Search the web
Sign In
New User? Sign Up
vaksin · Mailing List Vaksin.com
? Already a member? Sign in to Yahoo!

Yahoo! Groups Tips

Did you know...
Want to share photos of your group with the world? Add a group photo to Flickr.

Best of Y! Groups

   Check them out and nominate your group.
Having problems with message search? Fill out this form to ensure your group is one of the first to be migrated to the new message search system.

Messages

  Messages Help
Advanced
MaHaDeWA, virus lokal berukuran jumbo   Message List  
Reply | Forward Message #681 of 702 |

http://vaksin.com/2009/0609/mahadewa/mahadewa.html

 

Share on Facebook

VBS.Autorun.AM                    8 Juni 2009

MaHaDeWa yang berani tampil beda

 

Penyebaran virus saat ini tidak selalu “made in” Visual Basic tetapi dengan bahasa sederhana setingkat VBScript [VBS] sang VM sudah dapat membuat sebuah virus yang mempuyai daya serang yang tak kalah dengan virus yang dibuat dengan VB.

 

Munculnya virus yang dibuat dengan VBS pertama kali ditemukan pada virus W32/Solow [r4n694-24y], yang akan menampilkan pesan “Hacked By Godzilla” pada jendela Internet Explorer anda serta merubah nama pemilik Windows. (lihat gambar 1)

 

http://vaksin.com/2009/0609/mahadewa/image002.jpg

 Gambar 1, Header Internet Explorer yang sudah diubah oleh W32/Solow

 

Jika anda ingin mengethaui informasi virus Solow, ikuti link berikut http://vaksin.com/2007/0407/solow.htm

 

Sama seperti virus yang dibuat dengan bahasa VB yang tidak akan berkutik jika file C:\Windows\system32\msvbvm60.dll di hapus, begitupun dengan virus yang dibuat dengan bahasa VBS yang juga tidak akan berkutik jika file C:\Windows\system32\WSCript.exe dan C:\WINDOWS\system32\dllcache\WsCript.exe dihapus. Bedanya jika virus yang dibuat dengan VB masih dapat dijalankan jika file msvbvm60.dll dicopy ke tempat dimana file virus tersebut berada sedangkan file virus yang dibuat dengan VBS tidak akan dapat dijalankan meskipun file WSCript.exe di copy ke lokasi dimana file virus tersebut berada.

 

MaHaDeWa muncul ramaikan pertempuran

Untuk meramaikan kancah pertempuran di dunia maya, kini telah muncul satu jenis virus hasil “rakitan” anak bangsa yang dibuat dengan bahasa VBScript. Kali ini file yang di usung cukup besar dan tidak wajar untuk ukuran virus yakni sekitar 30,426 KB alias 30 MB. Mungkin inilah salah satu sebabnya virus ini menamakan dirinya MaHaDeWa, karena ukurannya yang Maha / Jumbo. (lihat gambar 2)

 

Biasanya virus yang menyebar saat ini mempunyai ukuran yang lebih ramping sekitar 22 kb - 1 MB, semakin kecil ukuran file virus maka waktu dan tempat yang dibutuhkan oleh virus untuk berkembang biak menjadi semakin kecil sehingga secara otomatis penyebarannya akan lebih mudah dan meluas. Anda bisa membayangkan jika virus tersebut mempunyai ukuran lebih dari 1 MB maka membutuhkan waktu yang lama untuk mengkopikan dirinya kedalam system komputer yang menjadi target sehingga proses penyebarannya pun akan terhambat. Karena itu, memang memerlukan orang yang memiliki pemikiran "agak" berbeda dan berani menerobos pakem biasa dimana daripada menerapkan pakem yang sama bahwa small is wonderful, pembuat virus yang satu ini lebih memilih Big is beautiful :P. Hebatnya, menurut pengamatan Vaksincom, virus MaHaDeWa juga sempat menyebar dengan tingkat infeksi cukup tinggi, walaupun belum sampai menjadi virus Top 10 di Indonesia.

