<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>diancakra.COM &#187; Virus</title>
	<atom:link href="http://www.diancakra.com/index.php/canal/virus/feed" rel="self" type="application/rss+xml" />
	<link>http://www.diancakra.com</link>
	<description>Just another WordPress weblog</description>
	<lastBuildDate>Mon, 29 Nov 2010 08:03:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>10 Hacker Ternama Dunia</title>
		<link>http://www.diancakra.com/index.php/2009/11/212/53/50/10-hacker-ternama-dunia.html</link>
		<comments>http://www.diancakra.com/index.php/2009/11/212/53/50/10-hacker-ternama-dunia.html#comments</comments>
		<pubDate>Sun, 29 Nov 2009 13:53:50 +0000</pubDate>
		<dc:creator>diancakra</dc:creator>
				<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.diancakra.com/?p=212</guid>
		<description><![CDATA[Keahlian seorang hacker seringkali dianggap &#8216;merepotkan&#8217; sejumlah korbannya. Padahal belum tentu semua hacker bisa dicap negatif, banyak diantara mereka yang menggunakan keahliannya untuk tujuan-tujuan melihat atau memperbaiki kelemahan perangkat lunak di komputer.
Tapi akibat, ulah sejumlah hacker yang menggunakan keahliannya untuk tujuan jahat seringkali hacker mendapat pandangan negatif dari masyarakat.
Perjalanan untuk menjadi seorang hacker sendiri dilalui [...]


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-213" title="hacker2" src="http://www.diancakra.com/uploads/hacker2-150x150.png" alt="hacker2" width="120" height="120" />Keahlian seorang hacker seringkali dianggap &#8216;merepotkan&#8217; sejumlah korbannya. Padahal belum tentu semua hacker bisa dicap negatif, banyak diantara mereka yang menggunakan keahliannya untuk tujuan-tujuan melihat atau memperbaiki kelemahan perangkat lunak di komputer.</p>
<p>Tapi akibat, ulah sejumlah hacker yang menggunakan keahliannya untuk tujuan jahat seringkali hacker mendapat pandangan negatif dari masyarakat.</p>
<p>Perjalanan untuk menjadi seorang hacker sendiri dilalui melalui perjalanan yang panjang. Untuk menjadi seorang hacker terkenal, tak jarang harus berhadapan dengan penjara. Tengok saja perjalanan 10 hacker ternama dunia berikut seperti dilansir Telegraph, Minggu (29/11).</p>
<p>1. Kevin Mitnick<br />
Pria kelahiran 6 Agustus 1963 ini adalah salah satu hacker komputer yang paling kontroversial di akhir abad ke-20. Pengadilan Amerika Serikat bahkan menjulukinya sebagai buronan kriminal komputer yang paling dicari di Amerika. Kevin diketahui pernah membobol jaringan komputer milik perusahaan telekomunikasi besar seperti Nokia, Fujitsu and Motorola.</p>
<p>Kevin Mitnick ditangkap FBI pada Januari 1995 di apartemennya di kota Raleigh, North Carolina atas tuduhan penyerangan terhadap pemerintahan. Saat ini, ia berprofesi sebagai seorang konsultan keamanan sistem jaringan komputer.</p>
<p>2. Kevin Poulson<br />
Jauh sebelum menjadi senior editor di Wired News, Pria bernama lengkap Kevin Lee Poulsen  ini dikenal sebagai seorang hacker jempolan. Pria kelahiran Pasadena Amerika Serikat, 1965 ini pernah membobol jaringan telepon tetap milik stasiun radio Los Angeles KIIS-FM, sehingga ia seringkali memenangkan kuis-kuis radio. Bahkan lewat kuis telepon via radio ia bisa memenangkan sebuah hadiah utama, mobil Porsche.</p>
<p>3. Adrian Lamo<br />
Nama Adrian Lamo sering dijuluki sebagai &#8216;the homeless hacker&#8217; pasalnya ia sering melakukan aksi-aksinya di kedai-kedai kopi, perpustakaan atau intenetcafe. Aksinya yang paling mendapatkan perhatian adalah ketika ia membobol jaringan milik perusahaan Media, New York Times dan Microsoft, MCI WorldCom, Ameritech, Cingular. Tak hanya itu, ia juga berhasil menyusupi sistem milik AOL Time Warner, Bank of America, Citigroup, McDonald&#8217;s and Sun Microsystems. Kini pria tersebut berprofesi sebagai seorang jurnalis.</p>
