Skip to search.

Breaking News Visit Yahoo! News for the latest.

×Close this window

vaksin · Mailing List Vaksin.com

The Yahoo! Groups Product Blog

Check it out!

Group Information

  • Members: 4921
  • Category: Security
  • Founded: Dec 1, 2000
  • Language: Indonesian
? Already a member? Sign in to Yahoo!

Yahoo! Groups Tips

Did you know...
Message search is now enhanced, find messages faster. Take it for a spin.

Messages

Advanced
Messages Help
Messages 411 - 440 of 852   Oldest  |  < Older  |  Newer >  |  Newest
Messages: Show Message Summaries Sort by Date ^  
#411 From: "Vaksincom" <alfons@...>
Date: Wed Sep 1, 2004 12:45 pm
Subject: Resiko sedang, W32/Bagle.AK Jangan klik file HTML dalam .zip
vaksincom
Send Email Send Email
 

W32/Bagle.AK        1 September 2004

Jangan klik file HTML dalam .zip

 

     Setelah Bagle.AI dan MyDoom.S yang mengandung trojan downloader, sekarang muncul worm baru W32/Bagle.AK yang juga mengandung downloader. Kalau MyDoom.S hanya memiliki 4 website yang berbeda untuk download, maka Bagle.AK memiliki daftar 131 website untuk mengupdate dirinya. Bagle.AK di sebarkan secara masif ke internet pada tanggal 1 September 2004 dengan lampiran terkompres .zip dan file di dalamnya berisi file HTML yang jika dijalankan akan secara otomatis mengeksploitasi celah keamanan Microsoft Java Machine untuk menjalankan virus secara otomatis. Unikya, ke 131 website yang terkandung dalam Bagle.AK pada saat ini tidak ada satupun yang aktif. Apakah pembuat virus menunggu waktu yang tepat untuk mengupload file tersebut atau ini hanya tipuan, waktu yang akan memberitahu kita.

 

Lampiran .zip dengan file HTML yang mengekspoitasi Microsoft VX Activex Components vulnerability

Email yang mengandung Bagle.AK akan datang dalam lampiran .zip dan menurut pengamatan Vaksincom, alamat pengirim dipalsukan oleh virus (forging). Adapun subjeknya adalah foto dengan lampiran fotos.zip. Untuk detilnya silahkan lihat gambar 1.

 

Gambar 1, email yang mengandung virus Bagle,AK akan datang dalam lampiran fotos.zip

 

Jika anda memekarkan lampiran ini, anda akan mendapatkan satu file "foto.htm" dan satu direktori dengan nama "1" (Lihat gambar 2).

Gambar 2, hasil unzip lampiran fotos.zip

 

 Di dalam direktori inilah virus Bagle.AK tersimpan dengan nama "foto1.exe" atau "calc.exe". Adapun rekayasa sosial yang terkandung dalam lampiran ini ada pada file foto.htm, yang seharusnya merupakan file html (hypertext markup language) yang tidak memiliki kemampuan menjalankan kode berbahaya tanpa sepengetahuan pengguna komputer. Tetapi karena file html yang terkandung dalam Bagle.AK ini berisi kode program yang mengeksploitasi celah keamanan Microsoft VX Activex Components vulnerability http://www.microsoft.com/technet/security/bulletin/MS00-075.mspx maka secara otomatis, jika kita mengklik file foto.htm maka file foto.exe / calc.exe akan dijalankan secara otomatis oleh windows sekaligus mengaktifkan virus. Kami sertakan capture dari kode eksploitasi yang terkandung di dalam file foto.htm (gambar 2)

 

Gambar 2, kode html untuk mengeksploitasi celah keamanan Microsoft VX Activex components

 

Memiliki daftar 131 website untuk mendownload file b.jpg

Bagle.AK yang dalam keadaan terkompresi ukurannya 5 KB ini juga memiliki Trojan Downloader yang setiap 6 jam sekali berusaha mendownload file ke 131 website yang telah ditentukan dalam codingnya, seperti trik yang digunakan oleh MyDoom.S file yang di download adalah file dengan ekstensi .jpg yang setelah di download akan dirubah ekstensinya untuk dijalankan. Jadi secara teknis Bagle.AK memiliki kemampuan untuk mengupgrade dirinya karena secara otomatis akan menjalankan file yang di download dan perintah apapun dapat dimasukkan ke dalam perintah tersebut dari yang tidak destruktif seperti melakukan spamming, Ddos sampai ke hal yang destruktif seperti menghancurkan file atau memformat harddisk.

Menurut pengamatan Vaksincom, pada pukul 16.00, 1 September 2004 ke 131 website tersebut masih belum mengandung file yang dicari oleh Bagle.AK, sehingga tidak akan terjadi update. Tetapi karena setiap 6 jam sekali proses pengecekan akan dilakukan maka tidak tertutup kemungkinan file dengan nama b.jpg tersebut akan diuploadkan ke beberapa dari ke 131 daftar website tersebut sehingga proses update worm akan terjadi. Jika anda bertanya mengapa hanya beberapa website saja yang di update oleh pembuat worm, alasannya adalah untuk menghindari pelacakan oleh pihak berwenang. Selain itu, kemungkinan kedua adalah pembuat Bagle.AK ini melakukan "testing the water", untuk melihat bagaimana pemantauan yang dilakukan dan bagaimana kemungkinan serangan yang efektif di masa depan. Jadi para pengguna internet, bersiaplah untuk serangan berikut yang lebih canggih lagi di masa depan.

 

Selain itu, Bagle.AK yang dapat menginfeksi Windows 95 / 98 / ME / NT / 2000 / XP dan 2003 ini juga melakukan Pe-Er nya yang lain seperti :

  1. Menghapus beberapa program sekuriti dan antivirus antara lain :
     

    ATUPDATER.EXE
    AUPDATE.EXE
    AUTOTRACE.EXE
    AUTOUPDATE.EXE
    FIREWALL.EXE
    ATUPDATER.EXE
    LUALL.EXE
    DRWEBUPW.EXE
    AUTODOWN.EXE
    NUPGRADE.EXE
    OUTPOST.EXE
    ICSSUPPNT.EXE
    ICSUPP95.EXE
    ESCANH95.EXE
    AVXQUAR.EXE
    ESCANHNT.EXE
    UPGRADER.EXE
    AVXQUAR.EXE
    AVWUPD32.EXE
    AVPUPD.EXE
    CFIAUDIT.EXE
    UPDATE.EXE
    NUPGRADE.EXE
    MCUPDATE.EXE

    Vaksincom menyarankan anda untuk berhati-hati atas aksi ini karena antivirus yang dilumpuhkan akan berakibat fatal, karena komputer anda akan terbuka terhadap serangan virus yang paling primitif sekalipun, namun berbahaya seperti CIH atau Magister.

  2. Mematikan Internet Connection Sharing dan Internet Connection Firewall pada windows 2000, Windows XP dan Windows 2003.
    Jika anda menggunakan program firewall lain seperti Norman Personal Firewall, Zonealarm atau Blackice akan terhindar dari aksi ini.

 

Norman Virus Control dengan teknologi Sandbox secara proaktif tanpa memerlukan update dapat mengenali Bagle.AK sebagai W32/Malware. Namun kami tetap menyarankan para pelanggan Vaksincom untuk selalu mengupdate program antivirus anda agar selalu terlindung dari virus baru yang selalu bertambah setiap hari.

 

salam,

Alfons Tanujaya

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...


#412 From: "Vaksincom" <alfons@...>
Date: Sun Sep 12, 2004 7:06 pm
Subject: Resiko Sedang !! W32/MyWife.E@mm 11 September 2004, Giliran pengguna Winzip yang "dikerjai"
vaksincom
Send Email Send Email
 

W32/MyWife.E@mm       11 September 2004

Giliran pengguna Winzip yang "dikerjai"

 

Alias : Nyxem.C (Sophos), Blackmal.C (Symantec), Blueworm.F (TrendMicro),

 

     Hai para pengguna Winzip, berhati-hatilah atas rekayasa sosial dari W32/Mywife.E@mm pada komputer anda dan jangan sekali-kali mengklik lampiran email mencurigakan yang datang disertai dengan gambar JPG porno dan Icon lucu Yahoo Messenger sebelum membaca habis artikel ini. Jika anda lakukan hal diatas, maka dijamin anda akan menjadi korban Mywife.E yang salah satu aksinya adalah melumpuhkan program antivirus dikomputer anda dan akan berusaha mengirimkan dirinya ke alamat email yang didapatkan dari komputer anda, termasuk kontak Yahoo dan MSN Messenger. MyWife.E sudah sampai ke Indonesia sejak tanggal 9 September 2004.

 

Email dengan gambar porno dan icon Messenger

Email yang mengandung virus MyWife.E akan datang dalam rekayasa yang cukup menarik. Pada Body email, akan diselipkan beberapa Icon lucu (smiley) baik dari MSN Messenger atau dari Yahoo Messenger . Kemungkinan besar harapan dari pembuat MyWife.E ini agar pada pengguna messenger merasa familiar dengan icon-icon tersebut dan tidak curiga pada email tersebut. Icon lucu tersebut dimasukkan ke body email dengan melakukan link langsung ke website Hotmail dan Yahoo Instant Messenger. Sedangkan lampiran yang pada email akan mengandung dua file, file pertama adalah file terkompres yang mengandung virus dan file kedua adalah file JPG dengan nama video1.jpg yang merupakan gambar porno dengan resolusi rendah dan ukuran 8kb.

Alamat email pengirim dipalsukan sehingga anda tidak dapat melacak pengirim email yang asli. Satu hal yang cukup menarik dan perlu menjadi perhatian anda adalah lampiran yang mengandung virus akan datang dalam bentuk file *.zip, *.z, *.gz dan *.tgz. Menurut pemantauan Vaksin.com, MyWife.E ini merupakan virus pertama yang mengirimkan dirinya dengan memanfaatkan Icon MSN & Yahoo Messenger pada bagian Body email (secara online) serta lampiran yang datang dalam format *.z. Hal ini cukup unik mengingat umumnya administrator mailserver memblok semua eksekutable pada mailservernya dan hanya meloloskan *.zip. Jika administrator meloloskan semua lampiran yang terkompres *.zip, *.tgz, *.z atau *.gz maka kemungkinan besar MyWife.E akan berhasil lolos sampai ke mailbox enduser.

MyWife.E akan berusaha mengirimkan dirinya secara massif melalui email ke alamat kontak yang didapatkan dari kontak Yahoo Messenger, MSN Messenger dan file pada komputer lokal yang mengandung alamat email. Adapun sMTP yang digunakan untuk mengirimkan virus akan diambil dari SMTP Outlook (dari registri), jika tidak ada akan dicoba SMTP dari Hotmail dan sebagai cadangan terakhir MyWife.E memiliki daftar SMTP server sendiri untuk mengirimkan dirinya. Adapun teknik yang digunakan untuk memanfaatkan SMTP ini cukup canggih, yaitu dengan cara mendrop "OSSMTP.DLL" yang merupakan komponen Visual Basic untuk mengirimkan email.

 

Rekayasa lampiran

Lampiran yang mengandung virus MyWife.E memanfaatkan settingan default windows XP yang secara default tidak menampilkan ekstensi file yang sudah dikenali (lihat Gambar)

 

sehingga file yang sebenarnya file Unix Compress "Nokia6600zip.z" akan terlihat sebagai "Nokia6600zip". Pada sample email yang lain, rekayasa dilakukan dengan teknik spasi panjang, dimana file yang mengandung virus diberi nama "Video_Live.zip  <spasi banyak>  .z" akan ditampilkan pada windows XP sebagai "Video_Live.zip". Setelah dimekarkan, file yang terkompres akan terpecah menjadi empat file dimana salah satunya akan kembali mengandung ekstensi ganda dengan spasi banyak sebagai berikut :

 

 

Pada settingan default Windows XP, file dengan ekstensi ganda tersebut akan terlihat seperti file DVD "File-04-Music.DVD" yang jika dijalankan akan membuka Windows Media Player namun tidak ada file yang dijalankan, melainkan malahan akan mengaktifkan virusnya untuk menginfeksi komputer anda.

 

Menghapus program antivirus baik dari registri dan eksekutable

Hal yang perlu diwaspadai dari MyWife.E ini adalah aksinya melumpuhkan program antivirus dan utilitas sehingga komputer anda menjadi rentan terhadap serangan virus yang paling primitif sekalipun. Adapun software yang dilumpuhkan adalah sebagai berikut :

  • TrendMicro / PC Cilin

  • McAfee

  • Symantec

  • Kaspersky

  • Deep Freeze

Teknik yang digunakan oleh MyWife.E dalam melumpuhkan aplikasi sekuriti adalah dengan dua metode, yang pertama menghapus kunci registri windows :

_Hazafibb
au.exe
ccApp
defwatch
Explorer
erthgdr
gigabit.exe
JavaVM
KasperskyAv
key
MCUpdateExe
MCAgentExe
McRegWiz
McVsRte
McAfeeVirusScanService
msgsvr32
NPROTECT
NAV Agent
Norton Antivirus AV
OLE
PCClient.exe
PCCIOMON.exe
pccguide.exe
PccPfw
PCCClient.exe
rtvscn95
reg_key
ScriptBlocking
SSDPSRV
system.
Sentry
ssate.exe
Services
tmproxy
Taskmon
Traybar
Task
VirusScan Online
VSOCheckTask
vptray
Windows Services Host
winupd.exe
Windows Update
win_upd.exe
winupdt
wersds.exe

pada alamat registri :

 

  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run\

  • HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run\

 

Yang secara tidak langsung juga mengakibatkan MyWife.E berbuat kebaikan karena kunci registri di atas juga mengaktifkan virus MyDoom.A, Mimail.T dan Bagle.

 

dan yang kedua menghapus semua file *.exe pada direktori instalasi software antivirus dan sekuriti sebagai berikut :

C:\Program Files\Norton AntiVirus\*.exe
C:\Program Files\McAfee\McAfee VirusScan\Vso\*.*
C:\Program Files\McAfee\McAfee VirusScan\Vso
C:\Program Files\McAfee\McAfee VirusScan\Vs
C:\Program Files\Trend Micro\PC-cillin 2002\*.exe
C:\Program Files\Trend Micro\PC-cillin 2003\*.exe
C:\Program Files\Trend Micro\Internet Security\*.exe
C:\Program Files\NavNT\*.exe
C:\Program Files\HyperTechnologies\Deep Freeze\*.exe

Selain itu, MyWife.E juga akan mengubah registrasi software Winzip pada komputer yang terinfeksi dengan mendaftarkan nama "BlackWorm" sebagai pemilik software dengan nomor SN+2AD00ED*"

 

Selain kemampuan melumpuhkan program sekuriti, coding MyWife.E diketahui mengandung rutin untuk menghapus file doc, jpg, mdb, psd dan xls. Karena itu, segeralah back up data anda yang penting guna berjaga dari kemungkinan terburuk.

 

Apa yang harus dilakukan jika komputer anda terinfeksi MyWife.E?

Jika komputer anda sudah terinfeksi MyDoom.O, kami sarankan anda lakukan langkah berikut :

  1. Jika Anda menggunakan Windows ME/XP, nonaktifkan system restore selama masa pembersihan

  2. Update antivirus yang anda gunakan, jika tidak menggunakan Norman Virus Control dengan teknologi Sandbox anda harus menggunakan update definisi minimal 9 September 2004 untuk mengenali MyWife.E.

  3. Jika komputer Anda terhubung ke jaringan, lepaskan terlebih dahulu.

  4. Restart komputer di safe mode (pada saat start komputer tekan tombol [F5])

  5. Scan dan delete semua file yang terdeteksi sebagai W32/MyWife.E@mm.

  6. Balikkan registri yang telah dirubah sebagai berikut :

    Klik [Start] pilih Run dan ketik "regedit" dan tekan [Enter] anda akan membuka Registry Editor

     

    Navigasi pada alamat registri :

    • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      Pada panel kanan, hapus :

    "(default)" = "C:\winnt\volume\[twunk_32.exe]"
    "(default)" = "C:\winnt\volume\[winhelp.exe]"

    • HKEY_KEY_CURRENT_USER\Software\Nico Mak Computing\WinZip\caution
      Pada panel kanan hapus :

      "NoBetaMessage"="1"

     

    • HKEY_KEY_CURRENT_USER\Software\Nico Mak Computing\WinZip\WinIni
      Pada panel kanan hapus :

      Name = "BlackWorm"
      SN = "2AD00ED6"

    Keluar dari Registri Editor

 

PS : Gunakan sarana Forum antivirus Vaksincom untuk mengkonsultasikan masalah virus anda di http://forum.vaksin.com

 

Alfons Tanujaya

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vakisn.com

Email : info@...