 

http://vaksin.com/2009/0609/mahadewa/image003.gif

Gambar 2, File induk MaHaDeWa atau VBS/AutoRun.AM yang memiliki ukuran "maha".

 

Virus ini di sinyalir dibuat oleh salah seorang mahasiswa dari UBL, hal ini bisa dilihat dari script dan jejak yang ditinggalkan oleh virus  tersebut.

 

Ciri-Ciri MaHaDeWa

 

1.      Merubah Judul internet Explorer menjadi MaHaDeWa Labkom UBL (lihat gambar 3)

http://vaksin.com/2009/0609/mahadewa/image005.jpg

Gambar 3, MaHaDewa merubah Header Internet Explorer

 

2.      Merubah start page Internet Explorer menjadi http://webkom

3.      Merubah nama komputer dan nama pemilik Windows (lihat gambar 4)

a.       RegisteredOrganization = Your pc has been clean from Nita Virus by MaHaDeWa

b.      RegisteredOwner = MaHaDeWa

http://vaksin.com/2009/0609/mahadewa/image007.jpg

Gambar 4, MaHaDewa merubah nama pemilik komputer

 

o    Merubah Walpaper Windows dengan terlebih dahulu membuat string pada registry berikut : (lihat gambar 5)

 

o    HKEY_CURRENT_USER\Control Panel\Desktop

§  ConvertedWallpaper = C:\WINDOWS\Web\Wallpaper\Bliss.jpg"

 

o    HKEY_CURRENT_USER\Control Panel\Desktop

§  OriginalWallpaper  = C:\WINDOWS\Web\Wallpaper\Bliss.jpg

 

o    HKEY_CURRENT_USER\Control Panel\Desktop\

§  Wallpaper = C:\WINDOWS\Web\Wallpaper\Bliss.jpg

 

 

http://vaksin.com/2009/0609/mahadewa/image009.jpg

Gambar 5, Wallpaper yang sudah diubah oleh MaHaDeWa

 

Norman Security Suite mendeteksi virus MaHaDeWa sebagai VBS.Autorun.AM (lihat gambar 6)

 

http://vaksin.com/2009/0609/mahadewa/image011.jpg

Gambar 6, Virus MaHaDeWa di deteksi Norman Security Suite sebagai Trojan:VBS/AutoRun.AM

 

File induk MaHaDeWa

Sama seperti file yang dibuat dengan menggunakan program bahasa Visual Basic, agar dirinya dapat di aktifkan ia membutuhkan file pendukung yakni wscript.exe.

 

Pada saat dirinya aktif ia akan mencoba untuk membuat  beberapa file berikut sebagai file induk yang akan dijalankan pertama kali saat komputer diaktifkan.

 

o    C:\Windows\system32\WinXp.vbs

o    C:\MaHaDeWa.dll.vbs [setiap drive]

Untuk memastikan agar dirinya dapat aktif secara otomatis setiap kali komputer dinyalakan, ia akan membuat string pada registry berikut:

 

o    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

o    Systemdir = C:\Windows\System32\MaHaDeWa.dll.vbs

o    Ageia = C:\WINDOWS\system32\WinXp.vbs

Selain dengan membuat string registry tersebut, agar dirinya dapat aktif secara otomatis saat user akses Flash Disk atau Drive lain di komputer, ia juga akan memanfaatkan fitur autoplay Windows dengan membuat file autorun.inf dimana file ini akan secara otomatis menjalankan file MaHaDeWa.dll.vbs tanpa perlu menjalankan file tersebut. File autorun.inf ini akan dibuat disetiap Drive termasuk pada Flash Disk (lihat gambar 7)

 

http://vaksin.com/2009/0609/mahadewa/image012.gif

Gambar 7, MaHaDeWa memanfaatkan fitur Autorun.inf agar virus dapat aktif secara otomatis sewaktu Flash Disk di akses

 

Kawan atau Lawan?