<p>4. Stephen Wozniak<br />
&#8216;Woz&#8217; begitu ia biasa disapa. Saat ini mungkin lebih dikenal sebagai seorang pendiri Apple. Tapi saat menjadi mahasiswa, Wozniak pernah menjadi seorang hacker yang cukup mumpuni. Pria berusia 59 tahun itu diketahui pernah membobol jaringan telepon yang memungkinkannya menelepon jarak jauh tanpa membayar sedikit pun dan tanpa batas waktu. Alat yang dibuat semasa menjadi mahasiswa itu dikenal dengan nama &#8216;blue boxes&#8217;</p>
<p>5. Loyd Blankenship<br />
Pria berjuluk The Mentor ini pernah menjadi anggota grup hacker kenamaan tahun 1980 Legion Of Doom.  Blakenship adalah penulis buku The Conscience of a Hacker (Hacker Manifesto). Buku yang ditulis setelah ia ditangkap dan diumumkan dalam ezine hacker bawah tanah Phrack.</p>
<p>6. Michael Calce<br />
Sejak usia muda Calce memang dikenal sebagai seorang Hacker. Aksinya membobol situs-situs komersial dunia dilakukannya ketika ia berusia 15 tahun. Pria yang menggunakan nama MafiaBoy dalam setiap aksinya itu, ditangkap ketika membobol pada tahun 2000 mengacak-acak  eBay, Amazon and Yahoo.</p>
<p>7. Robert Tappan Morris<br />
Nama Morris dikenal sebagai seorang pembuat virus internet pada tahun 1988, atau dikenal sebagai &#8216;Morris Worm&#8217; yang diketahui merusak sekira 6.000 komputer. Akibat ulahnya ia dikenai sanksi untuk bekerja sosial selama 4000 jam. Kini ia bekerja sebagai pendidik di Massachusetts Institute of Technology.</p>
<p>8. The Masters Of Deception<br />
The Masters Of Deception (MoD) merupakan kelompok hacker yang berbasis di New York. Kelompok ini sering mengganggu jaringan telepon milik perusahaan telekomunikasi seperti AT&amp;T. Sejumlah anggota kelompok ini ditangkap pada tahun 1992 dan dijebloskan ke penjara.</p>
<p>9. David L. Smith<br />
Smith dikenal sebagai penemu Mellisa worm, yang pertama kali ditemukan pada 26 Maret 1999. Mellisa sering juga dikenal sebagai &#8220;Mailissa&#8221;, &#8220;Simpsons&#8221;, &#8220;Kwyjibo&#8221;, atau &#8220;Kwejeebo&#8221;. Virus ini didistribusikan lewat email.  Smith sendiri akhirnya diseret ke penjara karena virusnya telah menyebabkan kerugian sekira USD80 juta</p>
<p>10. Sven Jaschan<br />
Jaschan menorehkan namanya sebagai seorang penjahat dunia maya pada tahun 2004 saat membuat program jahat Netsky dan Sasser worm. Saat ini ia bekerja di sebuah perusahaan keamanan jaringan.</p>
<p><a rel="nofollow" target="_blank" href="http://techno.okezone.com" target="_blank">Okezone</a></p>


<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.diancakra.com/index.php/2009/11/212/53/50/10-hacker-ternama-dunia.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Facebook Virus (Bredolab)</title>
		<link>http://www.diancakra.com/index.php/2009/11/138/32/45/facebook-virus-bredolab.html</link>
		<comments>http://www.diancakra.com/index.php/2009/11/138/32/45/facebook-virus-bredolab.html#comments</comments>
		<pubDate>Thu, 05 Nov 2009 17:32:45 +0000</pubDate>
		<dc:creator>diancakra</dc:creator>
				<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.diancakra.com/?p=138</guid>
		<description><![CDATA[Apapun aplikasi yang  	paling populer akan menarik perhatian orang, baik yang beritikad baik maupun  	yang beritikad buruk. Ambil contoh virus PC yang mayoritas mengganas di OS  	Windows karena memang OS tersebut yang paling populer. Contoh lain adalah  	virus ponsel dimana notabene saat ini ponsel yang paling menjadi incaran  	virus adalah [...]