#413 From: "Vaksincom" <alfons@...>
Date: Thu Sep 23, 2004 9:57 am
Subject: Berbahaya !! Celah keamanan yang memungkinkan file JPEG menyebarkan virus
vaksincom
Send Email Send Email
 

MS 04-028, GDI+ JPEG Vulnerability       23 September 2004

Celah keamanan yang memungkinkan file JPEG menyebarkan virus

 

       Bulan September tampaknya mempunyai magnit tersendiri untuk munculnya virus baru dan berbahaya, setelah duet Nimda dan CodeRed pada tahun 2001 yang disusul oleh Yahaa dan Bugbear pada tahun 2002 lalu aksi Blaster dan Sobig.F pada September 2003, maka pada tanggal 14 September 2004 muncul kabar "seram" yang mengguncangkan para praktisi keamanan khususnya industri antivirus pengguna internet. Celah keamanan yang memungkinkan virus menginfeksi komputer anda dengan hanya dengan melihat gambar berformat jpeg telah ditemukan, dan tidak tanggung tanggung celah keamanan tersebut terkandung pada OS (Operating System) dan aplikasi Windows. Dimana walaupun anda sudah melakukan patch OS anda dan belum melakukan patch pada aplikasi maka celah keamanan tersebut tetap akan berhasil dieksploitasi. Jika membuat Sasser membutuhkan waktu kurang dari 1 bulan setelah pengumuman celah keamanannya, kami menunggu dengan was-was dan diperkirakan dalam waktu yang sangat dekat virus yang mengeksploitasi celah keamanan ini akan muncul. Para vendor antivirus juga blingsatan setengah mati karena selama ini tidak memasukkan file jpeg sebagai daftar file yang berbahaya dan perlu diwaspadai.

 

Informasi Teknis

Sumber permasalahan ada pada Microsoft GDI+ (Graphics Device Interface) JPEG (Joint Photographic Experts Group), dimana GDI+ ini merupakan komponen Microsoft yang digunakan untuk memproses gambar dan grafik pada aplikasi dan program. Terjadi kesalahan pada komponen GDI ini dalam memproses file JPEG sehingga file JPEG yang datang dalam bentuk yang telah direkayasa sedemikian rupa akan mengakibatkan Buffer Overflow dan hal ini akan memungkinkan bagi pembuat virus untuk menjalankan kode yang telah dipersiapkan terlebih dahulu pada komputer korban dan sebagai akibatnya, komputer yang menjalankan (membuka) file JPEG tersebut secara teknis akan bisa dikuasai karena kode yang dijalankan bisa apa saja termasuk menghapus data, menambah akses baru atau menjalankan program lain yang telah dipersiapkan terlebih dahulu.

 

Aplikasi apa saja yang rentan

Jika celah keamanan LSASS dan RPC Dcom yang memungkinkan Sasser dan Blaster "hanya" mampu menyerang OS Windows seperti Win XP, 2000, NT dan 2003 maka celah keamanan GDI+ ini mempunyai cakupan yang jauh lebih besar, boleh dikatakan celah keamanan yang sangat berbahaya dan cakupannya (termasuk) paling luas, dari Operating System seperti Windows 2000, XP dan 2003, sampai aplikasi yang sangat populer seperti Microsoft Office XP, MS Office 2003 dan tidak ketinggalan browser yang paling populer sejagad Internet Explorer 6 SP 1.

 

Untuk lebih lengkapnya, beberapa OS dan aplikasi yang mengandung celah keamanan GDI +  ini adalah sebagai berikut :

 

Operating System

  • Microsoft Windows XP dan Microsoft Windows XP Service Pack 1

  • Microsoft Windows XP 64-Bit Edition Service Pack 1 dan Microsoft Windows XP 64-Bit Edition Version 2003

  • Microsoft Windows Server™ 2003 – Download the update

  • Microsoft Windows Server 2003 64-Bit Edition – Download the update

 

Aplikasi

  • Internet Explorer 6, SP 1

  • Microsoft Office XP Service Pack 3

  • Microsoft Office XP Service Pack 3 Software:
    Outlook® 2002
    Word 2002
    Excel 2002
    PowerPoint® 2002
    FrontPage® 2002
    Publisher 2002

  • Microsoft Office 2003

  • Microsoft Office 2003 Software:
    Outlook® 2003
    Word 2003
    Excel 2003
    PowerPoint® 2003
    FrontPage® 2003
    Publisher 2003
    InfoPath™ 2003
    OneNote™ 2003

  • Microsoft Project 2002 Service Pack 1 (semua versi)

  • Microsoft Project 2003 (semua versi)

  • Microsoft Visio 2002 Service Pack 2 (semua versi)

  • Microsoft Visio 2003 (semua versi)

  • Microsoft Visual Studio .NET 2002

  • Microsoft Visual Studio .NET 2002 Software:
    Visual Basic .NET Standard 2002
    Visual C# .NET Standard 2002
    Visual C++ .NET Standard 2002

  • Microsoft Visual Studio .NET 2003

  • Microsoft Visual Studio .NET 2003 Software:
    Visual Basic .NET Standard 2003
    Visual C# .NET Standard 2003
    Visual C++ .NET Standard 2003
    Visual J# .NET Standard 2003

  • The Microsoft .NET Framework versi 1.0 SDK Service Pack 2

  • Microsoft Picture It!® 2002 (semua versi)

  • Microsoft Greetings 2002

  • Microsoft Picture It! version 7.0 (semua versi)

  • Microsoft Digital Image Pro version 7.0

  • Microsoft Picture It! version 9 (semua versi, termasuk Picture It! Library)

  • Microsoft Digital Image Pro version 9

  • Microsoft Digital Image Suite version 9

  • Microsoft Producer for Microsoft Office PowerPoint (semua versi)

  • Microsoft Platform SDK Redistributable: GDI+

 

Sedangkan aplikasi yang tidak rentan secara "default" (rentan sejak pertama kali instal) adalah sebagai berikut :

 

Operating System

  • Microsoft Windows NT Server 4.0 Service Pack 6a

  • Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6

  • Microsoft Windows 2000 Service Pack 3, Microsoft Windows 2000 Service Pack 4

  • Microsoft Windows XP Service Pack 2

  • Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE)

  • Microsoft Windows Millennium Edition (Me)

 

Aplikasi

  • Microsoft Office 2003 Service Pack 1

  • Microsoft Office 2000

  • Microsoft Visio 2003 Service Pack 1

  • Microsoft Visio 2000

  • Microsoft Project 2003 Service Pack 1

  • Microsoft Project 2000

  • Microsoft Digital Image Suite 10, Microsoft Digital Image Pro 10, Picture It! Premium 10

  • Internet Explorer 5.01 Service Pack 3 pada Windows 2000 Service Pack 3

  • Internet Explorer 5.01 Service Pack 4 pada Windows 2000 Service Pack 4

  • Internet Explorer 5.5 Service Pack 2 pada Microsoft Windows Millennium Edition

  • The Microsoft .NET Framework version 1.0 Service Pack 3

  • The Microsoft .NET Framework version 1.1 Service Pack 1

  • The Microsoft .NET Framework version 1.1 Service Pack 1 for Windows Server 2003

 

PENTING !!

  1. Anda harus melakukan Path pada "semua" komponen yang rentan, baik Operating System DAN Aplikasi. Sebagai contoh, jika anda menggunakan Windows 98 yang secara teknis tidak rentan atas GDI+ Exploit ini namun anda menggunakan Microsoft Office XP Service Pack 3 yang rentan atas GDI Exploit, maka jika aplikasi Office anda membuka file JPEG yang mengeksploitasi celah keamanan ini komputer anda akan berhasil ditaklukkan.

  2. Demikian pula sebaliknya, jika anda menggunakan Microsoft Office Service Pack 1 yang tidak rentan namun dijalankan pada WIndows XP Service Pack 1 yang rentan, maka sistem anda tetap akan berhasil dieksploitasi jika membuka file JPEG karena OS Windows XP memiliki kemampuan untuk menjalankan GDI+ sendiri.

  3. Meskipun Operating system anda dan Aplikasi yang disebutkan di atas sudah di patch, hal ini "tidak menjamin" sistem anda bebas dari eksploitasi GDI+ JPEG ini karena jika anda menjalankan aplikasi pihak ke tiga yang menggunakan GDI+ ini dan belum di patch, maka sistem anda akan berhasil dieksploitasi :(.

 

Bagaimana cara mengatasinya

Bagi anda yang menggunakan aplikasi dan OS yang kami sebutkan di atas, kami "sangat" sarankan untuk mengupdate sistem anda segera. Untuk informasi detail silahkan akses ke :

http://www.microsoft.com/technet/security/bulletin/MS04-028.mspx dan lakukan download sesuai dnegan konfigurasi sitem yang anda miliki.

 

Bagi semua pelanggan Vaksincom, patching akan diberikan secara gratis oleh PT. Vaksincom pada kunjungan rutin bulanan dan untuk mendapatkan kunjungan patching Gratis "segera" oleh teknisi Vaksincom silahkan melakukan koordinasi dengan bagian Customer Service ibu Dewi.

 

PT. Vaksincom mengeluarkan peringatan kepada seluruh pengguna internet Indonesia untuk berhati-hati karena menurut pemantauan kami, POC (Proof of Concept) atas eksploitasi GDI+ ini sudah berhasil dan beredar di internet. Diperkirakan dalam waktu yang tidak terlalu lama virsus yang berhasil mengeksploitasi celah keamanan ini akan beredar.

 

salam,

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#414 From: "Vaksincom" <alfons@...>
Date: Fri Oct 15, 2004 7:21 pm
Subject: Resiko Rendah !! Netsky.AD menyebar melalui jaringan dan email dengan Icon bendera Brazil
vaksincom
Send Email Send Email
 

W32/Netsky.AD@mm          15 Oktober 2004

Varian Netsky berbahasa Portugis dengan icon bendera Brazil

 

Alias : WORM_NETSKY.AF, I-Worm.NetSky.b, W32/Netsky.ag@MM, W32.Netsky.AF@mm

 

     Seperti film mafia dimana walaupun boss mafianya sudah tertangkap dan dipenjara namun organisasi mafia tersebut tetap berjalan, demikian halnya dengan virus Netsky. Cukup mengherankan ada varian Netsky baru yang keluar lagi setelah tertangkapnya "boss" pembuat Netsky (Sven Jaschan) yang seharusnya mengakibatkan terhentinya produksi varian baru dari Netsky. Pertanyaannya adalah siapa yang menyebarkan varian baru ini ? Menurut pengamatan Vaksincom, varian Netsky.AD ini sangat mirip dengan Netsky.B dimana beberapa vendor antivirus bahkan mendeteksinya sebagai Netsky.B karena kharakteristiknya memang sangat mirip dengan Netsky.B kecuali ciri khas Netsky.AD yang berbahasa Portugis.

 

Penyebarannya cukup meluas dengan ciri khas icon mirip bendera Brazil

Meskipun email yang mengandung Netsky.AD ini datang dalam lampiran dan subjek yang berbahasa Portugis, tetapi penyebarannya cukup meluas di seluruh dunia, termasuk Indonesia. Vaksincom menerima konfirmasi serangan Netsky.AD yang pertama pada tanggal 14 Oktober 2004 dan meningkat pada hari berikutnya tanggal 15 Oktober 2004 sehingga memasukkan virus ini pada kategori yang perlu diwaspadai dengan tingkat resiko rendah. Adapun email yang mengandung Netsky.AD akan datang dengan perincian sebagai berikut (lihat gambar 1) :

 

 

Email Pengirim : dipalsukan

Subjek dan Bodi email dalam bahasa Portugis. Adapun beberapa contoh subjek, isi email dan lampiran yang mengandung Netsky.AD adalah sebagai berikut :

0123456789
war3!
AIDS!
jogo!
vips!
email
:(
brasil!
docs
:D
voce
:-)
???
Sua saude esta bem?
morto
:)

Isi Email :

sinto voce!!
Hackers do Brasil
Medical Labs Exames!!!
Surto :(
Policia SP
arquivo zipado PGP???
ve ai logo ta
AMA!
Abra rapido isso!!!!
veja detalhes!!!
PizzaVeneza!

Lampiran :

AIDS!
LINUSTOR
bingos!
brasil!
circular
contas!!
docs
email
loterias
voce
war3!

dengan ekstensi :

.bat
.com
.pif
.scr
.zip

jika memiliki ekstensi .zip, isi dari lampiran .zip tersebut akan mengandung virus dan ekstensi yang dikandungnya bisa tunggal atau ekstensi ganda :

.doc
.htm
.rtf
.txt

diikuti :

.bat
.com
.pif
.scr

Jika penerima email menjalankan lampiran yang diterimanya, ia akan menerima pesan error (lihat gambar 2) :

dan tanpa disadarinya virus Netsky.AD sudah menginfeksi komputernya dan menjalankan aksinya dengan mengubah beberapa registri untuk menjalankan dirinya secara otomatis serta tidak lupa mematikan beberapa aplikasi windows (Task Monitor dan Explorer) serta satu program antivirus (Kaspersky) dengan menghapus registrinya dan menempatkan dirinya pada direktori windows dengan nama MsnMsgrs.exe (memalsukan diri sebagai aplikasi MSN Messenger) dengan icon unik mirip bendera Brazil . Selain itu, guna mendukung penyebarannya yang massal lewat email, seperti varian Netsky yang lainnya maka penyebaran melalui jaringan juga dilakukan dengan sangat aktif. Semua direktori pada drive c: s/d z: (kecuali drive CD Rom)  yang mengandung kata "share" atau "sharing" akan dikopikan virus Netsky.AD yang berukuran 31 KB dengan nama file sebagai berikut :

aninha gatinha!.zip.scr
barrio.scr
cafe!!.zip.scr
Canaval2004!.jpg.pif
Carnaval em Salvador!!.zip.scr
caspa.scr
celulares!!.zip.scr
clica ai logo meu.scr
comoserrico!.zip.scr
importante!!!!!.zip.scr
minhavida!.zip.exe
MulataDandoOcujpg.scr
multas.pif
paula!.scr
puteiros!!.scr
receitas de bolo!!.zip.scr
rede globo tv!.zip.scr
ResidentEvil2.zip.scr
rocha.scr
traficoemSP!.scr
vadias peladas!!.scr
vida!!.zip.scr
VivaNaBaia!.scr
vota!.zip.scr

Akibat dari aksinya ini adalah ancaman terhadap pengguna komputer lain dalam jaringan yang tertarik dan mengklik file yang disharing dan juga pengguna P2P seperti Kazaa sehingga Netsky.AD juga memiliki kemampuan menyebarkan dirinya melalui email dan P2P / jaringan lokal. Menurut pengetesan yang dilakukan oleh Vaksincom, copy dari file yang dimasukkan dalam satu insiden sangat banyak, mencapai > 4.000 copy worm per komputer sehingga dapat dikatakan worm ini sangat produktif dan kemungkinan pengguna jaringan lain untuk terinfeksi melalui file sharing cukup besar, apalagi icon dari file tersebut juga cukup menarik, mirip bendera Brazil dengan warna dasar hijau dan kuning (lihat gambar 3).

 

 

Karena itulah Vaksincom menyarankan para pengguna internet untuk berhati-hati dan tidak sembarangan menjalankan file khususnya dari Peer to Peer sharing seperti Kazaa, Morpheus. Termasuk berhati-hati untuk tidak menjalankan sembarang file dari jaringan. Selain itu, jagalah selalu agar komputer anda selalu menggunakan program antivirus yang terupdate agar dapat mengenali ancaman virus terakhir seperti Netsky.AD. Norman Virus Control dengan update per tanggal 14 Oktober 2004 dapat mengenali Netsky.AD ini dengan baik.