Sebenarnya apa tujuan sang VM membuat virus ini, Apakah MaHaDeWa ini kawan atau Lawan?

 

Jika kita bongkar isi script yang ada pada file MaHaDeWa.dll.vbs sangat jelas terlihat bahwa dia (VBS/Autorun.AM) ini mempunyai tujuan baik yang akan mencoba untuk mengembalikan registri yang sudah di acak-acak oleh virus sejenis yakni Nita.dll.vbs ataukah antara MaHaDeWa dan Nita ini mempunyai hubungan “khusus”, karena jika kita lihat pada string yang dibuat maka akan membentuk kata-kata N Love You Forever, hanya mereka berdua yang tahu J.

 

Berikut beberapa registry yang akan dihapus oleh VBS/Autorun.AM

 

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    N=C:\WINDOWS\system32\sol.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    L=C:\WINDOWS\system32\spider.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Lo=C:\WINDOWS\Help\Tours\mmTour\tour.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Lov=C:\WINDOWS\Help\Tours\mmTour\intro.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Love=C:\WINDOWS\Help\Tours\mmTour\nav.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveY=C:\WINDOWS\Help\Tours\mmTour\segment1.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYo=C:\WINDOWS\Help\Tours\mmTour\segment2.swf"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYou = C:\WINDOWS\Help\Tours\mmTour\segment3.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouF = C:\WINDOWS\Help\Tours\mmTour\segment4.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveyouFo = C:\WINDOWS\Help\Tours\mmTour\segment5.swf

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouFor = C:\WINDOWS\Help\Tours\WindowsMediaPlayer\wmptour.hta

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouFore=C:\WINDOWS\Help\Tours\htmlTour\best_fr.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYoyForev=C:\WINDOWS\Help\Tours\htmlTour\best_road.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouForeve=C:\WINDOWS\Help\Tours\htmlTour\best_robust.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouforever=C:\WINDOWS\Help\Tours\htmlTour\best_secure.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouforeve=C:\WINDOWS\Help\Tours\htmlTour\connected_data.htm"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouforev=C:\WINDOWS\Help\Tours\htmlTour\connected_fr.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYoufore= C:\WINDOWS\Help\Tours\htmlTour\connected_multiple.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYoufor=C:\WINDOWS\Help\Tours\htmlTour\connected_networks.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYoufo=C:\WINDOWS\Help\Tours\htmlTour\connected_wizard.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYouf=C:\WINDOWS\Help\Tours\htmlTour\default.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYou=C:\WINDOWS\Help\Tours\htmlTour\footer.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveYo=C:\WINDOWS\Help\Tours\htmlTour\safe_better.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    LoveY=C:\WINDOWS\Help\Tours\htmlTour\safe_easier.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Love=C:\WINDOWS\Help\Tours\htmlTour\safe_faster.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Lov= C:\WINDOWS\Help\Tours\htmlTour\safe_fr.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Lo = C:\WINDOWS\Help\Tours\htmlTour\start_control.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    L=C:\WINDOWS\Help\Tours\htmlTour\start_desktop.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    Univ.Budi_Luhur=C:\WINDOWS\Help\Tours\htmlTour\unlock_playing.htm