No related posts.

Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-145" title="clip_image002[1]" src="http://www.diancakra.com/uploads/clip_image0021-300x222.jpg" alt="clip_image002[1]" width="180" height="133" />Apapun aplikasi yang  	paling populer akan menarik perhatian orang, baik yang beritikad baik maupun  	yang beritikad buruk. Ambil contoh virus PC yang mayoritas mengganas di OS  	Windows karena memang OS tersebut yang paling populer. Contoh lain adalah  	virus ponsel dimana notabene saat ini ponsel yang paling menjadi incaran  	virus adalah ponsel dengan OS Symbian, alasannya jelas, karena ponsel dengan  	OS Symbian merupakan market leader di dunia ponsel. Kalau sekarang ditanya,  	selain kedua OS di atas, apa hal yang paling populer di jagad maya ini ?  	</p>
<p>Tentunya anda akan setuju kalau dikatakan Facebook. Rupanya bukan cuma kita  	saja yang tahu kalau Facebook merupakan aplikasi yang paling populer,  	pembuat virus juga tahu. Karena itu virus-virus yang memanfaatkan 	kepopuleran Facebook mulai bermunculan. </p>
<div align="left">
<script type="text/javascript"><!--
google_ad_client = "pub-6806653235031120";
/* 468x15, dibuat 09/11/17 */
google_ad_slot = "9234659288";
google_ad_width = 468;
google_ad_height = 15;
//-->
</script><br />
<script type="text/javascript"
src="http://pagead2.googlesyndication.com/pagead/show_ads.js">
</script>
</div>
<p>Sebut saja Koobface yang walaupun penyebarannya tidak terlalu tinggi sudah menjadi indikasi bahwa Facebook mulai “diperhitungkan” oleh para kriminal internet untuk menjadi sarana mencapai tujuannya. Dimasa depan, Vaksincom memperkirakan aplikasi-aplikasi  jahat yang mengeksploitasi Facebook akan makin marak, karena itu bila anda  	pengguna Facebook, ada baiknya untuk lebih berhati-hati. Saat ini, sedang  	marak beredar trojan yang disebarkan memanfaatkan rekayasa sosial  	seakan-akan datang dari administrator Facebook dan jika diaktifkan ia akan  	mendownload antivirus palsu atau yang lebih dikenal dengan istilah  	scareware. Untuk informasi lebih jauh silahkan simak artikel Vaksincom  	dibawah ini.</p>
<p>Banyaknya penguna Facebook ini menjadikan celah baru bagi para pembuat virus  	untuk menyebarkan virus dengan memanfaatkan rekayasa sosial, jika kita tidak  	waspada sudah tentu  virus ini  	akan dapat menyebar dengan sukses di jagat maya khususnya di komunitas  	Facebook, seperti contoh virus yang sedang menyebar saat ini. Kami  	menyebutnya virus Facebook atau Norman mendeteksi sebagai  	W32/Obfuscated.D2!gen. Kenapa disebut virus Facebook  	 	? Karena  	mempunyai ciri dimana virus ini akan mengincar  	 	korban  	para pengguna internet khususnya bagi mereka yang mempunyai account  	Facebook, dengan dalih untuk keamanan saat ber-Facebook-ria mereka (pembuat  	virus) mengirimkan sebuah email yang akan datang seolah-olah dari “Admin  	Facebook” yang attachment untuk mereset  	password Facebook yang telah ada sebelumnya, karena datangnya dari  	admin Facebook  maka sudah tentu  	mereka akan mempercayai email tersebut  	(daripada account Facebooknya di blokir :p), alhasil bukannya Facebook anda aman tetapi komputer anda akan dijadikan  	sebagai server zombie untuk menyebarkan spam ke alamat yang ia dapat dan  	menyebarkan dirinya dengan mengirimkan email yang seolah-olah berasal dari  	“Admin Facebook” dengan menyertakan sebuah attachment yang mengandung virus.  	Jadi harap berhati-hati, tetap pantau perkembangan virus dan tetaplah  	ber-facebook-ria&#8230;. asal tidak menggangu pekerjaan  	 	J.</p>
<p>Apakah cukup sampai disitu??, ternyata tidak .. ibarat pribahasa “sudah  	jatuh tertimpa tangga  	……. di gigit anjing lagi”,  	ternyata ia juga akan mendownload  	 	scareware  	/  	antivirus palsu  	yang menyamarkan dirinya sebagai antispyware dengan nama  	“Security Tools” yang akan terinstall secara otomatis kedalam system  	komputer yang telah terinfeksi. Antispyware palsu ini akan menampilkan  	peringatan palsu juga seolah-olah system anda sudah terinfeksi virus dengan  	menampilkan sederetan nama-nama virus  	/ 	 	trojan  	 	serem  	yang berhasil dideteksi (tetapi sebenarnya file/virus  	tersebut tidak ada), jika user mencoba untuk melakukan aksi pembersihan  	dengan menggunakan software palsu tersebut maka ia akan menampilkan layar  	agar user melakukan pembelian software tersebut, jika muncul hal ini  	sebaiknya Anda abaikan saja karena anda tidak akan mendapatkan software  	antispyware tersebut. (lihat gambar 1)</p>