 

salam,

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#415 From: "Vaksincom" <alfons@...>
Date: Sat Oct 30, 2004 7:18 am
Subject: Resiko Tinggi !! Bagle.AQ dan AR. Hati-hati dengan lampiran .cpl (Control Panel)
vaksincom
Send Email Send Email
 

W32/Bagle.AQ - Bagle.AR@mm              30 Oktober 2004

Hati-hati dengan attachment .cpl

 

       Setelah cukup lama tidak membuat kehebohan, pembuat Bagle kembali menjalankan aksinya dengan menyebarkan varian baru pada hari Jum'at, 29 Oktober 2004. Hari Jum'at merupakan waktu favorit bagi pembuat virus untuk menyebarkan "ciptaannya" karena merupakan awal weekend, sehingga virus mempunyai waktu yang cukup panjang untuk menyebarkan dirinya (khususnya melalui komputer yang menyala terus dan terhubung menggunakan broadband) dan akan mendapatkan dampak maksimal penyebarannya pada saat semua orang mulai bekerja pada hari Senin. Virus ini menyebar tidak memanfaatkan lampiran .zip tetapi memanfaatkan 4 lampiran salah satunya adalah .cpl yang kemungkinan besar akan diloloskan dari lampiran yang diblok mailserver. Karena itu harap anda berhati-hati khususnya jika menerima email dengan lampiran .cpl (Control Panel).

 

Detail email

Email yang mengandung Bagle.AQ dan AR akan datang dengan alamat pengirim yang dipalsukan, sehingga kami tidak menyarankan anda untuk mengabaikan alamat pengirim email tersebut. Selain itu, anda juga akan mengalami kesulitan mengenali virus ini dari ukurannya karena sangat bervariasi. Yang perlu anda perhatikan adalah Subjek, Isi email dan lampiran. Karena variasinya sedikit, anda dapat mengenali email Bagle ini sebagai berikut (lihat gambar 1) :

Gambar 1. Contoh Virus Bagle.AQ / AR

Nama Pengirim / From  : Dipalsukan

Ukuran Lam

 

Subjek :

Re:
Re: Hello
Re: Thank you!
Re: Thanks :)
Re: Hi

Isi Email :

:)
:))

Lampiran :

Price
price
Joke

dengan ekstensi :

.exe
.scr
.com
.cpl

Yang perlu diperhatikan adalah lampiran yang datang dalam format .cpl, karena kemungkinan besar lampiran dalam format .exe, .scr dan .com sudah diblok oleh administrator di mailserver. .cpl adalah file untuk komponen sistem windows Control Panel (lihat gambar 2).

Gambar 2, Control Panel Windows

Menyebarkan diri melalui Sharing

Satu hal yang sangat cerdik dimanfaatkan oleh Netsky dan Bagle dalam menyebarkan dirinya melalui jaringan / Peer to Peer adalah dengan mengkopikan dirinya ke semua direktori yang mengandung nama "shar". Kami katakan cerdik karena pembuat virus tidak perlu memeras otaknya untuk mengirimkan virus ke komputer lain di jaringan seperti Opaserv, tetapi cukup mengkopikan diri ke direktori yang selalu digunakan untuk sharing dalam jaringan dan dan digunakan oleh aplikasi Peer to Peer yang sangat populer. Direktori lokal yang mengandung kata "shar" tersebut antara lain "Shared", "Microsoft Shared", "Shared Dir" atau "AVP Shared".

Sedangkan program Peer to Peer yang menggunakan kata "shar" dalam direktorynya antara lain Kazaa dan Morpheus dengan nama "My Shared Folder".

Untuk menarik perhatian orang menjalanak dirinya, Bagle.AQ memberikan nama yang menarik pada file yang mengandung virus dan diletakkan pada folder yang kami sebutkan di atas. Adapun nama file tersebut adalah sebagai berikut :

ACDSee 9.exe
Adobe Photoshop 9 full.exe
Ahead Nero 7.exe
KAV 5.0
Kaspersky Antivirus 5.0
Matrix 3 Revolution English Subtitles.exe
Microsoft Office 2003 Crack, Working!.exe
Microsoft Office XP working Crack, Keygen.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Opera 8 New!.exe
Porno Screensaver.scr
Porno pics arhive, xxx.exe
Porno, sex, oral, anal cool, awesome!!.exe
Serials.txt.exe
WinAmp 5 Pro Keygen Crack Update.exe
WinAmp 6 New!.exe
Windown Longhorn Beta Leak.exe
Windows Sourcecode update.doc.exe
XXX hardcore images.exe

Melumpuhkan program sekuriti dan membuka port TCP 81.

Aksi Bagle.AQ yang cukup berbahaya adalah ia akan berusaha melumpuhkan beberapa program sekuriti seperti Zone Labs, Panda, Norton Antivirus, Kaspersky, TinyAV dan SkynetRevenge (virus Netsky) dengan cara menghapus string aplikasi dari registri. Selain itu, proses aplikasi yang sedang berjalan seperti :

APVXDWIN.EXE
ATUPDATER.EXE
AUPDATE.EXE
AUTODOWN.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
AVENGINE.EXE
AVPUPD.EXE
AVWUPD32.EXE
AVXQUAR.EXE
Avconsol.exe
Avsynmgr.exe
CFIAUDIT.EXE
DRWEBUPW.EXE
DefWatch.exe
ESCANH95.EXE
ESCANHNT.EXE
FIREWALL.EXE
FrameworkService.exe
ICSSUPPNT.EXE
ICSUPP95.EXE
LUALL.EXE
LUCOMS~1.EXE
MCUPDATE.EXE
NISUM.EXE
NPROTECT.EXE
NUPGRADE.EXE
OUTPOST.EXE
PavFires.exe
Rtvscan.exe
RuLaunch.exe
SAVScan.exe
SHSTAT.EXE
SNDSrvc.exe
UPDATE.EXE
UpdaterUI.exe
VsStat.exe
VsTskMgr.exe
Vshwin32.exe
alogserv.exe
blackd.exe
ccApp.exe
ccEvtMgr.exe
ccProxy.exe
ccPxySvc.exe
mcagent.exe
mcshield.exe
mcvsescn.exe
mcvsrte.exe
mcvsshld.exe
navapsvc.exe
navapw32.exe
nopdb.exe
pavProxy.exe
pavsrv50.exe
symlcsvc.exe

juga akan dimatikan. Bagle.AQ juga akan membuka port TCP 81 untuk mengaktifkan backdoor. Pada varian Bagle yang sebelumnya, pembukaan port ini dimanfaatkan oleh pembuat Bagle untuk menyebarkan vairan yang berikutnya dan terkadang mengambil alih komputer yang terinfeksi virus dan menggunakannya untuk kegiatan spamming (spam server).

 

Berusaha mendownload file G.jpg

Ada aktivitas menarik dari Bagle.AQ dimana ia akan berusaha mendownload file jpg dari 146 website. Pada saat pembuatan artikel ini, ke 146 link website tersebut tidak aktif. Jik pada varian sebelumnya kegiatan download file ini digunakan untuk mengupdate dirinya (seperti antivirus) maka dikhawatirkan jika website tersebut aktif, maka Bagle.AQ memiliki kemampuan mengupdate dirinya.

 

Apa Beda Bagle.AQ dan AR

Bagle.AQ dan AR ini sama 99 %, perbedaannya adalah pada saat proses infeksi ke komputer korban, Bagle.AR akan berusaha menghapus virus Netsky pada komputer yang terinfeksi. Seperti kita ketahui, pembuat Bagle dan Netsky saling menyerang dan melumpuhkan dan pertempuran dimenangkan oleh Netsky yang mampu menyebarkan dirinya secara luarbiasa dan mengakibatkan lebih dari 50 % bandwidth email mengandung virus Netsky. Namun dengan tertangkapnya pembuat Netsky, otomatis tidak ada lagi yang membasmi Bagle dan jika hal ini berjalan terus siperkirakan dlaam waktu yang tidak terlalu lama virus Bagle yang akan merajai dalam Top 10 virus dunia.

 

Infeksi Bagle di Indonesia dan penaggulangannya

Satu hal yang cukup mengkhawatirkan adalah kecepatan penyebaran virus kini sudah sampai pada tingkat yang sangat tinggi. Menurut pemantauan Vaksincom, sample pertama Bagle,AQ dihentikan oleh MessageLabs pada tanggal 29 Oktober 2004 Pukul 07.00 GMT http://messagelabs.com/news/virusnews/detail/default.asp?contentItemId=1198&region=. Yang mengejutkan adalah virus Bagle.AQ yang pertama idterima oleh Vaksincom pada tanggal 29 Oktober 2004 Pukul 10.00 GMT atau hanya berselang 3 jam dari saat Bagle pertama kali terdeteksi. PT. Vaksincom menyarankan anda untuk selalu mengupdate program antivirus anda secara disiplin setiap hari, instal aplikasi tambahan yang diperlukan seperti anti Adware / anti Spyware karena > 95 % komputer yang terkoneksi ke internet pasti terinfeksi spyware dan jangan lupa update selalu patch dan security pack pada seluruh OS komputer pada jaringan anda. Jika anda mengalami kesulitan dan membutuhkan tenaga profesional untuk menghadapi semua masalah virus anda, PT. Vaksincom di Jakarta dan perwakilannya di Bandung, Jogjakarta, Surabaya, Kediri, Solo, Medan, Palembang, Samarinda, Denpasar dan Makasar siap memberikan layanan profesional untuk melindungi jaringan perusahaan anda dari ancamana virus. Setiap pembelian antivirus Norman Virus control for Corporate dari PT. Vaksincom sudah termasuk Instalasi ke setiap komputer, pembersihan virus dan patching OS, kunjungan rutin setiap bulan dan support on site unlimited tanpa biaya tambahan (GRATIS).

 

salam,

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#416 From: "Vaksincom" <alfons@...>
Date: Sun Nov 7, 2004 6:52 am
Subject: Insiden Virus Oktober 2004, Pudarnya Netsky dan Kebangkitan Spyware
vaksincom
Send Email Send Email
 

Insiden Virus Oktober 2004          7 November 2004

Pudarnya Netsky dan Kebangkitan Spyware

 

Insiden virus Oktober 2004 di tutup dengan "berkesan" oleh Bagle.AQ yang muncul pada akhir Oktober 2004 semakin mengukuhkan posisi Bagle & gang untuk menggerus dominasi Netsky & gang meskipun sempat muncul varian Netsky.AD yang eksotik khas dengan icon bendera Brazil. Eksploitasi terhadap JPEG vulnerability juga sudah terdeteksi namun dampak dan penyebarannya sangat minimal. Satu hal yang perlu diwaspadai dan harus diperhatikan oleh para pengguna internet adalah meningkatnya serangan Spyware yang mencapai 84 % dari jumlah insiden virus itu sendiri, suatu peningkatan yang luarbiasa mengingat pada bulan Agustus 2004 insiden Spyware yang terdeteksi Vaksincom "hanya" 18 %.

 

Bagle.AQ membasmi Netsky

Munculnya Bagle.AQ dan AR pada tanggal 30 Oktober 2004 mempengaruhi peta Top 10 virus Indonesia, pelan tapi pasti porsi Netsky di ambil oleh Bagle (meskipun Netsky masih tetap di posisi pertama). Jika pada bulan Agustus 2004, total insiden Bagle terhadap Netsky adalah 55 % maka dengan kemunculan Bagle.AQ ini perbandingan insiden Bagle terhadap Netsky adalah 4.031 : 6.330 atau ada peningkatan sebesar 8 %. Kemungkinan besar hal ini terjadi karena setiap menginfeksi komputer korbannya, Bagle.AR akan berusaha menghapus jejak Netsky sehingga menjadikan komputer penyebar Netsky tersebut "berpindah partai" menjadi penyebar Bagle. Menurut laporan yang terakhir diterima dari lapangan oleh teknisi Vaksincom dalam kunjungan rutin ke pelanggan, ternyata Bagle.AQ ini berusaha juga melumpuhkan Firewall Windows XP (SP 2), karena itu kami menyarankan kepada para pengguna internet yang pernah terinfeksi Bagle.AQ dan AR untuk melakukan cek ulang atas firewall windows anda.

 

Gambar 1, Top 10 Virus Indonesia Oktober 2004

 

Selain Netsky dan Bagle, virus lain yang menduduki peringkat Top 10 adalah Redlof.C dengan 2.417 insiden, lebih tinggi dari kakaknya Redlof.A yang hanya terdeteksi sebanyak 1.460 insiden. Pada peringkat 4 penghuni lama Funlove tetap mempertahankan dominasinya di Top 10. Adapun virus yang perlu anda waspadai dalam proses cleaning adalah virus WYX / Polyboot yang menginfeksi MBR harddisk, yang jika dibersihkan tidak sesuai dengan prosedur yang benar akan mengakibatkan harddisk anda korup / tidak dikenali oleh Windows dan terkadang harus diformat ulang :-x.

Setelah Redlof.A, anda akan menemui virus yang pernah merepotkan mailing list vaksin@... pada bulan Agustus 2003, tidak lain adalah W32/Lovelorn.A@mm yang berhasil menyebarkan dirinya ke anggota mailing list Vaksin dengan memalsukan (forging) email sender sebagai moderator mailing list vaksin@yahoogroups.com. Namun teknik pemalsuan alamat sender tersebut telah diantisipasi dengan baik oleh Vaksincom sehingga hal tersebut tidak terulang lagi sampai hari ini (meskipun tercatat ratusan percobaan kembali dilakukan baik oleh virus maupun oleh netter yang berusaha mengirimkan virus / konten yang tidak relevan ke mailing list vaksin@yahoogroups.com yang memiliki anggota 1.700 orang).

Informasi lebih jauh mengenai Lovelorn.A yang memiliki aksi sampingan mengkopikan diri ke disket dengan nama a:/ NQH_kiss_you.exe dapat anda akses di :

W32/Lovelorn.A@mm  8 Agustus 2003

Remove Lovelorn.A   11 Agustus 2003

 

Ada pula virus Javascript di posisi ke 8 yang memanfaatkan celah keamanan Microsoft Java virtual Machine yang hanya dapat diatasi dengan efektif jika kita melakukan patching atas celah keamanan tersebut.  JS/Fortnight dengan varian JS.Fortnight C / D/ F /H yang jika menginfeksi komputer anda akan menambahkan 5 buah icon baru pada Internet Explorer anda (lihat gambar 2).

Gambar 2, 5 Icon baru yang ditambahkan Fortnight pada IE

 

artikel lengkap tentang Fortnight ini dapat anda akses melalui :

JS/Fortnight.D       2 Desember 2003

 

Untuk posisi ke 9 dan 10 ditempati oleh virus lokal, Pesin dan virus jaman "baheula" DieHard. Virus Pesin memiliki banyak varian dengan nama Louhan (nama ikan :)), Hallororo yang juga memiliki hubungan dengan Redro yang akan mematikan komputer anda setiap malam setiap jam tertentu. Pesin yang juga dikenal dengan nama MyHeart karena pada disket dan komputer yang terinfeksi akan mengubah file .doc milik MSWord menjadi My Heart.exe, Jangan_Dibuka.exe, My_Love.exe, Lihat artikel Vaksin.com di :

 

W32.Pesin dan AntiPesin    6 November 2003

Virus Ulangtahun "Pesin"         7 Juni 2004

 

Spyware merajalela

Jika kita melihat insiden virus bulan Agustus 2004,  dimana posisi Adware / Spyware menduduki ranking ke dua setelah Netsky. Maka anda akan terkejut jika melihat data infeksi spyware Oktober 2004. Jika dibandingkan, maka insiden Spyware jauh melewati jawara Netsky yang hanya terdeteksi 6.330 insiden. Total insiden Spyware di bulan Oktober 2004 adalah 15.358 insiden atau hampir 3 kali lipat dari insiden Netsky & gang. Dibandingkan dengan total insiden virus 18.170 insiden yang dilaporkan sekalipun insiden Spyware mencapai 84 % , suatu peningkatan yang luarbiasa dan hal ini menyebabkan Vaksincom memutuskan untuk memisahkan statistik Spyware dengan statistik Virus. (Lihat gambar 3)

Gambar 3, Perbandingan insiden Spyware dengan Virus Oktober 2004

 

Sedangkan Top 10 Spyware Indonesia pada bulan Oktober 2004 secara lebih detail dapat dilihat pada gambar 4 :

 

Gambar 4 Top 10 spyware Oktober Indonesia 2004

 

Mengapa Spyware ?

Jika anda bertanya, mengapa Spyware bisa begitu merajalela. Apakah ini merupakan kebetulan atau rekayasa belaka ? Kami akan mengungkapkan data yang akan lebih mengejutkan anda. Menurut data resmi dari Lavasoft  tingkat infeksi Spyware di dunia adalah 95 % dan menurut data yang kami kumpulkan infeksi Spyware di Indonesia mencapai > 95 %. Jadi dapat dikatakan dari 100 komputer yang terkoneksi ke internet dipastikan minimal 95 komputer terinfeksi spyware.

 

Bagaimana cara Spyware menyebarkan dirinya dan apa bedanya dengan virus ?

