http://vaksin.com/2009/0609/mahadewa/mahadewa.html
VBS.Autorun.AM
8 Juni 2009
MaHaDeWa
yang berani tampil beda
Penyebaran
virus saat ini tidak selalu “made in” Visual Basic tetapi dengan
bahasa sederhana setingkat VBScript [VBS] sang VM sudah dapat membuat sebuah
virus yang mempuyai daya serang yang tak kalah dengan virus yang dibuat dengan
VB.
Munculnya
virus yang dibuat dengan VBS pertama kali ditemukan pada virus W32/Solow [r4n694-24y], yang akan menampilkan pesan
“Hacked By Godzilla” pada jendela Internet Explorer anda serta
merubah nama pemilik Windows. (lihat gambar 1)

Gambar 1, Header Internet Explorer
yang sudah diubah oleh W32/Solow
Jika anda ingin
mengethaui informasi virus Solow, ikuti link berikut http://vaksin.com/2007/0407/solow.htm
Sama seperti
virus yang dibuat dengan bahasa VB yang tidak akan berkutik jika file
C:\Windows\system32\msvbvm60.dll di hapus, begitupun dengan virus yang dibuat
dengan bahasa VBS yang juga tidak akan berkutik jika file
C:\Windows\system32\WSCript.exe dan C:\WINDOWS\system32\dllcache\WsCript.exe
dihapus. Bedanya jika
virus yang dibuat dengan VB masih dapat dijalankan jika file msvbvm60.dll
dicopy ke tempat
dimana file virus tersebut berada sedangkan file virus yang dibuat dengan VBS
tidak akan dapat dijalankan meskipun file WSCript.exe di copy ke lokasi dimana
file virus tersebut berada.
MaHaDeWa muncul ramaikan pertempuran
Untuk
meramaikan kancah pertempuran di dunia maya, kini telah muncul satu jenis virus
hasil “rakitan” anak bangsa yang dibuat dengan bahasa VBScript.
Kali ini file yang di usung cukup besar dan tidak wajar untuk ukuran virus
yakni sekitar 30,426 KB alias 30 MB. Mungkin
inilah salah satu sebabnya virus ini menamakan dirinya MaHaDeWa, karena
ukurannya yang Maha / Jumbo. (lihat gambar 2)
Biasanya
virus yang menyebar saat ini mempunyai ukuran yang lebih ramping sekitar 22 kb
- 1 MB, semakin kecil ukuran file virus maka waktu dan tempat yang dibutuhkan
oleh virus untuk berkembang biak menjadi semakin kecil sehingga secara otomatis
penyebarannya akan lebih mudah dan meluas.
Anda bisa membayangkan jika virus tersebut mempunyai ukuran lebih dari 1 MB
maka membutuhkan waktu yang lama untuk mengkopikan
dirinya kedalam system komputer yang menjadi target sehingga proses
penyebarannya pun akan terhambat. Karena itu, memang
memerlukan orang yang memiliki pemikiran "agak" berbeda dan berani
menerobos pakem biasa dimana daripada menerapkan pakem yang sama bahwa small is
wonderful, pembuat virus yang satu ini lebih memilih Big is beautiful :P.
Hebatnya, menurut pengamatan Vaksincom, virus MaHaDeWa juga sempat menyebar
dengan tingkat infeksi cukup tinggi, walaupun belum sampai menjadi virus Top 10
di Indonesia.
![]()
Gambar 2, File
induk MaHaDeWa atau VBS/AutoRun.AM
yang memiliki ukuran "maha".
Virus ini di
sinyalir dibuat oleh salah seorang mahasiswa dari UBL,
hal ini bisa dilihat dari script dan jejak yang ditinggalkan oleh virus
tersebut.
Ciri-Ciri MaHaDeWa
1.
Merubah Judul
internet Explorer menjadi MaHaDeWa Labkom UBL
(lihat gambar 3)

Gambar
3, MaHaDewa merubah Header
Internet
Explorer
2.
Merubah start
page Internet Explorer menjadi http://webkom
3.
Merubah nama
komputer dan nama pemilik Windows
(lihat gambar 4)
a.
RegisteredOrganization
= Your pc has been clean from Nita Virus by MaHaDeWa
b.
RegisteredOwner
= MaHaDeWa

Gambar
4, MaHaDewa merubah nama
pemilik komputer
o
Merubah Walpaper Windows dengan terlebih
dahulu membuat string pada registry berikut
: (lihat gambar 5)
o
HKEY_CURRENT_USER\Control Panel\Desktop
§ ConvertedWallpaper
= C:\WINDOWS\Web\Wallpaper\Bliss.jpg"
o
HKEY_CURRENT_USER\Control Panel\Desktop
§ OriginalWallpaper
= C:\WINDOWS\Web\Wallpaper\Bliss.jpg
o
HKEY_CURRENT_USER\Control Panel\Desktop\
§ Wallpaper
= C:\WINDOWS\Web\Wallpaper\Bliss.jpg