<p style="text-align: center;"><img class="aligncenter" title="Gambar 1" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image002.jpg" alt="" width="420" height="311" /></p>
<p style="text-align: center;"><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 1, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> Security Tools, spyware yang menyamar sebagai program Antispyware</span></em></p>
<p><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">Email yang dikirimkan oleh virus Facebook ini akan mempunyai ciri-ciri  	berikut</span><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"> : (lihat gambar 2)</span></p>
<p style="text-align: center;"><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image005.jpg"><img class="aligncenter" title="Gambar 2" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image005.jpg" alt="" width="432" height="343" /></a><br />
</span></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 2, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> Contoh email yang akan di kirimkan oleh virus</span></em></p>
<p><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">File yang di sertakan dalam email tersebut mempunyai ukuran sekitar 24 KB  	(ZIP) atau 30 KB (exe), file dalam bentuk exe akan mempunyai icon MS.Excel  	dengan type file sebagai “Application”</span><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"> (lihat gambar 3)</span></p>
<p><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image007.jpg"><img class="alignnone" title="Gambar 3" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image007.jpg" alt="" width="372" height="52" /></a></span></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 3, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> File induk virus</span></em></p>
<p><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">Dengan update terbaru Norman Security Suite mendeteksi virus tersebut  	sebagai W32/Obfuscated.D2!genr sedangkan untuk file [reader_s.exe] dikenali  	sebagai W32/Pandex.YE. Dengan teknologi San</span><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">d</span><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">box Norman Security Suite juga  	mengenali varian baru dari virus ini [possible new, unknown virus] seperti  	yang terlihat pada gambar </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"> 4 </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> dibawah ini</span><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"> </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> :</span></p>
<p><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image009.jpg"><img class="alignleft" title="Gambar 4" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image009.jpg" alt="" width="650" height="287" /></a><br />
</span></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 4, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> Hasil deteksi Norman Security Suite</span></em></p>
<p>ika file tersebut di jalankan ia akan membuat beberapa file induk yang akan  	di jalankan pertama kali pada saat komputer dinyalakan:</p>
<ul>
<li>C:\Documents  		and Settings\%user%\reader_s.exe</li>
<li> C:\Documents  		and Settings\%user%\Start Menu\Programs\Startup\isqsys32.exe</li>
<li> C:\WINDOWS\system32\reader_s.exe</li>
<li> C:\Windows\system32\wbem\proquota.exe</li>
<li> C:\windows\system32\sdra64.exe</li>
<li> C:\Windows\system32\lowsec<br />
- local.ds<br />
- user.ds<br />
- 	 	user.ds.lll</li>
<li>C:\Documents  		and Settings\Elvina\Application Data\wiaservg.log</li>
</ul>
<p><strong> Registry</strong></p>
<p>Virus ini tidak banyak bermain dengan registri karena tujuannya adalah untuk  	mendownload scareware yang “jika” berhasil dijalankan akan merubah  	segambreng regisrti, walaupun demikian ia akan tetap mencoba untuk melakukan perubahan pada  	registry  khususnya agar file  	yang dibuat tersebut dapat dijalankan pertama kali saat komputer di  	nyalakan, yakni:</p>