Jika dijadikan perumpamaan, pembuat virus adalah pencuri/pencongkel mobil yang akan melakukan aksinya secara sembunyi-sembunyi karena takut tertangkap, maka Spyware ini bisa kita umpamakan seperti Pak Ogah / Preman yang menjalankan aksinya dengan terang-terangan karena merasa dirinya kuat. Hal ini dapat terjadi karena spyware memanfaatkan program "Freeware" (tidak berbayar) seperti Kazaa, Gator, Smiley, Getright dan ratusan program freeware yang dapat anda download secara gratis di internet. Secara cerdik, pembuat software yang menerima bayaran dari pengiklan untuk mendapatkan informasi tertentu dari pengguna Freeware tersebut memasukkan klausula tambahan pada EULA (End User License Agreement) dimana intinya adalah pengguna Freeware menginzinkan aksi Spyware / Adware ini. Bahkan banyak pengguna komputer yang dengan "bangga" dan "senang hati" memasang Spyware / Adware berbahaya seperti Gator, Smiley Face, padahal Freeware tersebut sedang melakukan aksinya mengumpulkan data tentang diri anda, baik data, kebiasaan browsing maupun informasi sensitif lain.

Sebagai contoh, jawara spyware bulan ini Ncase dimotori oleh satu perusahaan besar dengan nama 180 Solutions yang memiliki website www.180solutions.com dan pada websitenya menyatakan menentang Spyware, memang secara legal 180solutions tidak dapat dituntut atas aksi Ncase karena para pengguna komputer sendiri yang "gatal" menginstal Freeware yang secara tidak langsung mengizinkan instalasi Ncase. Selain Freeware, Spyware juga dapat masuk ke komputer anda jika anda mengakses website tertentu, terutama saat anda mencari crack atau mengunjungi website dewasa (porno). Terkadang website yang kelihatannya tidak berdosa dan "baik-baik" pun banyak yang mengandung spyware yang akan langsung aktif menyergap komputer anda pada saat anda akses. Untuk mengatasi Spyware, anda dapat menggunakan software anti Spyware. Untuk informasi lebih jauh lihat rekomendasi Microsoft :

 

What you can do about spyware and other unwanted software

 

Melihat tingginya infeksi Spyware PT. Vaksincom menyarankan agar para pengguna komputer umumnya dan bagian IT perusahaan pada khususnya untuk memberikan perhatian lebih pada hal ini. Salah satu hal yang dapat anda lakukan adalah :

1. Tidak sembarangan menginstal Freeware.

2. Gunakan anti Adware pada komputer yang memiliki koneksi dengan internet, salah satu software anti Adware yang terbaik adalah Anti Adware dari Lavasoft www.lavasoft.de.

3. Scan komputer anda secara teratur dan jika ditemukan adware yang tidak dapat dibasmi, hubungi vendor antivirus / Adware anda untuk mendapatkan solusi.

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...


#417 From: "Vaksincom" <alfons@...>
Date: Wed Nov 10, 2004 10:36 am
Subject: Selamat Idul Fitri 1425 H
vaksincom
Send Email Send Email
 
Segenap Staf dan Karyawan PT. Vaksincom mengucapkan
 
 
Minal Aidin Walfaizin
Mohon Maaf Lahir dan Batin
 
Selamat Idul Fitri 1425H
 
Kantor kami akan tutup dari tanggal 14 s/d 21 November 2004, namun para Vaksinis (technical support) akan selalu mengamati perkembangan virus dan adware terakhir dan siap menginformasikan serangan teranyar kepada setiap saat.
Untuk pertanyaan virus non pelanggan Vaksincom silahkan postingkan ke http://forum.vaksin.com
Untuk pelanggan PT. Vaksincom silahkan hubungi support@... untuk mendpatkan kunjungan on site GRATIS di 12 kota di seluruh Indonesia  :
Jakarta, Bandung, Jogja, Solo, Surabaya, Kediri, Malang, Medan, Palembang, Samarinda, Makassar dan Denpasar
 
salam,
PT. Vaksincom

#418 From: "Vaksincom" <alfons@...>
Date: Thu Nov 18, 2004 6:27 am
Subject: Resiko Rendah ! Habis MyDoom terbitlah Bofra 18 November 2004
vaksincom
Send Email Send Email
 
 

W32/BofraA-E@mm             18 November 2004

Habis MyDoom terbitlah Bofra

 

       Tidak mau kalah, begitulah kira-kira perilaku pembuat virus. Setelah melihat Bagle.AQ sukses menyebarkan dirinya, pembuat MyDoom kembali menyebarkan variannya, tidak tanggung-tanggung dalam waktu 4 hari dari tanggal 8 November sampai dengan 12 November 2004, 5 buah varian dilemparkan ke internet. Menilik banyaknya varian yang disebarkan sampai hari ini dimana jika diteruskan sudah mencapai varian MyDoom.AK, dan karena ada perbedaan mendasar antara varian MyDoom yang terakhir beredar dengan varian sebelumnya maka para vendor antivirus sepakat mengganti varian MyDoom tersebut dengan nama baru W32/Bofra.@mm. Hal yang perlu diperhatikan dari aksi ke lima varian Bofra tersebut adalah aksinya membuka port 1640 sehingga mengakibatkan backdoor dan kemampuannya mengeksploitasi celah keamanan IFrame pada Internet Explorer 6 pada Windows XP (SP1) dan Windows 2000 dimana email yang mengandung Bofra ini akan sulit dihentikan oleh mailserver karena tidak ada lampiran bervirus yang disertakan pada email dan hanya linknya saja.

 

Detail Email

Email yang mengandung Bofra akan datang dalam bentuk :

 

From / Dari :

Alamat email pengirim dipalsukan

Subject / Subjek :

hello!
hey!
blank
random characters
Confirmation
Hi!

Body / Isi :

Hi! I am looking for new friends. I am from Miami, FL. You can see my homepage with my last webcam photos!

Hi! I am looking for new friends.
My name is Jane, I am from Miami, FL.
See my homepage with my weblog and last webcam photos!

Congratulations! PayPal has successfully charged $175 to your credit
card. Your order tracking number is A866DEC0, and your item will be shipped
within three business days.

To see details please click this link.

DO NOT REPLY TO THIS MESSAGE VIA EMAIL! This email is being sent by
an automated message system and the reply will not be received.
Thank you for using PayPal.

Selain itu, sebagai usaha untuk mengelabui antivirus pada mailserver pada "header email" secara otomatis akan ditambahkan salah satu string dibawah ini :

 

Bofra menggunakan SMTP server sendiri dalam menyebarkan dirinya sehingga akan pemblokiran pada port smtp mailserver tidak akan mampu menghalangi penyebarannya.

 

Menyebarkan diri melalui website dan IRC

Seperti yang kami utarakan di atas, Bofra yang datang dalam email tidak akan mengandung lampiran bervirus, tetapi hanya datang dalam bentuk email HTML (HyperText Markup Language) yang berisi link ke IP komputer yang mengandung file bervirus dengan nama reactor. Adapun link tersebut akan berisi IP dengan ocntoh sebagai berikut : http://xxx.xxx.xxx.xxx:1639/reactor.

Jika penerima email mengikuti link tersebut dan mengunjungi website dengan Internet Explorer 6 yang rentan, maka secara otomatis komputer akan secara otomatis langsung mendownload file yang mengandung virus pada website dan menjalankan virus tersebut tanpa perlu melakukan klik apapun.

Ada beberapa alternatif untuk menghindari hal ini (lakukan salah satu) :

  1. Patch komputer anda, untuk pengguna IE 6.0 yang menggunakan windows XP harus menginstal SP (service pack) 2.

  2. Nonaktifkan Active Scripting pada Internet Explorer.

  3. Set view email pada "plaintext", jangan HTML.

  4. Update program antivirus anda.

 

Selain itu, Bofra akan berusaha menyebarkan dirinya melalui IRC (Internet Relay Chat) dengan mengirimkan dirinya secara otomatis sebagai file eksekutable melalui server-server IRC melalui port 6667 sebagai berikut :

broadway.ny.us.dal.net
brussels.be.eu.undernet.org
caen.fr.eu.undernet.org
ced.dal.net
coins.dal.net
diemen.nl.eu.undernet.org
flanders.be.eu.undernet.org
graz.at.eu.undernet.org
london.uk.eu.undernet.org
los-angeles.ca.us.undernet.org
lulea.se.eu.undernet.org
ozbytes.dal.net
qis.md.us.dal.net
vancouver.dal.net
viking.dal.net
washington.dc.us.undernet.org

karena itulah, kami sarankan anda yang senang chatting menggunakan IRC untuk tidak sembarangan menerima file dan menjalankannya.

 

Perbedaan Bofra A-E

Jika anda penasaran, apa yang membedakan Bofra.A dengan Bofra.B dst, pada prinsipnya karena masuk dalam keluarga Bofra, mereka memiliki payload yang mirip dan suorcecode yang sama. Hanya pada beberapa aksinya mereka berbeda misalnya Bofra.A tidak membuka port dan hanya menyebarkan dirinya melalui email, sedangkan Bofra.B mulai membuka celah keamanan pada port 1640. Bofra.C akan berusaha menginjeksikan kode dirinya ke dalam proses "explorer.exe" pada sistem komputer sehingga sulit dibasmi. Semua Bofra akan menonaktifkan dirinya pada tanggal 16 Desember 2004.

Selain itu, satu hal yang perlu diwaspadai pada Bofra adalah kemampuannya mengupdate dirinya sendiri, meniru antivirus.

 

Penyebaran Bofra

Penyebaran Bofra di Indonesia sampai hari ini 18 November 2004 masuk kategori resiko rendah, namun melihat beberapa fakta :

  1. Penyebarannya yang membutuhkan interfensi "tidak langsung" dari pihak ketiga (penerima email) untuk mengklik link yang mengandung virus.

  2. Email yang mengandung link tersebut tidak dapat diblok oleh mailserver (karena memang tidak mengandung virus).

diperkirakan kemungkinan besar email yang mengandung link Bofra sudah "ngendon" di mailbox para pengguna internet Indonesia namun karena adanya libur panjang maka email belum dicek dan diperkirakan tingkat infeksi setelah libur Lebaran akan meningkat cukup signifikan. Karena itu Vaksincom memberikan peringatan kepada para pengguna internet Indonesia berhati-hatilah kalau menerima email HTML yang mengandung link, jangan langsung diklik.

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...


#419 From: "Vaksincom" <alfons@...>
Date: Fri Nov 19, 2004 3:32 am
Subject: FW: Press Release: Microsoft menggunakan Norman untuk menjaga produknya sebelum diluncurkan
vaksincom
Send Email Send Email
 
 


From: Elextra Komputer Makassar [mailto:elexcom@...]
Sent: Friday, November 19, 2004 10:28 AM
To: elextra@yahoogroups.com
Subject: Press Release: Microsoft menggunakan Norman untuk menjaga produknya sebelum diluncurkan
Importance: High

Siaran Pers
Norman ASA
Oslo, Norwegia, Senin, 15 November 2004

 
Microsoft menggunakan pelindung virus dari Norman ASA
 
 
Microsoft sekali lagi memilih Norman Virus Control with SandBox untuk memastikan bahwa produk-produk Microsoft bebas virus ketika dipasarkan.
 
 
Selama satu tahun terakhir, laboratorium uji akhir produk Microsoft telah menggunakan Norman Virus Control with SandBox untuk memastikan bahwa semua software bebas virus dan worms sebelum dijual kepada konsumen. Hasilnya selama ini sangat meyakinkan, sehingga Microsoft sekali lagi memilih untuk menggunakan Norman Virus Control with SandBox untuk menguji semua software, patches, upgrades dan lain-lain sebelum melepaskan produk ke pasaran.
 
 
"Ini merupakan sebuah pengakuan penting atas kapasitas dan efektifitas teknologi SandBox. Kami merasa bangga karena Microsoft memilih produk antivirus kami untuk menjamin bahwa virus tidak akan mengacaukan peluncuran software baru. Microsoft adalah salah satu dari banyak perusahaan besar yang memilih Norman Virus Control with SandBox untuk membersihkan virus", kata CEO Norman, Henning Hansen.
 
 
 
Norman merupakan salah satu pemain penting dalam Microsoft Virus Information Alliance, bersama-sama dengan sembilan perusahaan antivirus internasional lainnya. Norman bekerja sama dengan Microsoft dalam mengidentifikasi virus-virus terbaru dan menganalisa dampak yang ditimbulkan virus tersebut terhadap produk Microsoft dan para pelanggan.
 
 
 
Sebagai bagian dari aliansi-keamanan antara Norman dengan Microsoft, Windows XP Service Pack 2 (SP2) telah mendukung Norman Virus Control sejak peluncuran SP2. Microsoft meluncurkan Service Pack 2 pada bulan Agustus 2004.
 
 
 
 
Norman Virus Control with SandBox merupakan suatu hal yang baru dalam hal perang melawan virus, karena kemampuannya untuk menghentikan virus-virus baru dan belum dikenal sebelum merusak komputer. Sandbox membiarkan file-file yang mencurigakan masuk ke dalam sebuah sistem yang terisolasi, kemudian mensimulasikan kondisi sebuah jaringan sehingga virus menyangka sudah berada dalam sistem yang sebenarnya, file yang mencurigakan tersebut akan beraksi dan memperlihatkan tujuan yang sebenarnya. Hal ini memudahkan Norman Virus Control with SandBox untuk menghancurkan virus yang belum dikenali sebelum merusak komputer.
 
 
 

www.norman.com


For further information, please contact our Norman Virus Control Distributor:

Makassar - Elextra Komputer (0411) 423888 - 437078
 
 

Norman is one of the world's leading suppliers of antivirus products. Its Sandbox technology is in the very front in pro-actively combating viruses and other malicious program code. Through alliances with other security companies Norman is a complete supplier of security solutions.



**********************************************************************
This e-mail and any files transmitted with it is confidential and
intended solely for the individual or entity to whom it are
addressed. If you have received this e-mail in error, please notify
your system manager.

NVC has checked this e-mail for computer viruses.
**********************************************************************

#420 From: "Vaksincom" <alfons@...>
Date: Sun Nov 21, 2004 4:01 pm
Subject: Resiko Sedang !! Sober.I@mm, kalau pencuri mengaku semua, penjara penuh
vaksincom
Send Email Send Email
 

W32/Sober.I@mm       21 November 2004

Kalau pencuri mengaku semua, penjara penuh

 

       Kalau pencuri mengaku semuanya, penjara penuh. Ungkapan ini sering kali kita dengar dalam percakapan sehari-hari. Demikian pula dengan virus baru Sober.I yang sedang beredar sejak 19 November 2004 dan menghebohkan dunia, terutama Eropa. Virus ini cukup merepotkan pakar sekuriti Eropa karena memiliki kemampuan mengirimkan dirinya dalam Bahasa Jerman dan Inggris. Hebatnya lagi, hanya negara tertentu saja yang dikirimi email pengantar Bahasa jerman dan sisanya dalam email pengantar Bahasa Inggris. Sampai dengan hari Minggu 21 November 2004 penyebaran Sober.I belum terdeteksi oleh Vaksincom di Indonesia, namun mengingat penyebaran Sober di dunia yang sangat tinggi (lebih tinggi dari Bofra) dan salah satu karakteristik Sober yang hanya dapat berjalan jika dijalankan oleh penerima email dan Indonesia sedang libur panjang sehingga penerima email yang "iseng/ingin tahu/tidak sengaja" mengklik attachment belum masuk kerja, maka diperkirakan dampak maksimal Sober baru akan terlihat pada minggu ke empat November 2004.

 

Menggunakan dua trik untuk mengelabui korban

Sober.I menggunakan dua hal untuk "meyakinkan" penerimanya bahwa dia bukan virus :

  1. Sober.I akan menyertakan pesan bahwa email yang datang telah bebas virus dengan menyertakan footer (penutup) :

*-*-* Mail_Scanner: No Virus
*-*-* <domain-anda>- Anti_Virus Service
*-*-* http://www.<domain-anda>

  1. Sober.I akan menampilkan pesan error Winzip palsu pada saat dijalankan :

    yang tujuannya adalah supaya korban mengira bahwa file yang dikliknya rusak dan tidak ada perubahan pada sistem komputernya. Padahal tepat pada saat itulah Sober.I langsung menginfeksi komputernya dan menjalankan semua rutin aksinya.