Gambar
5, Wallpaper yang sudah diubah oleh MaHaDeWa
Norman
Security Suite mendeteksi virus MaHaDeWa sebagai
VBS.Autorun.AM (lihat gambar 6)

Gambar 6, Virus
MaHaDeWa di deteksi
Norman Security Suite sebagai
Trojan:VBS/AutoRun.AM
File induk MaHaDeWa
Sama seperti
file yang dibuat dengan menggunakan program bahasa Visual Basic, agar dirinya
dapat di aktifkan ia membutuhkan file pendukung yakni wscript.exe.
Pada saat
dirinya aktif ia akan mencoba untuk membuat beberapa file berikut sebagai
file induk yang akan dijalankan pertama kali saat komputer diaktifkan.
o
C:\Windows\system32\WinXp.vbs
o
C:\MaHaDeWa.dll.vbs
[setiap drive]
Untuk
memastikan agar dirinya dapat aktif secara otomatis setiap kali komputer
dinyalakan, ia akan membuat string pada registry berikut:
o
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
o
Systemdir =
C:\Windows\System32\MaHaDeWa.dll.vbs
o
Ageia =
C:\WINDOWS\system32\WinXp.vbs
Selain dengan
membuat string registry tersebut, agar dirinya dapat aktif secara otomatis saat
user akses Flash Disk atau Drive lain di komputer,
ia juga akan memanfaatkan fitur autoplay Windows dengan membuat file
autorun.inf dimana file ini akan secara otomatis menjalankan file
MaHaDeWa.dll.vbs tanpa perlu menjalankan file tersebut. File autorun.inf ini
akan dibuat disetiap Drive termasuk pada Flash Disk
(lihat gambar 7)