<ul>
<li> HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run<br />
-       	 	reader_s = C:\Documents and Settings\Elvina\reader_s.exe</li>
</ul>
<ul>
<li> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run<br />
-       	 	reader_s = C:\Wincdows\system32\reader_s.exe</li>
</ul>
<ul>
<li> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br />
-       	 	C:\WINDOWS\System32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,</li>
</ul>
<ul>
<li> HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System<br />
-       	 	EnableProfileQuota =1</li>
</ul>
<ul>
<li> HKEY_LOCAL_MACHINE\SOFTWARE\AGProtect</li>
</ul>
<ul>
<li> HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}</li>
</ul>
<ul>
<li> HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{8FFA689D-2C2B-2B2E-D865-74C04CA4EF06}</li>
</ul>
<p><strong> Download Trojan/spyware</strong></p>
<p>Virus ini akan mencoba untuk melakukan koneksi ke beberapa alamat yang telah  	ditentukan dengan tujuan untuk mendownload trojan/spyware lain yang kemudian  	akan dijalankan secara otomatis, file yang berhasil di download akan di  	simpan di direktori berikut:</p>
<ul>
<li> C:\Windows\temp
<ul>
<li> Wp%xxx%.exe  			(xxx ini berbeda-beda, contohnya wpv271256600826.exe)</li>
<li> _ex-08.exe</li>
</ul>
</li>
<li> C:\Documents  		and Settings\Elvina\Local Settings\Temp\*.tmp</li>
<li> C:\Documents  		and Settings\All Users\Application Data\47543326\  		47543326.exe</li>
</ul>
<p>Berikut beberapa alamat server yang akan dituju oleh virus tersebut</p>
<ul>
<li> 202.39.17.53</li>
<li> 217.23.7.162</li>
<li> 95.211.27.211</li>
<li> 202.169.46.56</li>
</ul>
<p>Ia juga akan mencoba untuk melakukan koneksi ke beberapa web server berikut  	:<br />
-       	 	http://mmsfoundsystem.ru/public/controller.php?action=bot&amp;entity_list=&amp;uid=&amp;first=1&amp;guid=13441600&amp;v=15&amp;rnd=8520045<br />
-       	 	http://hostvegass.ru/cman/receiver/online<br />
-       	 	http://wapdodoit.ru/mn/base.cfg<br />
-       	 	http://www.whatsmyipaddress.com</p>
<p><strong> </strong></p>
<p>Ia juga akan melakukan DNS query kesejumlah alamat MX domain yang ditentukan  	seperti terlihat pada gambar  	5 	di bawah ini:</p>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image015.jpg"><img class="alignleft" title="Gambar 5" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image015.jpg" alt="" width="575" height="403" /></a></p>
<p><em>G<span style="font-size: x-small;">ambar 5, Aksi virus Facebook mencari MX Server</span></em></p>
<p><strong> Media penyebaran (Email)</strong></p>
<p>Untuk menyebarkan dirinya ia akan mengirimkan email kesemua alamat email  	yang telah diperolahnya dengan melampirkan sebuah  	 	file 	dalam bentuk  	ZIP. Bagi anda yang mempunyai account Facebook harap berhati-hati jika  	menerima email yang anda terima seolah-olah berasal dari Admin Facebook  	karena kemungkinan email yang Anda terima adalah email yang berisi virus.</p>
<p>Jika kita telurusi dengan tools monitoring  	jaringan seperti  wireshark  	 	atau command netstat dari DOS prompt  	 	maka dapat dilihat dengan jelas bahwa komputer yang telah  	terinfeksi virus berusaha untuk mengirimkan email ke sejumlah alamat yang  	telah ditemukan dengan menyertakan sebuah file attachment yang berisi virus,  	perhatikan gambar  	 	6  	 	dibawah ini:</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image020.jpg"><img class="aligncenter" title="Gambar 6" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image020.jpg" alt="" width="445" height="494" /></a></p>
<p><em>Gambar 6, Aksi virus mengirimkan dirinya</em></p>
<p>Selain mengirimkan email yang seolah-olah datang dari Admin Facebook, ia  	juga akan menjadikan komputer yang terinfeksi sebagai server spam dengan  	mengirimkan email kesejumlah alamat email yang di dapat  	(lihat gambar 7)</p>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image022.jpg"><img class="alignleft" title="Gambar 7" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image022.jpg" alt="" width="652" height="300" /></a></p>
<p><em>Gambar 7, </em> <em>Aktivitas pengiriman email yang dilakukan oleh virus</em></p>