 

Detail Email Sober.I

Sober.I menggunakan SMTP server sendiri untuk menyebarkan dirinya, seperti yang telah kami utarakan di atas Sober.I memiliki kemampuan untuk mengirimkan dirinya dengan dua alternatif bahasa, yaitu Bahasa Inggris dan Bahasa Jerman. Hebatnya lagi, pemilihan bahasa tidak dilakukan secara acak atau membabi buta tetapi sudah terencana dengan matang. Khusus untuk email korban dengan domain .at, .ch, .de dan .li serta alamat email dengan ekstensi gmx, misalnya gmx.de, gmx.or atau gmx.net akan dikirimi email bervirus dengan bodi email dalam Bahasa Jerman. Hal ini kemungkinan besar dilakukan supaya penerima email tidak curiga dan langsung menjalankan lampiran yang terkandung dalam email. Karena itulah Vaksincom menyarankan agar para pengguna internet yang banyak berhubungan dengan email dari Eropa untuk lebih berhati-hati jika menerima email yang mengandung lampiran, jangan langsung / tidak sengaja dibuka melainkan scan dulu dengan program antivirus terupdate (Norman Virus Control dengan update tanggal 19 november 2004 sudah dapat mengindentifikasi Sober.I dengan baik).

Adapun informasi lebih mendetail mengenai email yang mengandung Sober.I adalah sebagai berikut :

 

From / Dari : dipalsukan atau daftar nama + domain penerima email :

Daftar nama :

Info
FehlerMail
Webmaster
ReMailer
Lisa
Peter
Michael
Thomas
Elke
Susi
Nadine
Benutzer-Daten
Information
Service
Hilfe
Webmaster
Hostmaster
Postmaster
User-Info

 

Jika domain alamat penerima email bervirus adalah oneng@... maka alamat domain sendernya akan mengambil domain yang sama bajaj-bajuri.com dengan pengirim diambilkan secara acak dari salah satu daftar nama di atas, misalnya webmaster@...

Subject / Subjek : salah satu dari alternatif dibawah ini

FwD:
Re:
Oh God
Registration Confirmation
Confirmation
Your Password
Your mail password
Delivery_failure_notice
Faulty_mail delivery
Mail delivery_failed
Mail Error
illegal signs in your mail
invalid mail
Mail_Delivery_failure
mail delivery system
Key:
SMTP:
ESMTP:
Info von
Mailzustellung fehlgeschlagen
Fehler in E-Mail
Ihre E-Mail wurde verweigert
Mailer Error
Ungueltige Zeichen in Ihrer E-Mail
Mail- Verbindung wurde abgebrochen
Mailer-Fehler
Betr.-Ihr Account
Ihre neuen Account-Daten
Auftragsbestaetigung
Lieferung-Bescheid

Body / Isi email :

Salah satu ciri khas dari Sober.I adalah ia akan menggunakan domain korbannya secara ekstensif, kemungkinan besar untuk meyakinkan penerima email bahwa email yang diterimanya aman. Karena itu anda harus berhati-hati jika menerima email sebagai berikut :

 

(Vaksincom hanya memberikan contoh email dalam Bahasa Inggris karena pertimbangan kepraktisan dan probabilitas email Sober.I yang datang ke Indonesia dalam Bahasa Jerman sangat kecil).

 

  • I was surprised, too!

  • Who_could_suspect_something_like_that? shityiiiii

  • Your password was changed successfully!

  • Protected message is attached!

  • <Kombinasi dari beberapa frasa dibawah ini:>
    _delivery_error
    _does_not_like_
    _failed_after_I_sent_the_message
    _Requested_action_not_taken
    Anti_Virus: No Virus was found
    Attachment: No Virus found
    disabled
    discontinued
    Giving_up_on_
    Mail_Scanner: No Virus
    MAILBOX NOT FOUND
    mailbox_unavailable
    recipient.
    Remote_host_said:
    sender.
    This_account_has_been_

    <diikuti dengan> :

     

    *-*-* Mail_Scanner: No Virus
    *-*-* <domain-anda>- Anti_Virus Service
    *-*-* http://www.<domain-anda>

     

    · ++++++ User-Service: http://www.<domain-anda>
    ++++++ MailTo: postmaster <domain-anda>

 

Attachment / Lampiran : salah satu dari kemungkinan dibawah ini

  • <nama domain penerima email>

  • auto__mail

  • im_shocked

  • mail

  • oh_nono

  • re_mail

  • thats_hard

diikuti dengan satu ekstensi dibawah ini :

  • .txt

  • .doc

  • .word

  • .xls

  • .eml

atau jika berekstensi ganda, maka ekstensi keduanya adalah :

  • .zip

  • .pif

  • .scr

  • .bat

  • .com

Jika Sober.I datang dalam ekstensi .zip, maka file yang terkandung di dalamnya akan mengandung ekstensi ganda dengan spasi banyak. Seperti yang pernah kami utarakan sebelumnya, tujuan ekstensi dengan spasi banyak ini adalah untuk menyamarkan dirinya agar dikira sebagai file tidak berbahaya (.txt, .doc, .word, .xls dan .eml) padahal sebenarnya jika spasi banyak tersebut diikuti baru ketahuan belangnya bahwa file tersebut berekstensi ganda dan merupakan file eksekutabel yang jika diklik akan langsung mengaktifkan virus Sober.I.

Contoh nama file dengan ekstensi ganda dan spasi banyak adalah :

 

"message_text.txt                                                                                                                                       .scr"
Jika kita lihat file tersebut seakan-akan file Text dengan nama "message_test.txt", padahal file tesebut adalah file SCR (Screen Saver) dengan nama "message_text.txt<spasi>.scr"
 

Apa yang harus anda lakukan jika sudah terinfeksi Sober.I

Menurut informasi yang kami dapatkan, dalam beberapa kasus, Sober.I dapat berjalan secara tidak sempurna / korup sehingga untuk membersihkannya tidak bisa dengan menggunakan tools, karena itu Vaksincom menyertakan cara pembersihan Sober.I secara manual sebagai berikut :

  1. Jika Anda menggunakan Windows ME/XP, nonaktifkan system restore selama masa pembersihan

  2. Update antivirus yang anda gunakan, Norman Virus Control dengan teknologi Sandbox dengan update definisi 19 November 2004 akan mendeteksi Sober.I sebagai W32/Sober.I@mm.

  3. Jika komputer Anda terhubung ke jaringan, lepaskan terlebih dahulu.

  4. Restart komputer di safe mode (pada saat start komputer tekan tombol [F5])

  5. Scan dan delete semua file yang terdeteksi sebagai W32/Sober.I@mm.

  6. Balikkan registri yang telah dirubah sebagai berikut :

    Klik [Start] pilih Run dan ketik "regedit" dan tekan [Enter] anda akan membuka Registry Editor

     

    Navigasi pada alamat registri :

    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
      Navigasi pada panel sebelah kanan, temukan dan hapus value file yang terdeteksi oleh Norman sebagai virus Sober pada langkah 5 di atas.

    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

      Navigasi pada panel sebelah kanan, temukan dan hapus value file yang terdeteksi oleh Norman sebagai virus Sober pada langkah 5 di atas.

    tutup Registry Editor.

  7. Restart kembali komputer untuk keluar dari Safe Mode dan aktifkan kembali system restore (Win ME dan XP).

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#421 From: "Vaksincom" <alfons@...>
Date: Tue Nov 30, 2004 4:58 am
Subject: Insiden Virus dan Adware November 2004
vaksincom
Send Email Send Email
 

Insiden Virus November 2004       28 November 2004

Bagle.AQ menyelamatkan muka dan pendatang baru Sober.I

 

        Seperti Wayne Rooney yang sempat menyelamatkan muka Manchester United, Bagle.AQ menjadi "penyelamat muka" Bagle & gang dalam liga pervirusan Indonesia, dimana posisi pemimpin liga tetap dikomandoi oleh Netsky & gang. Ibarat Arsenal, secara konsisten Netsky pada bulan November 2004 kembali mempertahankan peringkat pertama yang diraihnya dengan persentase yang meyakinkan 45.84 %. Sedangkan Bagle tetap di peringkat 2 dengan persentase yang menurun dibandingkan bulan sebelumnya 22.82 %. Pendatang baru yang mencatat peningkatan paling signifikan adalah Sober.I yang meskipun bergabung dengan liga setelah Lebaran mampu menempati peringkat 6. Sedangkan pertempuran pada liga Adware ditandai dengan digusurnya jawara bulan lalu Ncase oleh Dluca. Secara umum, dibandingkan dengan bulan Oktober 2004, penyebaran Adware menurun persentasenya.

 

Top 10 Virus Indonesia November 2004

Secara kuantitas, 10 besar virus yang terdeteksi oleh Vaksincom mengalami peningkatan dari 17.291 insiden pada bulan Oktober 2004 menjadi 20.365 insiden atau ada peningkatan sebesar 17 %. Peringkat pertama tetap ditempati Netsky dengan total 9.336 insiden yang dimotori oleh Netsky.P, sebanyak 8.513 insiden atau 91 % dari total "prestasi" Netsky di Indonesia. Sedangkan Bagle.AQ ibarat Wayne Rooney yang memberikan darah baru bagi Bagle & gang pada bulan November 2004 memberikan sumbangan 3.656 kasus atau sebanyak 78 % dari total insiden Bagle & gang, dibandingkan dengan bulan Oktober 2004, Bagle.AQ hanya memiliki saham sebesar 39 % dari seluruh total insiden Bagle & gang atau 1.581 insiden dari total insiden Bagle & gang yang terdeteksi oleh Vaksincom sebanyak 4.031 kasus.

Pendatang baru pada liga pervirusan November 2004 adalah Sober.I, yang secara meyakinkan langsung menempati peringkat 6 dengan insiden virus sebanyak 684 sampai tanggal 28 November 2004, prestasi ini cukup spektakuler mengingat Sober.I di Indonesia hanya memiliki waktu 7 hari untuk menjalankan aksinya tanggal 21 November 2004 s/d 28 November 2004, sebenarnya Sober.I sudah merajalela di seantero dunia maya ini sejak 19 November 2004 tetapi karena adanya libur panjang Idul Fitri di Indonesia menyebabkan aktivitas ekonomi praktis dimulai 22 November 2004 dan secara tidak langsung memperlambat penyebaran Sober.I karena untuk menginfeksi komputer korbannya Sober.I membutuhkan "bantuan" usernya untuk melakukan klik pada lampiran yang datang dalam email.

Worm lain yang perlu mendapatkan perhatian adalah worm jaringan Korgo yang mengeksploitasi celah keamanan LSASS seperti Sasser, aksi Korgo ini akan menyebabkan habisnya bandwidth di jaringan lokal anda karena ia akan melakukan scanning ke seluruh jaringan guna menyebarkan dirinya. Antivirus tidak akan membantu anda lolos dari serangan Korgo, hal yang "harus" anda lakukan adalah patch OS komputer anda dengan dengan patch yang dapat anda download secara gratis dari Microsoft lihat artikel Sasser, Muncul 10 hari lebih cepat dari Blaster. Seluruh pelanggan PT. Vaksincom berhak mendapatkan bantuan download dan instalasi patch OS secara teratur sepanjang tahun.

3 virus yang secara konsisten berada di peringkat 10 besar adalah Redlof.A, Redlof.C dan Funlove.

Redlof yang namanya diambil dari aksinya membuat banyak sekali file folder.htt di seluruh direktori/subdirektori harddisk yang menjadi korbannya memang termasuk worm yang panjang umum. Nama Redlof merupakan kebalikan dari kata "folder", sama seperti nama virus Nimda yang merupakan pembacaan secara terbalik dari "admin". Salah satu sebab Redlof dapat mengganas sedemikian lama adalah karena ia memanfaatkan celah keamanan untuk menyebarkan dirinya secara otomatis. Bagi anda yang terpaksa "berurusan" dengan Redlof silahkan baca 3 artikel Vaksincom sebagai berikut :

 

Demikian pula dengan Funlove, virus yang tidak lucu ini secara konsisten tetap berhasil menginfeksi banyak sekali komputer di Indonesia. Vaksincom pertama kali berhadapan dengan Funlove di tahun 2001 dan Funlove ini ternyata secara cerdik akan berhasil menginfeksi kembali "semua" komputer yang telah dibersihkan dari Funlove, salah satu cara yang sering digunakan untuk menghadapi Funlove adalah dengan membuat satu direktori kosong dengan nama flcss.exe pada direktori sistem guna mengelabui Funlove agar mengira bahwa dirinya sudah aktif pada komputer tertentu sehingga tidak mencoba untuk menginfeksi lagi.

 

Serangan Adware menurun, Ncase digusur oleh Dluca

     Tidak seperti virus yang cenderung meningkat, trend Adware pada bulan November mengalami penurunan yang sangat signifikan. Dibandingkan bulan Oktober 2004, kasus Adware di bulan November tercatat 3.853 insiden, atau hanya sebanyak 25 % dari total insiden Adware di bulan Oktober 2004 sebanyak 15.358 insiden. Liga Adware ditandai dengan runtuhnya Ncase yang terpuruk ke peringkat 3 dengan hanya 290 insiden (7.5 %)  dan peringkat 1 diambil oleh Adware dengan nama Dluca dengan 1.661 insiden (43 %) diikuti oleh Dloader sebanyak 420 insiden (10.87 %).

 

Secara persentase, Adware juga mengalami penuurnan signifikan dibandingkan dengan virus dimana pada bulan Oktober 2004 total insiden Adware / Spyware yang terdeteksi adalah 46 % dan insiden virus yang terdeteksi adalah 54 %. Pada bulan November 2004, total insiden Adware adalah 3.863 (15.94 %) dan insiden virus adalah 20.365 (84.06 %). Untuk lebih detailnya, insiden virus dan adware bulan November 2004 adalah sebagai berikut :

 

No

Virus

%

     Insiden
 1 Netsky 45.84%      9,336
 2 Bagle 22.82%      4,647
3 Redlof.C 11.12%      2,265
4 Funlove 9.46%      1,927
5 Redlof.A 3.96%         807
6 Sober.I 3.36%         684
7 Lovelorn 1.07%         217
8 WYX 0.95%         194
9 Korgo 0.78%         159
10 Bablas 0.63%         129
  100.00%     20,365

 

 

No Adware  Jumlah 

%

1 Dluca 1661 43.00%
2 Dloader 420 10.87%
3 Ncase 290 7.51%
4 Twaintech 279 7.22%
5 Downloader 260 6.73%
6 Agent 254 6.58%
7 Istbar 221 5.72%
8 Delf 182 4.71%
9 2nd thought 152 3.93%
10 Better Internet 144 3.73%

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#422 From: "Vaksincom" <alfons@...>
Date: Thu Dec 9, 2004 11:42 am
Subject: Perwakilan Vaksincom di beberapa kota / propinsi di Sumatera
vaksincom
Send Email Send Email
 
Dengan hormat,
 
Para anggota mailing list Vaksin yang terhormat, guna memenuhi permintaan pasar yang makin besar PT. Vaksincom membuka kesempatan kepada anda para pengusaha komputer / ISP untuk bergabung menjadi perwakilan PT. Vaksincom di kota anda. Saat ini kami membutuhkan partner lokal untuk menjadi perwakilan di :
 
- Padang
- Pekanbaru
- Jambi
- Bengkulu
- Padang Sidempuan
- Batam
- Bandarlampung
 
Persyaratan :
- Pengusaha komputer > 3 tahun.
- Anggota Apkomindo.
- Memiliki teknisi yang menguasai jaringan.
- "Familiar" dengan internet, memiliki alamat email dan Messenger.
- Terbiasa dan sering melakukan kontrak servis komputer.
 
Jika anda berminat bergabung dan menjadi Vaksinis (antivirus specialist Vaksincom) silahkan kirimkan :
 
- Data lengkap perusahaan (Nama toko, alamat, telepon, HP)
- Company profile.
- Jumlah karyawan.
 
 
Bagi pengirim yang memenuhi syarat akan di training menjadi Vaksinis dan berhak untuk menjual produk Vaksincom dengan harga khusus serta berkewajiban untuk melayani semua pelanggan PT. Vaksincom di daerah yang diwakilinya (non eksklusif). Training akan tahunan akan dilakukan di Jakarta pada akhir Januari 2005. Akomodasi selama training di Jakarta diberikan oleh PT. Vaksincom, transportasi ke Jakarta di tanggung oleh masing-masing peserta.
 