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    1=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Tools.VisualCPlusPlus.Runtime-Libraries_6595b64144ccf1df_6.0.0.0_x-ww_ff9986d7.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    2=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    3=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2180_x-ww_a84f1ff9.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    4=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.CPlusPlusRuntime_6595b64144ccf1df_7.0.0.0_x-ww_2726e76a.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    5=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.CPlusPlusRuntime_6595b64144ccf1df_7.0.2600.2180_x-ww_b2505ed9.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    6=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.0.0_x-ww_8d353f13.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    7=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.2600.2180_x-ww_522f9f82.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    8=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.Dxmrtp_6595b64144ccf1df_5.2.2.3_x-ww_468466a7.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    9=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.RtcDll_6595b64144ccf1df_5.2.2.3_x-ww_d6bd8b95.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    10=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.Networking.RtcRes_6595b64144ccf1df_5.2.2.3_en_16a24bc0.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    11=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.SystemCompatible_6595b64144ccf1df_5.1.0.0_x-ww_fc342b0b.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    12=C:\WINDOWS\WinSxS\Manifests\x86_Microsoft.Windows.SystemCompatible_6595b64144ccf1df_5.1.2600.2000_x-ww_bcc9a281.cat"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    13 = C:\WINDOWS\notepad.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    14 = C:\WINDOWS\SHELLNEW\ACCESS9.MDB"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    15 = C:\WINDOWS\SHELLNEW\MSPUB.PUB"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    16 = C:\WINDOWS\SHELLNEW\WINWORD8.DOC"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    17 = C:\WINDOWS\SHELLNEW\EXCEL9.XLS"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    18 = C:\WINDOWS\SHELLNEW\PWRPNT11.POT"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    19 = C:\WINDOWS\mui\muisetup.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    20 = C:\WINDOWS\explorer.exe"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    21=C:\WINDOWS\pchealth\helpctr\System\DVDUpgrd\dvdupgrd.htm"

o    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

o    22 = C:\Program Files\Internet ExplorerEXPLORE.EXE"

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cmd.exe

o    Debugger = “”

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\install.exe

o    Debugger = “”

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe

o    Debugger = “”

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedt32.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RegistryEditor.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV.exe

o    Debugger  = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-CLN.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PCMAV-RTP.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wordpad.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\VB6.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autorun.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ansav.exe

o    Debugger  = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\viremoval.exe

o    Debugger = ""

o    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\viremover.exe

o    Debugger = ""

VBS/Autorun.AM tidak akan melakukan blok terhadap fungsi-fungsi Windows atau security tetapi justru sebaliknya akan mencoba untuk mengembalikan fungsi Windows seperti Regedit/Task Manager/Folder Options dengan membuat string berikut:

 

o    HKEY_CURRENT_USER\Control Panel\International

o    s1159 = AM

o    HKEY_CURRENT_USER\Control Panel\International

o    s2359  = PM

o    HKEY_CURRENT_USER\Control Panel\Mouse

o    DoubleClickWidth = 4

o    HKEY_CURRENT_USER\Control Panel\Desktop\WindowMetrics

o    IconSpacing = -1125

o    HKEY_CURRENT_USER\Control Panel\Desktop\WindowMetrics

o    IconVerticalspacing = -1125

o    HKEY_CURRENT_USER\Control Panel\Desktop\WindowMetrics

o    Shell Icon Size = 32

o    HKEY_CURRENT_USER\Control Panel\Desktop\ConvertedWallpaper", "C:\WINDOWS\Web\Wallpaper\Bliss.jpg"

o    HKEY_CURRENT_USER\Control Panel\Desktop

o    OriginalWallpaper =  C:\WINDOWS\Web\Wallpaper\Bliss.jpg



(Message over 64k, truncated.)
Mon Jun 8, 2009 3:37 am

vaksincom
Offline Offline
Send Email Send Email

Attachment
image008.jpg
Type:
image/jpeg
Attachment
image009.jpg
Type:
image/jpeg
Attachment
image010.jpg
Type:
image/jpeg
Attachment
image011.jpg
Type:
image/jpeg
Attachment
image012.jpg
Type:
image/jpeg
Attachment
image013.jpg
Type:
image/jpeg
Forward
Message #681 of 702 |
Expand Messages Author Sort by Date

http://vaksin.com/2009/0609/mahadewa/mahadewa.html <http://www.facebook.com/share.php?u=%3Chttp://vaksin.com/2009/0609/mahadewa /mahadewa.html%3E> Share on...
Alfons Tanujaya
vaksincom
Offline Send Email
Jun 8, 2009
3:56 am
Advanced

Copyright © 2009 Yahoo! Inc. All rights reserved.
Privacy Policy - Terms of Service - Guidelines - Help