<p><strong> Mengundang Antispyware palsu “Security Tools”</strong></p>
<p>Aksi lain yang akan di lakukan oleh virus Facebook adalah akan mendownload  	dan menginstal sebuah program antispyware palsu dengan nama “Security  	Tools”. Antispyware palsu ini akan memberikan informasi palsu dengan  	menampilkan sederetan nama virus/trojan yang berhasil di deteksi, informasi  	palsu ini biasanya akan ditampilkan secara terus-menerus pada waktu yang  	telah ditentukan.  	(lihat gambar 8 dan 9)</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image024.jpg"><img class="aligncenter" title="Gambar 8" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image024.jpg" alt="" width="408" height="302" /></a></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 8, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"> Peringatan palsu yang ditampilkan oleh antiwpyware “Security Tools”</span></em></p>
<p style="text-align: center;"><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image026.jpg"><img class="aligncenter" title="Gambar 9" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image026.jpg" alt="" width="300" height="105" /></a></span></em></p>
<p><em>Gambar 9, Scareware yang terinstal akan secara terus menerus memberikan  	peringatan palsu (Security Tool Warning)</em></p>
<p>Jika user mencoba untuk melakukan aksi pembersihan dengan menggunakan  	software palsu tersebut maka ia akan menampilkan layar agar user melakukan  	pembelian software tersebut, jika muncul hal ini sebaiknya Anda abaikan saja  	karena anda tidak akan mendapatkan software antispyware tersebut.</p>
<p>File antyspyware “security tools” mempunyai ukuran sekitar 1.103 MB dengan  	type file sebagai “application”  	(lihat gambar 10)</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image027.gif"><img class="aligncenter" title="Gambar 10" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image027.gif" alt="" width="355" height="39" /></a></p>
<p><em>Gambar 10,  	 	File induk antispyware “security tools”</em></p>
<p>Antispyware ini akan secara membuat beberapa file berikut agar dirinya tetap  	aktif:<br />
-       	 	C:\Documents and Settings\All Users\Application Data\47543326<br />
-       	 	C:\Documents and Settings\Elvina\Desktop\security tools.lnk<br />
-       	 	C:\Windows\temp\_ex-08.exe<br />
-       	 	C:\Documents and Settings\Elvina\Start Menu\Programs\security tools.lnk</p>
<p><strong> Registry antispayware Security Tools</strong></p>
<p>Sebagai pendukung agar dirinya tetap aktif, ia akan membuat beberapa string  	pada registry berikut:<br />
-       	 	HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run<br />
+  	 	47543326= C:\DOCUME~1\ALLUSE~1\APPLIC~1\47543326\47543326.exe<br />
+  	 	PromoReg = C:\WINDOWS\Temp\_ex-08.exe</p>
<p>-       	 	HKEY_LOCAL_MACHINE\SOFTWARE\47543326</p>
<p>-       	 	HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network<br />
+  	 	UID = %user%_00127065</p>
<p>-       	 	HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion<br />
+  	 	Rlist</p>
<p><strong> Aksi yang dilakukan oleh antispyware “Security Tools”</strong><br />
·         	 	 	Menampilkan pesan notifikasi bahwa komputer telah terinfeksi virus/spyware  	(lihat gambar 11 dan 12)</p>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image028.jpg"><img class="alignleft" title="Gambar 11" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image028.jpg" alt="" width="240" height="83" /></a> <a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image030.jpg"><img class="aligncenter" title="Gambar 12" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image030.jpg" alt="" width="229" height="83" /></a></p>
<p><em> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 11, Pesan pop up yang ditampilkan terus menerus oleh scareware dalam  	rangka menakuti korbannya</span></em></p>
<p style="text-align: center;"><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image032.jpg"><img class="aligncenter" title="Gambar 13" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image032.jpg" alt="" width="312" height="259" /></a></span></em></p>
<p><em>Gambar 12,  	Pesan peringatan dari Antispyware Security Tools</em></p>