Saat ini Vaksincom sudah memiliki perwakilan di :
 
- Jakarta (Kantor Pusat)
- Bandung
- Jogjakarta
- Solo
- Surabaya
- Malang
- Kediri
- Bali
- Medan
- Aceh
- Palembang
- Samarinda
- Banjarmasin
- Makasar
 
salam,
PT. Vaksincom
Tanah Abang III / 19E
Jakarta 10160
Indonesia
 
Telp : 021-526 0787, 345 6850
Fax : 021-526 0752

#423 From: "Vaksincom" <alfons@...>
Date: Fri Dec 10, 2004 6:59 am
Subject: Gratis Antivirus Norman, Domain, SMTP di Indodigital.net
vaksincom
Send Email Send Email
 
Indodigital www.indodigital.net memberikan Norman Antivirus Gratis bagi
seluruh pelanggannya.

Indodigital.net yang merupakan salah satu Domain Handler yang cukup besar di
Indonesia dimana anda dapat membeli nama domain dengan harga kompetitif dan
tidak usah dipusingkan dengan penolakan Kartu Kredit, anda juga dapat
membayar melalui transfer bank, jadi jauh lebih cepat dan aman dibandingkan
dengan membeli dari domain handler luar negeri. Disamping itu setidaknya
kita mencoba membiasakan diri untuk tidak luar negeri minded :).

Indodigital memberikan Antivirus Norman Virus Control (standalone version) +
update 1 tahun GRATIS bagi seluruh pelanggannya. Untuk detailnya silahkan
baca lampiran di bawah ini.

Salam,
Alfons

-----Original Message-----
From: digitalnet@... [mailto:digitalnet@...] On
Behalf Of Marketing

Subject: Dapatkan Gratis Antivirus Norman, Domain, SMTP di Indodigital.net


Setiap registrasi Web Hosting, Mail Server, Web Server di Indodigital.net
Akan mendapatkan gratis :
1. Antivirus Personal update 1 tahun untuk komputer Anda
2. Domain com, net, org selamanya.
3. SMTP server untuk kirim email dari Outlook 4. Dan lainya dari Indodigital

Tersedia Server  LINUX, WINDOWS 2003
terpercaya sejak tahun 1999, server milik sendiri

silakan klik http://www.indodigital.net

Atau Hubungi Kami di :
Marketing
Solusi Komunikasi & Promosi di Era Global
Phone: +62-21-4253465  ( Hunting )
Fax: +62-21-42802925
Pertokoan Cempaka putih Blok B1 No.3
Jl. Letjen Suprapto Kav.3, Jakarta Pusat Indonesia
E-Mail: marketing@...
Web URL: http://www.indodigital.net

#424 From: "Vaksincom" <alfons@...>
Date: Sat Dec 11, 2004 3:32 am
Subject: PT. Vaksincom Pindah Alamat / We Are Moving (December 12, 2004)
vaksincom
Send Email Send Email
 
[English Version below]
 
Para Pelanggan, Supplier dan Rekan Bisnis yang terhormat,
 
Dalam rangka memberikan pelayanan yang lebih baik bagi anda semua, terhitung tanggal 12 Desember 2004 PT. Vaksincom akan pindah kantor dari :
 
Alamat lama :
Gedung Rifa lt. 4
 
Ke kantor baru di :
PT. Vaksincom
Tanah Abang III / 19 E
Ruko Tanaga Mas
Jakarta 10160
Indonesia
 
Phone : 62-21-345 6850 (hunting)
Fax : 62-21-345 6851
 
Alamat email dan website tidak berubah :).
Website : www.vaksin.com
Marketing : sales@...
Technical support : support@...
Information : info@...
Mailing list :
vaksin@yahoogroups.com (membership available for public / non customer)
vaksincs@... (membership available "only" for customer)
vaksinre@yahoogroups.com (exclusive membership "only" for distributor of Vaksincom / Vaksinis)
vaksinupdate@... (mailing list for Vaksincom's seminar attendee)
kontributor@yahoogroups.com (mailing list for virus contributor)
 
 
Sampai dengan tanggal 31 Januari 2005 semua telepon ke alamat lama akan di forwardkan langsung ke nomor baru dan semua surat fisik akan terus kami monitor.
 
=============================================================================================
 
Dear respected Customers, Supplier and Business partner.
 
In order to serve you better (fight virus better), effective December 12, 2004 PT. Vaksincom will move from :
 
Old Address :
Rifa Building 4th floor
 
To new permanent address :
 
PT. Vaksincom
Tanah Abang III / 19 E
Ruko Tanaga Mas
Jakarta 10160
Indonesia
 
Phone : 62-21-345 6850 (hunting)
Fax : 62-21-345 6851
 
Email and website remain unchange :)
Website : www.vaksin.com
Marketing : sales@...
Technical support : support@...
Information : info@...
Mailing list :
vaksin@yahoogroups.com (membership available for public / non customer)
vaksincs@... (membership available "only" for customer)
vaksinre@yahoogroups.com (exclusive membership "only" for distributor of Vaksincom / Vaksinis)
vaksinupdate@... (mailing list for Vaksincom's seminar attendee)
kontributor@yahoogroups.com (mailing list for virus contributor)
 
We will monitor all correspondence and forward all phone call to old phone number automatically to our new number until January 31, 2005.
 
Salam hangat / warm regards,
 
PT. Vaksincom
Tanah Abang III / 19 E
Ruko Tanaga Mas
Jakarta 10160
Phone : 62-21-345 6850 (hunting)
Fax : 62-21-345 6851
 

#425 From: "Vaksincom" <alfons@...>
Date: Wed Dec 15, 2004 6:10 pm
Subject: Resiko Tinggi !!! W32/Zafi.D@mm, Virus cerdas yang menguasai 12 Bahasa
vaksincom
Send Email Send Email
 

W32/Zafi.D@mm         15 Desember 2004

Virus cerdas yang menguasai 12 Bahasa

 

     Jika industri IT dipandang sebagai industri yang sangat dinamis dimana perubahan yang terjadi sangat cepat dimana siapa yang bisa mengantisipasi perubahan tersebut yang akan menang dalam persaingan, maka dunia virus yang merupakan bagian dari industri IT lebih dinamis lagi. Sebagai contoh dapat kita lihat dari perkembangan virus Zafi. Pada awal versinya, Zafi.A hanya "bisa" berbahasa Hungaria, kemudian varian berikutnya Zafi.B pada bulan Juni 2004 datang dalam 3 variasi bahasa yaitu Inggris, Rusia dan Hungaria. Sekarang, Zafi.D yang muncul menyaru sebagai kartu ucapan datang dalam variasi 12 bahasa dan hebatnya ia mampu mengirimkan dirinya dalam email sesuai dengan bahasa yang digunakan penerima email dengan trik yang simple dan efektif. Menurut pemantauan Vaksincom sampai dengan pukul 23.13 WITA, 15 Desember 2004 Zafi.D sudah sampai ke Indonesia dan akibatnya cukup merepotkan pengguna komputer khususnya mailserver yang dibombardir oleh berbagai variasi dari Zafi.D yang jumlahnya mencapai ribuan.

 

Detail Email

Email yang mengandung Zafi.D ini akan menggunakan gambar / icon berwarna kuning dengan font Comic Sans MS berukuran 14 pt berwarna hijau tua (lihat gambar 1).

 

Gambar 1, Contoh Email Zafi.D

 

 Adapun alasan dilakukannya hal ini diduga karena :

  1. Untuk mengelabui penerima email agar mengira email yang datang merupakan kartu ucapan.

  2. Menggunakan icon berukuran kecil untuk menjaga ukuran email tetap kecil supaya mudah di distribusikan.

 

Zafi.D menggunakan SMTP server sendiri dalam menyebarkan dirinya dan memalsukan alamat email pengirimnya. Adapun kehebatan dari Zafi.D ini seperti kami kemukakan di atas adalah kemampuannya mengirimkan email bervirus dalam belasan bahasa. Adapun cara yang digunakan untuk menyesuaikan bahasa email dengan calon korban adalah dengan mendeteksi domain dari penerima email, jadi jika domainnya .de (Jerman) maka email akan datang dalam Bahasa Jerman, jika domain korban penerima email berakhiran .es, maka email yang dikirim akan berbahasa Spanyol dst. Adapun daftar domain negara yang terdaftar dalam Zafi.D adalah negara-negara di daratan Eropa, antara lain :

.hu Hungaria
.ru  Rusia
.dk  Denmark
.ro  Rumania
.se Swedia
.no Norwegia
.fi  Finlandia
.lt  Lithuania
.pl  Polandia
.pt Portugal
.de  Jerman
.nl Belanda
.cz Republik Czech
.fr Perancis
.it Italia
.mx Meksiko
.at  Austria
.es  Spanyol

Sedangkan untuk domain di luar daftar seperti domain .com atau .id (Indonesia) akan mendapatkan email dalam Bahasa Inggris. Lampiran yang datang beserta email akan berbentuk eksekutable (.cmd, .bat, .pif, ..com) dan file terkompres .zip yang kemungkinan besar akan berhasil masuk ke mailserver umumnya yang memblok semua eksekutable dan meloloskan lampiran terkompres.

 

Sambil menyelam minum air

Aksi hebat lain yang dilakukan oleh Zafi.D adalah teknik yang digunakan dalam melumpuhkan program antivirus dan firewall sekaligus menyebarkan dirinya dengan sangat efektif. Adapun teknik tersebut adalah sebagai berikut :

 

Zafi.D akan mencari direktori yang mengandung nama :

syman
viru
trend
secur
panda
cafee
sopho
kasper
firewall

dan mengganti semua file eksekutable pada direktori yang ditemukan dengan file virus. Aksi ini tentunya akan melumpuhkan program antivirus dan membuat komputer korban Zafi.D tidak terproteksi sama sekali. Disamping itu, setiap kali komputer menjalankan program antivirus yang terjadi malahan menjadi menjalankan virus yang telah menggantikan file semua eksekutable pada direktori antivirus / firewall tersebut.

 

Sulit dibasmi

Zafi.D akan berusaha untuk menghalangi proses pembasmian dirinya dengan memblok akses ke Registry Editor, MS Config dan Task Manager. Seperti kita ketahui, Registry Editor merupakan daftar registri dimana virus mendaftarkan dirinya agar berjalan secara otomatis sewaktu windows dijalankan pertama kali, sedangkan Task Manager biasanya digunakan untuk terminasi aplikasi virus yang sedang berjalan agar dapat dibasmi. Pemblokan atas tiga file ini dapat diatasi dengan melakukan start Windows dalam Safe Mode.

Zafi.D juga berusaha menyebarkan dirinya melalui Peer to Peer dan jaringan dengan cara mengkopikan dirinya pada semua direktori yang mengandung kata :

  • Share

  • Upload

  • Music

 

Adapun file yang akan dikopikan ke dalam direktori-direktori tersebut akan diberi nama :

  • Winamp 5.7 new!.exe

  • ICQ2005a new!.exe

 

Ketika menjalankan aksinya pertama kali menginfeksi komputer, Zafi.D akan menampilkan pesan error palsu (lihat gambar 2)

Gambar 2, Pesan Error Palsu Zafi.D

 

Setelah berhasil menginfeksi komputer, Zafi.D akan menyaru sebagai file dengan nama "Norton Update.exe" pada direktori system pada windows. Aksi berbahaya lain yang dilakukan oleh Zafi.D adalah membuka port 8181 sehingga memungkinkan virus ini di update atau komputer korban dikuasai oleh penyusup.

 

Makassar, 16 Desember 2004

Alfons Tanujaya (AAT)

PT. Vaksincom

Gedung Rifa lt. IV

Prof. Dr. Satrio blok C4 / 6-7

Jakarta 12950

Telp : 62-21-526 -787 / 752

http://www.vaksin.com

Email : info@...

 


#426 From: "Vaksincom" <alfons@...>
Date: Thu Dec 23, 2004 7:44 am
Subject: Perl/Santy.A, menyerang website dengan Bulletin Board
vaksincom
Send Email Send Email
 

Perl/Santy.A       23 Desember 2004

Apakah Google menyelamatkan anda dari "Santy" ?

 

 

      "This site is defaced!!!" yang kira-kira berarti "Tamplian website ini berubah"  (tanpa sepengetahuan administrator). Kejutan ini dialami oleh ribuan website yang menjalankan phpBB (Bulletin Board) 2.X yang versinya < 2.0.11. Hal ini terjadi sejak tanggal 21 Desember 2004 namun menurut perkembangan terakhir yang kami dapatkan, penyebaran Santy.A ini sudah dapat dihentikan dengan efektif sejak Google yang sarananya digunakan oleh Santy.A untuk menyebarkan dirinya melakukan bloking sehingga Santy.A tidak dapat meneruskan aksinya walaupun hal ini tidak menjamin penghentian varian berikutnya dari Santy . Sangat menyenangkan melihat keperdulian korporat besar seperti Google atas kepentingan para pengguna internet dunia dimana mereka bersedia melakukan usaha yang signifikan demi kepentingan umum meskipun sebenarnya hal ini bukan tanggungjawabnya dan merupakan tanggungjawab para pengguna phpBB itu sendiri untuk mengupgrade Bulletin Boardnya. Semoga keperdulian atas kepentingan bersama ini dapat diikuti oleh para korporat besar Indonesia juga :), khususnya yang bergerak dibidang IT.

 

Apa itu phpBB

php adalah bahasa pemrograman OpenSource yang sangat banyak digunakan oleh situs web (server site scripting) untuk memberikan tampilan yang menarik dan proses scripting lain pada situs web. php sendiri pada awalnya merupakan singkatan dari Personal Home Page, namun dalam perkembangannya php digunakan oleh puluhan juta website diseluruh dunia baik perorangan maupun korporat sehingga tidak cocok lagi disebut sebagai Personal Home Page dan banyak yang lebih senang menyebutnya sebagai php saja, beberapa kalangan menguraikan php sebagai singkatan dari Hypertext pre Processor atau Pre Hypertext Processor. phpBB itu sendiri merupakan Buletin Board yang paling banyak digunakan oleh situs web diseluruh dunia. Bulletin Board adalah Forum dalam suatu situs yang digunakan untuk berkomunikasi dua arah bagi para pengakses situs, dapat digunakan sebagai sarana tanya jawab atau menyampaikan informasi dua arah. Salah satu contoh forum adalah http://forum.vaksin.com yang merupakan forum tnaya jawab virus bagi pengakses situs web Vaksin.com.

 

Higlight Vulnerability

Seperti kita ketahui bersama, software / piranti lunak adalah buatan manusia dan pada dasarnya buatan manusia tidak ada yang sempurna, selalu ditemukan kesalahan pemrograman yang dalam kasus tertentu menyebabkan celah keamanan software tersebut. Celah keamanan dapat memberikan akses kepada pihak yang tidak berhak untuk menjalankan aplikasi / kode pada komputer yang mengandung celah keamanan yang jika dimanfaatkan dengan baik akan berakibat pengambilalihan kendali atas komputer korban.

Dalam kasus phpBB vulnerability ini terjadi kesalahan dalam perintah higlight yang terdapat pada file viewtopic.php yang jika dieksploitasi dengan baik memungkinkan bagi pihak luar untuk menjalankan perintah tertentu, melakukan SQL injection ataupun serangan cross side scripting. Dalam kasus Santy.A ini aksi yang dilakukan adalah merubah tampilan website dengan kalimat : (lihat gambar 1)

 

Gambar 1, Aksi Santy.A merubah website

 

Peran positif Google

Bagaimana Santy.A bisa mengetahui situs mana saja yang menggunakan phpBB dalam rimba belantara internet ini ? Jawabannya mudah, Santy.A memanfaatkan Google untuk mencari semua website yang mengandung file viewtopic.php, setelah mendapatkan alamat korbannya maka Santy.A menjalankan aksinya dengan mengirimkan kode tertentu untuk "menaklukkan" website tersebut dan mengganti semua file

.asp, .htm, .jsp, .php, .phtm dan .shtm dengan file html yang telah dipersiapkan terlebih dahulu sehingga tampilannya akan seperti Gambar 1. Untungnya :) aksi yang dilakukan oleh Santy.A hanya deface komputer saja, coba anda bayangkan jika pembuatnya menggunakan semua komputer yang terinfeksi untuk menyerang satu website tertentu seperti varian MyDoom yang menyerang sco.com yang berakibat lumpuhnya website sco.com.

