654.JPG-www.myspace.com.exe atau IM25394.JPG-www.myspace.com dengan ukuran sekitar 102 KB atau 109 KB. Berikut contoh pesan yang akan dikirim oleh W32/Palevo.BQZ. (lihat gambar 10)</p>
<p><img style="border: 0px initial initial" src="http://vaksin.com/2010/0510/palevo/palevo_files/image019a.png" border="0" alt="" /></p>
<p><em>Gambar 10, Contoh pesan yang akan dikirimkan oleh W32/Palevo.BQZ</em></p>
<p><strong> </strong></p>
<p><strong>Cara membersihkan Myspace</strong></p>
<p>1. Putuskan komputer dari koneksi internet dan intranet</p>
<p>2. Nonaktifkan “System Restore” selama proses pembersihan dilakukan</p>
<p>3. Matikan proses virus yang aktif dimemori, anda dapat menggunakan fiur <strong>Advanced System Reporter </strong>yang terdapat pada Norman Security Suite Pro yang, fitur ini dirancang khusus untuk mengetahui dan monitoring proses yang aktif di memori serta mempunyai kemampuan untuk mematikan proses virus sekaligus menghapus registry startup dari virus tersebut</p>
<p>Berikut langkah untuk mematikan proses virus yang aktif di memori dengan menggunakan <strong>Advanced System Reporter</strong></p>
<p>- Pada aplikasi <strong>Advanced System Reporter</strong>, klik tabulasi “Other”</p>
<p>- Klik kanan pada proses INFOCARD.EXE</p>
<p>- Klik “Terminate Process”</p>
<p>- Klik “Yes”</p>
<p>Untuk menghapus registry autostart yang dibuat oleh virus, lakukan langkah berikut</p>
<p>- Klik tabulasi “Autostart”</p>
<p>- Klik kanan file virus INFOCARD.EXE</p>
<p>- Klik “Terminate Process” jika proses tersebut masih aktif</p>
<p>- Kemudian klik “Remove Autorun” untuk menghapus registry autostart yang telah dibuat oleh virus (lihat gambar 11)</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image022.jpg" border="0" alt="" width="468" height="322" /></p>
<p><em>Gambar 11, Gunakan Advance system Reporter dari Noeman untuk menghentikan proses virus yang disembunyikan</em></p>
<p>4. Blok file virus dengan menggunakan “Software Restriction Policy” agar virus tidak dapat aktif kembali. Sementara fitur ini baru terdapat pada Windows XP Professional, Vista dan Windows 7, Windows Server 2003, Windows Server 2008.</p>
<ul>
<li>Klik tombol “Start”</li>
<li>Klik “Run”</li>
<li>Ketik SECPOL.MSC kemudian klik tombol “OK”</li>
<li>Pada layar “Local Security Settings”, klik kanan pada menu “Software Restriction Policies”</li>
<li>Klik “Create New Policies” Kemudian akan muncul 2 menu lain yakni “Security levels” dan “Additional rules” (lihat gambar 12)</li>
</ul>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image024.jpg" border="0" alt="" width="508" height="188" /></p>
<p><em>Gambar 12, Optimalkan Secpol untuk menghadang virus</em></p>
<p><em> </em></p>
<ul>
<li>Klik kanan pada menu “Additional Rules”, kemudain klik “New Hash Rule&#8230;.”</li>
<li>Pada kolom “File hash”, klik tombol “Browse” kemudian arahkan ke direktori dimana file virus tersebut berada [contoh: C:\Windows\IINFOCARD.EXE], kemudian klik “Open”</li>
<li>Klik tombol “Apply”</li>
<li>Klik tombol “OK”</li>
</ul>
<p>5. Pulihkan registry yang sudah diubah oleh virus, untuk mempercepat proses pemulihan silahkan salin script berikut pada program notepad kemudian simpan dengan nama REPAIR.INF, Install file tersebut dengan cara [Klik kanan REPAIR.INF | Install]</p>
<p>[Version]</p>
<p>Signature=&#8221;$Chicago$&#8221;</p>
<p>Provider=Vaksincom Oyee</p>
<p>[DefaultInstall]</p>
<p>AddReg=UnhookRegKey</p>
<p>DelReg=del</p>
<p>[UnhookRegKey]</p>
<p>HKLM, Software\CLASSES\batfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\comfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\exefile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\piffile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, Software\CLASSES\regfile\shell\open\command,,,&#8221;regedit.exe &#8220;%1&#8243;&#8221;</p>
<p>HKLM, Software\CLASSES\scrfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;</p>
<p>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0, &#8220;Explorer.exe&#8221;</p>
<p>[del]</p>
<p>HKCU, Software\Microsoft\Windows\CurrentVersion\Run, Firewall Administrating</p>
<p>HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run, Firewall Administrating</p>
<p>HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run, Firewall Administrating</p>
<p>Hapus manual registry yang berada lokasi berikut:</p>
<p>· HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List</p>
<p>o %virus%= C:\WINDOWS\infocard.exe:*:Enabled:Firewall Administrating</p>
<p><strong>Catatan</strong>: %virus%, adalah lokasi file virus pertama kali di jalankan</p>
<p>6. Hapus file induk yang dibuat oleh virus</p>
<p>· C:\WINDOWS\infocard.exe</p>
<p>· C:\windows\mds.sys</p>
<p>· C:\windows\mdt.sys</p>
<p>· C:\WINDOWS\winbrd.jpg</p>
<p>· C:\Documents and Settings\%user%\winbrd.jpg</p>
<p>7. Hapus temporary internet file dan file temporary Windows, untuk mempercepaat proses penghapusan anda dapat menggunakan fitur <strong>Norman Privacy Tools</strong> yang terdapat pada Norman Security Suite PRO. Berikut cara untuk menghapus file temporary internet file dan file temporary Windows dengan menggunakan <strong>Norman Privacy Tools </strong>(lihat gambar 13)</p>
<p>a. Pada menu utama Norman Security Suite, klik menu “Privacy Tools”</p>
<p>b. Checklist opsi user profile yang digunakan</p>
<p>c. Checklist web browser yang digunakan</p>
<p>d. Klik tombol “Delete history now”, untuk memulai proses penghapusan</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image026.jpg" border="0" alt="" width="480" height="256" /></p>
<p><em>Gambar 13, Gunakan Norman Privacy Tools untuk menghapus file temporary Windows</em></p>
<p>8. Untuk pebersihan optimal silahkan install dan scan dengan antivirus yang up-to-date, anda juga dapat menggunakan tools Norman Malware Cleaner, silahkan download di alamat <a href="http://www.norman.com/support/support_tools/58732/en">http://www.norman.com/support/support_tools/58732/en</a> (lihat gambar 14)</p>
<p><img src="http://vaksin.com/2010/0510/palevo/palevo_files/image028.jpg" border="0" alt="" width="444" height="341" /></p>
<p>Gambar 14, Gunakan Norman Malware Cleaner untuk memastikan Palevo terbasmi dengan tuntas.</p>
<p>Sumber <a href="http://www.vaksin.com">www.vaksin.com</a></p>
<p>Buy Norman Virus Control</p>