<p>·         	 	 	Menampilkan konfirmasi update database Antispyware Security Tools  	(lihat gambar 13)</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image035.jpg"><img class="aligncenter" title="Gambar 13" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image035.jpg" alt="" width="312" height="281" /></a></p>
<p><em>Gambar 13,  	Konfirmasi update Antispyware Security Tools</em></p>
<p>·   	 	 	Restart komputer pada waktu yang teah ditetukan dengan menampilkan layar  	“Blue Sreen” seolah-olah terjadi error pada system/hardware komputer yang  	telah terinfeksi.</p>
<p>·    	 	 	Mengganti walpaper/desktop Windows  	(lihat gambar 14)</p>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image037.jpg"><img class="alignleft" title="Gambar 14" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image037.jpg" alt="" width="527" height="395" /></a></p>
<p><em>Gambar 14,  	Desktop windows yang diubah oleh antispyware “security tools”</em></p>
<p><strong>Cara membersihkan W32/Obfuscated.D2!genr dan Antispyware  	Security Tools</strong></p>
<ol>
<li>Disable  		system restore selama proses pembersihan</li>
<li>Disconect  		komputer dari jaringan/internet</li>
<li>Sebaiknya  		lakukan pembersihan pada mode “safe mode”</li>
<li>Install  		software “unlocker” [http://www.filehippo.com/download_unlocker/]</li>
<li>Matikan  		proses virus yang aktif dimemory, gunakan tools “Security Task Manager”,  		silahkan download tools tersebut di alamat<a rel="nofollow" target="_blank" href="http://www.neuber.com/taskmanager/download.html">http://www.neuber.com/taskmanager/download.html</a> (lihat gambar 15)</li>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image039.jpg"><img class="aligncenter" title="Gambar 15" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image039.jpg" alt="" width="575" height="432" /></a></p>
<p><em> Gambar 15,  	Mematikan proses virus dengan “security task manager”</em></p>
<li> Fix  		registry, untuk mempercepat proses perbaikan registry silahkan salin  		script dibawah ini pada program notepad kemudian simpan dengan nama  		[repair.inf]. Jalankan file tersebut dengan cara:</li>
<p>Klik kanan  			[repair.inf]<br />
Klik  			[install]</p>
<p>[Version]<br />
Signature=&#8221;$Chicago$&#8221;<br />
Provider=Vaksincom</p>
<p>[DefaultInstall]<br />
AddReg=UnhookRegKey<br />
DelReg=del</p>
<p>[UnhookRegKey]<br />
HKLM, Software\CLASSES\batfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;<br />
HKLM, Software\CLASSES\comfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;<br />
HKLM, Software\CLASSES\exefile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;<br />
HKLM, Software\CLASSES\piffile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;<br />
HKLM, Software\CLASSES\regfile\shell\open\command,,,&#8221;regedit.exe &#8220;%1&#8243;&#8221;<br />
HKLM, Software\CLASSES\scrfile\shell\open\command,,,&#8221;"&#8221;%1&#8243;&#8221; %*&#8221;<br />
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell,0,  	&#8220;Explorer.exe&#8221;<br />
HKCU, Software\Microsoft\Internet Explorer\Main, tart Page,0, &#8220;about:blank&#8221;<br />
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,userinit,0,  	&#8220;userinit.exe&#8221;</p>
<p>[del]<br />
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,reader_s<br />
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,47543326<br />
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,PromoReg<br />
HKCU, SOFTWARE\Microsoft\Windows\CurrentVersion\Run,reader_s<br />
HKCU, Software\Microsoft\Windows\CurrentVersion\Policies\System,EnableProfileQuota<br />
HKLM, SOFTWARE\AGProtect<br />
HKLM, SOFTWARE\47543326<br />
HKLM, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network, UID<br />
HKLM, SOFTWARE\Microsoft\Windows\CurrentVersion, Rlist<br />
HKU,  	.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}<br />
HKU,  	.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\{8FFA689D-2C2B-2B2E-D865-74C04CA4EF06}</p>
<li> Hapus file  		yang dibuat oleh virus dengan terlebih dahulu menampilkan file yang  		tersebunyi (lihat  		gambar 16)</li>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image041.jpg"><img class="aligncenter" title="Gambar 16" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image041.jpg" alt="" width="240" height="293" /></a></p>