Dari uraian di atas, kita dapat mengetahui bahwa Google tidak memiliki hubungan dengan php dan bukan Google yang bertanggungjawab atas semua website yang terinfeksi Santy.A, namun mereka mau perduli dan pada tanggal 22 Desember (Hari IBU :)) atau 7 jam setelah mendapatkan laporan dari F-Secure mereka melakukan penyaringan atas semua permintaan yang dilakukan oleh Santy.A dan membloknya sehingga secara efektif penyebaran Santy.A berhasil dihentikan, sebagai "bonus" Google juga memberikan listing website mana saja yang berhasil di infeksi oleh Santy.A. Bukannya bangga atau menepuk dada sudah perduli atas kepentingan bersama, Google malahan menyatakan bahwa mereka akan melakukan evaluasi ke dalam guna bereaksi lebih cepat lagi di masa depan jika menemukan kasus serupa dimasa depan :) tepuk tangan untuk Google dan F-Secure.

Tetapi, jika kita kembali melihat akar permasalahan, sebenarnya masalah utama adalah celah keamanan phpBB yang harus ditutupi dan bukan dengan meminta Google memblok query Santy.A, bagaimana nanti kalau muncul Santy.B, Santo.A atau Cecep.C yang tidak menggunakan Google untuk mencari korbannya, atau mereka memiliki kemampuan mencari sendiri calon korbannya ? Jawabannya adalah kembali kepada Administrator website atau hosting provider, kesadaran untuk melakukan patching atas celah keamanan harus ditingkatkan sehingga apapun sarana yang digunakan oleh worm tidak akan berhasil menembus komputer yang telah diamankan dengan disiplin. Karena itu, salah satu hal yang perlu anda pertimbangkan dalam memilih hosting provider adalah ketanggapan administratornya dalam merawat webserver anda.

 

Detail eksploitasi

phpBB yang rentan atas eksploitasi ini adalah versi :

  • phpBB Group phpBB 2.0 .0

  • phpBB Group phpBB 2.0.1

  • phpBB Group phpBB 2.0.2

  • phpBB Group phpBB 2.0.3

  • phpBB Group phpBB 2.0.4

  • phpBB Group phpBB 2.0.5

  • phpBB Group phpBB 2.0.6

  • phpBB Group phpBB 2.0.7

  • phpBB Group phpBB 2.0.8

  • phpBB Group phpBB 2.0.9

  • phpBB Group phpBB 2.0.10

dan bagi anda yang menggunakan phpBB versi tersebut di atas (sangat) disarankan untuk mengupgrade ke versi terakhir phpBB 2.0.11 http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=240636. Sebenarnya ada cara yang cukup cepat (karena mengupgrade phpBB ke versi 2.0.11 cukup merepotkan dan memakan waktu lama) yaitu mengedit file viewtopic.php (gunakan notepad) yang mengandung kode :

//
// Was a highlight request part of the URI?
//
$highlight_match = $highlight = '';
if (isset($HTTP_GET_VARS['highlight']))
{
   // Split words and phrases
   $words = explode(' ', trim(htmlspecialchars(urldecode($HTTP_GET_VARS['highlight']))));

   for($i = 0; $i < sizeof($words); $i++)
   {

dengan

//
// Was a highlight request part of the URI?
//
$highlight_match = $highlight = '';
if (isset($HTTP_GET_VARS['highlight']))
{
   // Split words and phrases
   $words = explode(' ', trim(htmlspecialchars($HTTP_GET_VARS['highlight'])));

   for($i = 0; $i < sizeof($words); $i++)
   {

 

Jika anda ingin mengetahui kode tag html yang di jalankan oleh Santy.A adalah sebagai berikut :

<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
        <HTML><HEAD><TITLE>This site is defaced!!!</TITLE></HEAD>
        <BODY bgcolor="#000000" text="#FF0000">;
        <H1 >This site is defaced!!!</H1>;
        <HR>;
        <ADDRESS>< b>NeverEverNoSanity WebWorm generation } .
 $generation .q{.< /b
></ADDRESS>
        </BODY>
        </HTML>

Catatan khusus

Celah keamanan highlight vulnerability ini diumumkan pada tanggal 19 November 2004 dan sebulan kemudian virus yang memanfaatkan celah keamanan ini muncul menjalankan aksinya, hal ini menunjukkan waktu munculnya virus dari saat pertama kali celah keamanan diumumkan meningkat, bahkan untuk virus windows seperti Sasser hanya membutuhkan waktu 17 hari dari saat pertamakali celah keamanan LSASS diumumkan. Karena itu anggapan bahwa aplikasi dari vendor tertentu saja yang rentan terhadap serangan virus terlihat mulai dipatahkan karena dalam kenyataanya yang akan diincar oleh virus adalah aplikasi yang paling banyak digunakan karena pembuat virus akan berusaha menimbulkan dampak maksimal dari setiap virus yang diciptakannya.

Untuk Indonesia sendiri, tercatat ada satu website yang menggunakan phpBB yang vulnerable dan berhasil diinfeksi oleh Santy.A (tanggal 21 Desember 2004 pukul 11.33 AM), namun berdasarkan pengamatan kami administrator website tersebut cukup tanggap dan pada saat pembuatan artikel ini website tersebut sudah bebas dari Santy.A. (lihat Gambar 2)

 

Gambar 2, Website Indonesia yang terinfeksi Perl/Santy.A, disini terlihat bahwa index.html tidak berhasil dirubah oleh Santy.A tetapi semua link ke anak web berhasil dirubah oleh Santy, angka 6 pada WebWorm generation menunjukkan bahwa ini adalah replikasi Santy.A ke enam.

 

Sumber :

http://www.europe.f-secure.com/weblog/

http://www.securityfocus.com/bid/11672

http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=240636

http://www.phpbb.com/phpBB/viewtopic.php?t=240513

http://secunia.com/advisories/13239

http://isc.sans.org/diary.php?date=2004-12-21

http://news.zdnet.co.uk/internet/security/0,39020375,39181656,00.htm

http://juicystudio.com/tutorial/php/

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Jl. Tanah Abang III /19 E

Ruko Tanaga Mas

Jakarta 10160

Telp : 62-21-3456 850

http://www.vaksin.com

Email : info@...

 


#427 From: "Vaksincom" <alfons@...>
Date: Mon Dec 27, 2004 10:43 am
Subject: Bantuan untuk korban Gempa Aceh
vaksincom
Send Email Send Email
 
Para netter yang budiman,
 
Bagi anda yang terketuk untuk sedikit meringankan beban rekan-rekan kita di Aceh yang terkena bencana Gempa 8.9 SR dan Tsunami yang menelan korban RIBUAN orang meninggal, dapat mengirimkan ke rekening-rekening dibawah ini.
 
Semua rekening ini sudah di crosscheck oleh kami dan dapat dipercaya.
 
1. Indosiar
Rek. BCA
AC : 0013040009
AN : Indosiar

2. RCTI
Rek. BCA
AC : 1283007000
AN : RCTI
 
3. Sonora Jakarta, 92.4 FM rekeningnya adalah :
BCA Asemka
AC : 0013310090
AN : Radio Sonora
 
4. Elshinta Peduli Kemanusiaan 90.00 FM
BCA Daan Mogot
AC : 1983004494
AN : Elshinta Peruli Kemanusiaan
 
PENTING :
Setiap kali menyetorkan uang di BCA harap cek ulang apakah "Nama Pemilik Rekening" sudah sesuai dengan pemilik rekening.
 
Bagi yang ingin mengirimkan bantuan non tunai, dapat dikirimkan ke :
 
Vaksincom - Medan
Jln. Sabaruddin No. 11 BB
Medan - 20214
Telp : 061-77820053
 
Untuk pengiriman bantuan non tunai yang dibutuhkan adalah :
- Selimut
- Indomie
- Makanan Bayi
- Obat-obatan
- Air bersih
- Tenda
- Perlengkapan dapur
 
Penerimaan untuk bantuan non tunai paling lambat 4 Januari 2005.
 
Bila anda ingin berpartisipasi aktif mengirimkan informasi di Aceh (khususnya yang berdomisili di Aceh) dan aktif membantu rekan-rekan kita yang sedang kesusahan dan tertimpa bencana, silahkan bergabung dengan milis posko-bencana@yahoogroups.com dengan mengirimkan email kosong ke posko-bencana-subscribe@yahoogroups.com.
 
salam,
Alfons
 

#428 From: "Vaksincom" <alfons@...>
Date: Wed Jan 5, 2005 9:51 am
Subject: Talkshow Spyware di Trijaya FM, Kamis 6 Januari 2005
vaksincom
Send Email Send Email
 

Talk Show Trijaya FM 104.6

Mengatasi Spyware, ancaman malware 2005

Kamis, 6 Januari 2005

Pukul 17.00 s/d 18.00

Pembicara :

Alfons Tanujaya - Vaksincom

Arif Darmawan - Microsoft Indonesia


#429 From: "Vaksincom" <alfons@...>
Date: Sun Jan 30, 2005 6:43 am
Subject: W32/Bagle.AV@mm 30 Januari 2005, Apalah Arti Sebuah Nama
vaksincom
Send Email Send Email
 

W32/Bagle.AV@mm      30 Januari 2005
Apalah Arti Sebuah Nama

 

     Apalah arti sebuah nama, kata Shakespeare. Begitulah kira-kira yang terjadi dengan keluarnya varian Bagle yang sangat banyak sampai hari ini sehingga membingungkan pembuat antivirus dan mengacaukan standar penamaan virus tersebut. Hal ini terlihat dari munculnya W32/Bagle.AV@mm pada tanggal 27 Januari 2005. Norman Virus Control menamakan dengan W32/Bagle.AV@mm, sedangkan Symantec dan Trend memberikan nama Bagle.AY, Computer Associate mengindentifikasi dengan nama Win32.Bagle.AT, F-Secure mengidentifikasi sebagai Bagle.AX dan AY dan Mc Afee mengidentifikasi sebagai Bagle.bj. Terlepas dari apapun namanya yang jelas Bagle.AV memiliki penyebaran yang cukup tinggi dan perlu diwaspadai. Varian terakhir dari Bagle yang sedang menyebar di Indonesia dan sampai hari ini mesih mengancam pengguna internet dan termasuk ke dalam resiko tinggi adalah Bagle.AQ dan Bagle.AR, Vaksincom mendeteksi ribuan komputer terinfeksi Bagle.AQ dan Bagle.AR. Menurut data infeksi virus sampai hari ini Bagle.AV sudah sampai ke Indonesia dalam jumlah yang terbatas dan virus ini merupakan virus dengan resiko sedang. Anda perlu berhati-hati dengan virus ini karena ia melumpuhkan proses program antivirus dan sekuriti dalam komputer, membuka port pada komputer yang terinfeksi dan memiliki kemampuan mengupdate dirinya sendiri.

 

Virus ini memperpanjang deretan virus paling banyak melahirkan varian-variannya setelah Netsky dan menyebar dengan memanfaatkan fasilitas email dan jaringan. Bagle.AV akan membuka TCP port 81 yang akan digunakan oleh pembuat virus untuk menguasai setiap komputer yang telah terinfeksi oleh virus ini, oleh karena itu jika Anda ingin selamat dari ancaman virus ini minimal Anda  harus menginstall antivirus yang memiliki kemampuan update secara teratur (otomastis) dan mempunyai fiture yang dapat melakukan scanning terhadap email sebelum dikirim maupun email yang akan diterima seperti Norman Virus Control dengan teknologi NIP Norman Internet Protection yang secara otomatis akan melakukan scanning atas semua email yang masuk dan keluar pada mailclient anda baik Outlook, The Bat, Pegasus, Eudora etc.

 

Jika komputer anda telah terinfeksi Bagle.AV, sebaiknya lakukan pembersihan pada mode “safe mode” dan hapus file yang dibuat oleh virus Bagle.AV kemudian hapus value dari regsitry key yang di ciptakan oleh virus Bagle.AV kemudian restart komputer. Anda tidak akan bisa menghapus proses virus ini di memory (CTRL+ALT+DEL) pada windows NT/2000/XP.

 

Detail Email

Bagle.AV memiliki SMTP sendiri dalam menyebarkan dirinya sehingga tidak tergantung pada smtp komputer yang terinfeksi dan hal ini memberikan kemungkinan penyebaran yang lebih tinggi karena ia tetap akan dapat menyebarkan dirinya sekalipun ISP sudah melakukan bloking atas smtp lokalnya. Selain itu, seperti biasa alamat pengirim email (From) akan dipalsukan oleh Bagle.AV guna mengelabui penerima email awam dan membuat sibuk mailserver yang secara otomatis mereply email bervirus dengan mengirimkan peringatan otomatis ke alamat pengirim email yang dipalsukan. Hal ini akan menghabiskan bandwidth percuma dan membuat bingung penerima peringatan karena alamatnya dipalsukan oleh Bagle.AV, karena itu Vaksincom tidak menyarankan para administrator untuk mengaktifkan automatic warning ke sender.

Email yang dikirmkan akan mempunyai karakteristik sbb:

 

Subjek:

  • Delivery service mail

  • Delivery by mail

  • Registration is accepted

  • Is delivered mail

  • You are made active

 

Isi Email:

  • Thanks for use of our software.

  • Before use read the help

 

Lampiran:

  • guupd02

  • Jol03

  • siupd02

  • upd02

  • viupd02

  • wsd01

  • zupd02

 

dengan salah satu ekstensi dibawah ini:

.com

.cpl  (Control Panel)

.exe

.scr (Screen Saver)

 

Misi menghabisi Netsky

Rupanya pembuat Bagle masih penasaran pernah dikalahkan Netsky dan sampai hari ini ia masih aktif memasukkan rutin-rutin yang akan melumpuhkan virus Netsky yang menginfeksi komputer sebagai berikut:

 

Menghapus value registry dari :

  • "ICQ Net"

  • "My AV"

pada registri key :

  • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

yang secara efektif akan mematikan virus Netsky yang sedang / akan berjalan. Selain itu, untuk mencegah virus W32/Netsky@mm melakukan penyerangan balik, Bagle. AV secara cerdik akan membuat file mutex

 

MuXxXxTENYKSDesignedAsTheFollowerOfSkynet-D

_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_

 

Kemampuan mengupdate diri yang belum berfungsi, ancaman masa depan

Virus ini akan menggunakan TCP Port acak yang dimulai dengan TCP Port  2339 untuk remote koneksi, port ini lah yang akan digunakan oleh pembuat virus itu untuk menjalankan aksinya yaitu  mencoba untuk melakukan koneksi ke 146 website dan mencoba untuk mendownload file JPG (error.JPG) dari komputer yang terinfeksi. Diperkirakan file error.jpg tersebut merupakan file update bagi Bagle yang jika tersedia akan memungkinkan Bagle untuk mengupdate dirinya sehingga dia memiliki kemampuan seperti antivirus yang mampu mengupdate dirinya secara otomatis. Sampai dengan hari ini, hanya sekali varian Bagle berhasil mengupdate dirinya menggunakan website namun segera berhasil di atasi karena tindakan cepat yang dilakukan oleh para vendor antivirus menginformasikan pemilik website yang disusupi file untuk segera menghapus file update tersebut. Namun dikemudian hari hal ini akan semakin sulit diatasi karena makin banyak website dan jika Bagle mendaftarkan ribuan website sebagai sumber update akan sangat menyibukkan dan memakan waktu lama menghubungi satu-persatu pemiliki website untuk menghapus file update yang berhasil ditanamkan. Vaksincom melihat bahwa pembuat Bagle ini sedang melakukan "testing the water" untuk melihat seberapa besar tanggapan pemilik website dan efektivitasnya. Sedangkan pada saat ini sedang menjalankan taktik "The Boy Who Cried Wolf" dimana ia sengaja memasukkan daftar ratusan website yang unik berkali-kali dalam seluruh variannya namun tidak ada satupun yang digunakan sebagai website update. Nantinya setelah orang lengah dan menganggap sepele kemampuan ini, barulah website ini dijadikan sebagai sarana update dirinya dan kemungkinan akan digabungkan dengan salah satu celah keamanan yang memungkinkan untuk mengupload file ke semua website yang rentan secara otomatis tanpa memerlukan usaha yang terlalu besar. Jika hal ini terrealisasi, maka Bagle akan memiliki kemampuan seperti antivirus dan kekacauan internet babak kedua (setelah war of the worm Netsky VS Bagle) akan terulang. Adapun ke 146 website yang terdaftar sebagai website update Bagle adalah sebagai berikut :