Gambar 7, MaHaDeWa
memanfaatkan fitur Autorun.inf
agar virus dapat
aktif secara otomatis sewaktu Flash Disk
di akses
Kawan atau Lawan?
Sebenarnya
apa tujuan sang VM membuat virus ini, Apakah MaHaDeWa ini kawan atau Lawan?
Jika kita
bongkar isi script yang ada pada file MaHaDeWa.dll.vbs
sangat jelas terlihat bahwa dia (VBS/Autorun.AM) ini mempunyai tujuan baik yang
akan mencoba untuk mengembalikan registri
yang sudah di acak-acak oleh virus sejenis yakni Nita.dll.vbs ataukah antara MaHaDeWa dan Nita ini mempunyai
hubungan “khusus”, karena jika kita lihat pada string yang dibuat
maka akan membentuk kata-kata N Love You
Forever, hanya mereka berdua yang tahu J.
Berikut
beberapa registry yang akan dihapus oleh VBS/Autorun.AM
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
N=C:\WINDOWS\system32\sol.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
L=C:\WINDOWS\system32\spider.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Lo=C:\WINDOWS\Help\Tours\mmTour\tour.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Lov=C:\WINDOWS\Help\Tours\mmTour\intro.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Love=C:\WINDOWS\Help\Tours\mmTour\nav.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveY=C:\WINDOWS\Help\Tours\mmTour\segment1.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYo=C:\WINDOWS\Help\Tours\mmTour\segment2.swf"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYou =
C:\WINDOWS\Help\Tours\mmTour\segment3.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouF =
C:\WINDOWS\Help\Tours\mmTour\segment4.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveyouFo =
C:\WINDOWS\Help\Tours\mmTour\segment5.swf
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouFor = C:\WINDOWS\Help\Tours\WindowsMediaPlayer\wmptour.hta
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouFore=C:\WINDOWS\Help\Tours\htmlTour\best_fr.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYoyForev=C:\WINDOWS\Help\Tours\htmlTour\best_road.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouForeve=C:\WINDOWS\Help\Tours\htmlTour\best_robust.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouforever=C:\WINDOWS\Help\Tours\htmlTour\best_secure.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouforeve=C:\WINDOWS\Help\Tours\htmlTour\connected_data.htm"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouforev=C:\WINDOWS\Help\Tours\htmlTour\connected_fr.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYoufore=
C:\WINDOWS\Help\Tours\htmlTour\connected_multiple.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYoufor=C:\WINDOWS\Help\Tours\htmlTour\connected_networks.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYoufo=C:\WINDOWS\Help\Tours\htmlTour\connected_wizard.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYouf=C:\WINDOWS\Help\Tours\htmlTour\default.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYou=C:\WINDOWS\Help\Tours\htmlTour\footer.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveYo=C:\WINDOWS\Help\Tours\htmlTour\safe_better.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
LoveY=C:\WINDOWS\Help\Tours\htmlTour\safe_easier.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Love=C:\WINDOWS\Help\Tours\htmlTour\safe_faster.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Lov=
C:\WINDOWS\Help\Tours\htmlTour\safe_fr.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Lo =
C:\WINDOWS\Help\Tours\htmlTour\start_control.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
L=C:\WINDOWS\Help\Tours\htmlTour\start_desktop.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
Univ.Budi_Luhur=C:\WINDOWS\Help\Tours\htmlTour\unlock_playing.htm
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
1=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Tools.VisualCPlusPlus.Runtime-Libraries_6595b64144ccf1df_6.0.0.0_x-ww_ff9986d7.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
2=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
3=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2180_x-ww_a84f1ff9.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
4=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.CPlusPlusRuntime_6595b64144ccf1df_7.0.0.0_x-ww_2726e76a.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
5=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.CPlusPlusRuntime_6595b64144ccf1df_7.0.2600.2180_x-ww_b2505ed9.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
6=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.0.0_x-ww_8d353f13.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
7=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.2600.2180_x-ww_522f9f82.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
8=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.Dxmrtp_6595b64144ccf1df_5.2.2.3_x-ww_468466a7.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
9=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.RtcDll_6595b64144ccf1df_5.2.2.3_x-ww_d6bd8b95.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
10=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.RtcRes_6595b64144ccf1df_5.2.2.3_en_16a24bc0.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
11=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.SystemCompatible_6595b64144ccf1df_5.1.0.0_x-ww_fc342b0b.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
12=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.SystemCompatible_6595b64144ccf1df_5.1.2600.2000_x-ww_bcc9a281.cat"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
13 =
C:\WINDOWS\notepad.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
14 =
C:\WINDOWS\SHELLNEW\ACCESS9.MDB"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
15 =
C:\WINDOWS\SHELLNEW\MSPUB.PUB"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
16 =
C:\WINDOWS\SHELLNEW\WINWORD8.DOC"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
17 =
C:\WINDOWS\SHELLNEW\EXCEL9.XLS"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
18 =
C:\WINDOWS\SHELLNEW\PWRPNT11.POT"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
19 =
C:\WINDOWS\mui\muisetup.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
20 =
C:\WINDOWS\explorer.exe"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
21=C:\WINDOWS\pchealth\helpctr\System\DVDUpgrd\dvdupgrd.htm"
o
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
o
22 =
C:\Program Files\Internet ExplorerEXPLORE.EXE"
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\cmd.exe
o
Debugger =
“”
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\install.exe
o
Debugger =
“”
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\msconfig.exe
o
Debugger =
“”
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\regedit.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\regedt32.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\RegistryEditor.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\setup.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\PCMAV.exe
o
Debugger
= ""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\PCMAV-CLN.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\PCMAV-RTP.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\wordpad.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\VB6.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\autorun.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\ansav.exe
o
Debugger
= ""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\viremoval.exe
o
Debugger =
""
o
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Image File Execution Options\viremover.exe
o
Debugger =
""
VBS/Autorun.AM
tidak akan melakukan blok terhadap fungsi-fungsi Windows atau security tetapi
justru sebaliknya akan mencoba untuk mengembalikan fungsi Windows seperti
Regedit/Task Manager/Folder Options
dengan membuat string berikut:
o
HKEY_CURRENT_USER\Control
Panel\International
o
s1159 = AM
o
HKEY_CURRENT_USER\Control
Panel\International
o
s2359 =
PM
o
HKEY_CURRENT_USER\Control
Panel\Mouse
o
DoubleClickWidth
= 4
o
HKEY_CURRENT_USER\Control
Panel\Desktop\WindowMetrics
o
IconSpacing =
-1125
o
HKEY_CURRENT_USER\Control
Panel\Desktop\WindowMetrics
o
IconVerticalspacing
= -1125
o
HKEY_CURRENT_USER\Control
Panel\Desktop\WindowMetrics
o
Shell Icon
Size = 32
o
HKEY_CURRENT_USER\Control
Panel\Desktop\ConvertedWallpaper",
"C:\WINDOWS\Web\Wallpaper\Bliss.jpg"
o
HKEY_CURRENT_USER\Control
Panel\Desktop
o
OriginalWallpaper
= C:\WINDOWS\Web\Wallpaper\Bliss.jpg