<p style="text-align: center;"><em> Lihat gambar 16,  	Menampilkan file yang tersembunyi</em></p>
<p>Kemudian hapus file berikut::<br />
§  C:\Documents and Settings\All Users\Application Data\47543326<br />
§  C:\Documents and Settings\Elvina\Start Menu\Programs\Security Tools.lnk<br />
§  C:\Documents and Settings\Elvina\Desktop\ Security Tools.lnk<br />
§  C:\Documents and Settings\Elvina\Application Data\wiaservg.log<br />
§  C:\Documents and Settings\Elvina\Local Settings\Temp\*.tmp<br />
§  C:\WINDOWS\Temp\wpv311256600826.exe<br />
§  C:\WINDOWS\Temp\wpv411256806849.exe<br />
§  C:\Documents and Settings\%user%\reader_s.exe<br />
§  C:\Documents and Settings\%user%\Start Menu\Programs\Startup\isqsys32.exe<br />
§  C:\WINDOWS\system32\reader_s.exe<br />
§  C:\Windows\system32\wbem\proquota.exe<br />
§  C:\windows\system32\sdra64.exe<br />
§  C:\Windows\system32\lowsec<br />
o local.ds<br />
o user.ds<br />
o user.ds.lll</p>
<p><strong> Catatan:</strong><br />
Untuk menghapus folder [C:\Windows\system32\lowsec] dan [C:\windows\system32\sdra64.exe], gunakan tools “unlocker” untuk memisahkan proses tersebut dengan proses system windows (explorer.exe dan svchost.exe), 	 karena kedua file tersebut akan  	menginjeksi file [explorer.exe dan svchost.exe] caranya:<br />
o Klik kanan pada file [C:\windows\system32\sdra64.exe] atau folder  	[C:\Windows\system32\lowsec]<br />
o Kemudian klik menu “unlocker”<br />
o Pada layar unlocker, pilih opsi [hapus]<br />
o Kemudian klik tombol [OK]<br />
o Jika muncul pesan error, di abaikan saja (klik ok)</p>
<li> Hapus file temporary dan temporary interet file, gunakan tools ATF-Cleaner  		[<a rel="nofollow" target="_blank" href="http://majorgeeks.com/download.php?det=4949">http://majorgeeks.com/download.php?det=4949</a>] (lihat  gambar 17)</li>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image043.jpg"><img class="alignleft" title="Gambar 17" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image043.jpg" alt="" width="185" height="363" /></a><br />
<em> </em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em><br />
</em></p>
<p><em>Gambar 17,	Menghapus file temporary internet dan temporary file</em></p>
<li>Untuk pembersihan optimal dan mencegah infeksi ulang, scan dengan antivirus yang up-to-date. Anda juga dapat membersihkan dengan menggunakan tools  		Norman Malware Cleaner  		[http://www.norman.com/support/support_tools/58732/en-us] atau  		Malwarebytes Anti Malware (<a rel="nofollow" target="_blank" href="http://www.malwarebytes.org/">www.malwarebytes.org</a>) (lihat  		gambar 18 dan 19)</li>
</ol>
<p><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image045.jpg"><img class="alignleft" title="Gambar 18" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image045.jpg" alt="" width="527" height="380" /></a></p>
<p><em> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 18, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">Hasil deteksi Malwarebytes Anti Malware</span></em></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"><a rel="nofollow" target="_blank" href="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image047.jpg"><img class="alignleft" title="Gambar 19" src="http://www.vaksin.com/2009/1109/facebook/facebook_files/clip_image047.jpg" alt="" width="528" height="397" /></a></span></em></p>
<p><em> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;">Gambar 19, </span> <span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN">Hasil deteksi Norman Malware Cleaner</span></em></p>
<p>Sumber: <a rel="nofollow" target="_blank" href="http://www.vaksin.com" target="_blank">VaksinCOM</a></p>
<p><em><span style="font-size: 10pt; font-family: &quot;Arial&quot;,&quot;sans-serif&quot;;" lang="IN"><br />
</span></em></p>


<p>No related posts.</p>
<p>Related posts brought to you by <a href='http://mitcho.com/code/yarpp/'>Yet Another Related Posts Plugin</a>.</p>]]></content:encoded>
			<wfw:commentRss>http://www.diancakra.com/index.php/2009/11/138/32/45/facebook-virus-bredolab.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