					<form id="form-norman_virus_control" class="quickshop" method="post" action="">
						<fieldset>
							<dl>
								<dt>Product:</dt>
								<dd><strong>Norman Virus Control</strong></dd>
							</dl>
					
						<input type="hidden" name="product" value="Norman Virus Control"/>
						
							<dl>
								<dt>Price:</dt>
								<dd>Rp200000,00</dd>
							</dl>
							<dl>
								<dt>Shipping:</dt>
								<dd>Rp0,00</dd>
							</dl>
							<dl>
								<dt>Quantity:</dt>
								<dd>
									<input type="text" name="amount" value="1" size="5"/>
								</dd>
							</dl>
							<dl>
								<dt><br/></dt>
								<dd>
									<input type="hidden" name="price"     value="200000"/>
									<input type="hidden" name="shipping"  value="0.00"/>
									<input type="hidden" name="qslink"    value="http://kk-market.com/feed/"/>
									<input type="hidden" name="addcart"   value="1"/>

									<button type="submit">Add to cart</button>
								</dd>
							</dl>
						</fieldset>
					</form>
					
<fb:share-button href="http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/" type="button_count"></fb:share-button>]]></content:encoded>
			<wfw:commentRss>http://kk-market.com/blog/2010/05/06/wormw32palevo-bqz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