 

www.24-7-transportation.com
www.DarrkSydebaby.com
www.FritoPie.NET
www.adhdtests.com
www.aegee.org
www.aimcenter.net
www.alupass.lu
www.amanit.ru
www.andara.com
www.angelartsanctuary.com
www.anthonyflanagan.com
www.approved1stmortgage.com
www.argontech.net
www.asianfestival.nl
www.atlantisteste.hpg.com.br
www.aviation-center.de
www.bbsh.org
www.bga-gsm.ru
www.boneheadmusic.com
www.bottombouncer.com
www.bradster.com
www.buddyboymusic.com
www.bueroservice-it.de
www.calderwoodinn.com
www.capri-frames.de
www.celula.com.mx
www.ceskyhosting.cz
www.chinasenfa.com
www.cntv.info
www.compsolutionstore.com
www.coolfreepages.com
www.corpsite.com
www.couponcapital.net
www.cpc.adv.br
www.crystalrose.ca
www.cscliberec.cz
www.curtmarsh.com
www.customloyal.com
www.deadrobot.com
www.dontbeaweekendparent.com
www.dragcar.com
www.ecofotos.com.br
www.elenalazar.com
www.ellarouge.com.au
www.esperanzaparalafamilia.com
www.eurostavba.sk
www.everett.wednet.edu
www.fcpages.com
www.featech.com
www.fepese.ufsc.br
www.firstnightoceancounty.org
www.flashcorp.com
www.fleigutaetscher.ch
www.fludir.is
www.freeservers.com
www.gamp.pl
www.gci-bln.de
www.gcnet.ru
www.generationnow.net
www.gfn.org
www.giantrevenue.com
www.glass.la
www.handsforhealth.com
www.hartacorporation.com
www.himpsi.org
www.idb-group.net
www.immonaut.sk
www.ims-i.com
www.innnewport.com
www.irakli.org
www.irinaswelt.de
www.jansenboiler.com
www.jasnet.pl
www.jhaforpresident.7p.com
www.jimvann.com
www.jldr.ca
www.justrepublicans.com
www.kencorbett.com
www.knicks.nl
www.kps4parents.com
www.kradtraining.de
www.kranenberg.de
www.lasermach.com
www.leonhendrix.com
www.magicbottle.com.tw
www.mass-i.kiev.ua
www.mepbisu.de
www.mepmh.de
www.metal.pl
www.mexis.com
www.mongolische-renner.de
www.mtfdesign.com
www.oboe-online.com
www.ohiolimo.com
www.onepositiveplace.org
www.oohlala-kirkland.com
www.orari.net
www.pankration.com
www.pe-sh.com
www.pfadfinder-leobersdorf.com
www.pipni.cz
www.polizeimotorrad.de
www.programmierung2000.de
www.pyrlandia-boogie.pl
www.raecoinc.com
www.realgps.com
www.redlightpictures.com
www.reliance-yachts.com
www.relocationflorida.com
www.rentalstation.com
www.rieraquadros.com.br
www.scanex-medical.fi
www.sea.bz.it
www.selu.edu
www.sigi.lu
www.sljinc.com
www.smacgreetings.com
www.soloconsulting.com
www.spadochron.pl
www.srg-neuburg.de
www.ssmifc.ca
www.sugardas.lt
www.sunassetholdings.com
www.szantomierz.art.pl
www.the-fabulous-lions.de
www.tivogoddess.com
www.tkd2xcell.com
www.topko.sk
www.transportation.gov.bh
www.travelchronic.de
www.traverse.com
www.uhcc.com
www.ulpiano.org
www.uslungiarue.it
www.vandermost.de
www.vbw.info
www.velezcourtesymanagement.com
www.velocityprint.com
www.vikingpc.pl
www.vinirforge.com
www.wecompete.com
www.worest.com.ar
www.woundedshepherds.com
www.wwwebad.com
www.wwwebmaster.com

 

Bagle.AV juga akan berusaha untuk melakukan koneksi ke IP 17.5.97.137, dimana ia akan mencoba untuk me-resolve DNS

 

Penyebaran melalui jaringan

Untuk menyebarkan dirinya melalui jaringan, Bagle.AV akan mencari folder yang mempunyai string “shar” dan secara otomatis komputer yang menggunakan program file sharing (seperti KaZaa, Bearshare, Limewire) memiliki direktori yang dishare yang mengandung kata "shar". Bagle.AV akan mengkopikan dirinya ke direktori-direktori tersebut dengan nama sebagai berikut :

 

  • 1.exe

  • 2.exe

  • 3.exe

  • 4.exe

  • 5.scr

  • 6.exe

  • 7.exe

  • 8.exe

  • 9.exe

  • 10.exe

  • Ahead Nero 7.exe

  • Windown Longhorn Beta Leak.exe

  • Opera 8 New!.exe

  • XXX hardcore images.exe

  • WinAmp 6 New!.exe

  • WinAmp 5 Pro Keygen Crack Update.exe

  • Adobe Photoshop 9 full.exe

  • Matrix 3 Revolution English Subtitles.exe

  • ACDSee 9.exe   

karena itulah bagi pengguna Peer to Peer sharing dan pengguna komputer dalam jaringan harap tidak mengklik file dengan nama seperti di atas untuk menghindari terinfeksi Bagle.AV.

Bagle.AV akan berusaha untuk menonaktifkan (disable) service SharedAccess dan wscsvc,  dimana SharedAccess ini adalah service yang digunakan untuk Internet Connection Sharing (pada Windows 2000 dan  XP),  service wscsvc ini pada Windows XP (SP2), diketahui sebagai Security Center. Dengan matinya kedua fingsi ini diperkirakan Bagle.AV akan lebih mudah menyebarkan dirinya melalui jaringan karena sekuriti kontrol sharing pada jaringan menjadi tidak terawasi.

 

Mematikan proses antivirus dan program security

Salah satu bahaya yang cukup besar dari Bagle.AV ini adalah karena ia akan berusaha mematikan proses yang berhubungan denngan antivirus dan program security (firewall). Hal ini perlu diwaspadai karena komputer yang dilumpuhkan antivirus dan firewallnya menjadi sangat rentan terhadap serangan virus lama Klez.E, CIH, Elkern dan Polyboot yang dapat menghancurkan seluruh data MS Office di jaringan setiap tanggal tertentu sampai merusak boot sector harddisk komputer sehingga komputer anda tidak dapat berfungsi.

Adapun proses yang dimatikan mencapai 289 proses terutama aplikasi antivirus dan firewall sebagai berikut :

AGENTSVR.EXE
ANTI-TROJAN.EXE
ANTI-TROJAN.EXE
ANTIVIRUS.EXE
ANTS.EXE
APIMONITOR.EXE
APLICA32.EXE
APVXDWIN.EXE
ATCON.EXE
ATGUARD.EXE
ATRO55EN.EXE
ATUPDATER.EXE
ATWATCH.EXE
AUPDATE.EXE
AUTODOWN.EXE
AUTOTRACE.EXE
AUTOUPDATE.EXE
AVCONSOL..EXE
AVGSERV9.EXE
AVLTMAIN.EXE
AVPUPD.EXE
AVSYNMGR.EXE
AVWUPD32.EXE
AVXQUAR.EXE
AVprotect9x.exe
BD_PROFESSIONAL.EXE
BIDEF.EXE
BIDSERVER.EXE
BIPCP.EXE
BIPCPEVALSETUP.EXE
BISP.EXE
BLACKD.EXE
BLACKICE.EXE
BOOTWARN.EXE
BORG2.EXE
BS120.EXE
CDP.EXE
CFGWIZ.EXE
CFGWIZ.EXE
CFIADMIN.EXE
CFIADMIN.EXE
CFIAUDIT.EXE
CFIAUDIT.EXE
CFIAUDIT.EXE
CFINET.EXE
CFINET.EXE
CFINET32.EXE
CFINET32.EXE
CLEAN.EXE
CLEAN.EXE
CLEANER.EXE
CLEANER.EXE
CLEANER3.EXE
CLEANPC.EXE
CLEANPC.EXE
CMGRDIAN.EXE
CMGRDIAN.EXE
CMON016.EXE
CMON016.EXE
CPD.EXE
CPF9X206.EXE
CPFNT206.EXE
CV.EXE
CWNB181.EXE
CWNTDWMO.EXE
DEFWATCH.EXE
DEPUTY.EXE
DPF.EXE
DPFSETUP.EXE
DRWATSON.EXE
DRWEBUPW.EXE
ENT.EXE
ESCANH95.EXE
ESCANHNT.EXE
ESCANV95.EXE
EXANTIVIRUS-CNET.EXE
FAST.EXE
FIREWALL.EXE
FLOWPROTECTOR.EXE
FP-WIN_TRIAL.EXE
FRW.EXE
FSAV.EXE
FSAV530STBYB.EXE
FSAV530WTBYB.EXE
FSAV95.EXE
GBMENU.EXE
GBPOLL.EXE
GUARD.EXE
GUARDDOG.EXE
HACKTRACERSETUP.EXE
HTLOG.EXE
HWPE.EXE
IAMAPP.EXE
IAMAPP.EXE
IAMSERV.EXE
ICLOAD95.EXE
ICLOADNT.EXE
ICMON.EXE
ICSSUPPNT.EXE
ICSUPP95.EXE
ICSUPP95.EXE
ICSUPPNT.EXE
IFW2000.EXE
IPARMOR.EXE
IRIS.EXE
JAMMER.EXE
KAVLITE40ENG.EXE
KAVPERS40ENG.EXE
KERIO-PF-213-EN-WIN.EX
KERIO-WRL-421-EN-WIN.E
KERIO-WRP-421-EN-WIN.E
KILLPROCESSSETUP161.EX
LDPRO.EXE
LOCALNET.EXE
LOCKDOWN.EXE
LOCKDOWN2000.EXE
LSETUP.EXE
LUALL.EXE
LUCOMSERVER.EXE
LUINIT.EXE
MCAGENT.EXE
MCUPDATE.EXE
MCUPDATE.EXE
MFW2EN.EXE
MFWENG3.02D30.EXE
MGUI.EXE
MINILOG.EXE
MOOLIVE.EXE
MRFLUX.EXE
MSCONFIG.EXE
MSINFO32.EXE
MSSMMC32.EXE
MU0311AD.EXE
NAV80TRY.EXE
NAVAPW32.EXE
NAVDX.EXE
NAVSTUB.EXE
NAVW32.EXE
NC2000.EXE
NCINST4.EXE
NDD32.EXE
NEOMONITOR.EXE
NETARMOR.EXE
NETINFO.EXE
NETMON.EXE
NETSCANPRO.EXE
NETSPYHUNTER-1.2.EXE
NETSTAT.EXE
NISSERV.EXE
NISUM.EXE
NMAIN.EXE
NORTON_INTERNET_SECU_3
NPF40_TW_98_NT_ME_2K.E
NPFMESSENGER.EXE
NPROTECT.EXE
NSCHED32.EXE
NTVDM.EXE
NUPGRADE.EXE
NVARCH16.EXE
NWINST4.EXE
NWTOOL16.EXE
OSTRONET.EXE
OUTPOST.EXE
OUTPOSTINSTALL.EXE
OUTPOSTPROINSTALL.EXE
PADMIN.EXE
PANIXK.EXE
PAVPROXY.EXE
PCC2002S902.EXE
PCC2K_76_1436.EXE
PCCIOMON.EXE
PCDSETUP.EXE
PCFWALLICON.EXE
PCFWALLICON.EXE
PCIP10117_0.EXE
PDSETUP.EXE
PERISCOPE.EXE
PERSFW.EXE
PF2.EXE
PFWADMIN.EXE
PINGSCAN.EXE
PLATIN.EXE
POPROXY.EXE
POPSCAN.EXE
PORTDETECTIVE.EXE
PPINUPDT.EXE
PPTBC.EXE
PPVSTOP.EXE
PROCEXPLORERV1.0.EXE
PROPORT.EXE
PROTECTX.EXE
PSPF.EXE
PURGE.EXE
PVIEW95.EXE
QCONSOLE.EXE
QSERVER.EXE
RAV8WIN32ENG.EXE
REGEDIT.EXE
REGEDT32.EXE
RESCUE.EXE
RESCUE32.EXE
RRGUARD.EXE
RSHELL.EXE
RTVSCN95.EXE
RULAUNCH.EXE
SAFEWEB.EXE
SBSERV.EXE
SD.EXE
SETUPVAMEEVAL.EXE
SETUP_FLOWPROTECTOR_US
SFC.EXE
SGSSFW32.EXE
SH.EXE
SHELLSPYINSTALL.EXE
SHN.EXE
SMC.EXE
SOFI.EXE
SPF.EXE
SPHINX.EXE
SPYXX.EXE
SS3EDIT.EXE
ST2.EXE
SUPFTRL.EXE
SUPPORTER5.EXE
SYMPROXYSVC.EXE
SYSEDIT.EXE
TASKMON.EXE
TAUMON.EXE
TAUSCAN.EXE
TC.EXE
TCA.EXE
TCM.EXE
TDS-3.EXE
TDS2-98.EXE
TDS2-NT.EXE
TFAK5..EXE
TGBOB.EXE
TITANIN.EXE
TITANINXP.EXE
TRACERT.EXE
TRJSCAN.EXE
TRJSETUP.EXE
TROJANTRAP3.EXE
UNDOBOOT.EXE
UPDATE.EXE
VBCMSERV.EXE
VBCONS.EXE
VBUST.EXE
VBWIN9X.EXE
VBWINNTW.EXE
VCSETUP.EXE
VFSETUP.EXE
VIRUSMDPERSONALFIREWAL
VNLAN300.EXE
VNPC3000.EXE
VPC42.EXE
VPFW30S.EXE
VPTRAY.EXE
VSCENU6.02D30..EXE
VSECOMR.EXE
VSHWIN32.EXE
VSISETUP.EXE
VSMAIN.EXE
VSMON.EXE
VSSTAT.EXE
VSWIN9XE.EXE
VSWINNTSE.EXE
VSWINPERSE.EXE
W32DSM89.EXE
W9X.EXE
WATCHDOG.EXE
WEBSCANX.EXE
WGFE95.EXE
WHOSWATCHINGME.EXE
WHOSWATCHINGME.EXE
WINRECON.EXE
WNT.EXE
WRADMIN.EXE
WRCTRL.EXE
WSBGATE.EXE
WYVERNWORKSFIREWALL.EX
XPF202EN.EXE
ZAPRO.EXE
ZAPSETUP3001.EXE
ZATUTOR.EXE
ZAUINST.EXE
ZONALM2601.EXE
ZONEALARM.EXE
drvsys.exe

Bagle.AV akan menguninstall dirinya jika pada system komputer menunjukan tanggal 25 April 2006

 

Disinfeksi

Jika komputer anda terinfeksi virus W32/Bagle.AV@mm, lakukan langkah pembersihan dibawah ini dan lakukan pembersihan pada mode “safe mode”

 

  1. Install antivirus dengan update terakhir, Norman Virus Control dengan teknologi Sandbox dapat mendeteksi virus ini tanpa membutuhkan update. Virus ini akan terdeteksi sebagai Peer to Peer worm / P2P worm. Update minimal tanggal 27 Januari 2005 akan mendeteksi virus ini sebagai W32/Bagle.AV@mm

  2. Jika menggunakan Windows XP/ME, nonaktifkan system restore selama proses pembersihan.

  3. Hapus file

    1. Sysformat.exe

    2. Sysformat.exeopen

    3. Sysformat.exeopenopen
      Pada direktori system c:\windows\system atau c:\winnt\system32

  1. Hapus file CJECTOR.exe pada direktori system  c:\windows\system atau c:\winnt\system32

  2. Hapus value :

  1. Sysformat =%system%\sysformat.exe pada registry key :
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run

  2. Riga = "[random value] pda registry key
    HKEY_CURRENT_USER\Software\Microsoft\Params

Tambahan dalam pembersihan virus W32/Bagle.AV@mm pada windows 2000/XP

 

Jika sebelumnya ICF (Internet Connection Firewall) /ICS (Internet Connection Sharing) aktif (enable), Anda harus mengaktifkan lagi (re-enable) sebab virus ini akan menonaktifkan (disable) kedua service ini.

 

Adang Juhar Taufik (AJT)

PT. Vaksincom

Jl. Tanah Abang III /19 E

Ruko Tanaga Mas

Jakarta 10160

Telp : 62-21-3456 850

http://www.vaksin.com

Email : support@...

 


#430 From: "Vaksincom" <alfons@...>
Date: Mon Feb 7, 2005 1:04 pm
Subject: Evaluasi malware 2004 dan trend 2005
vaksincom
Send Email Send Email
 

Evaluasi malware 2004 dan trend 2005

 

Dua gajah bertarung, pelanduk mati di tengah-tengah, peribahasa ini sangat tepat menggambarkan kondisi virus tahun 2004. Pertempuran dua pembuat virus Netsky dengan Bagle ibaratnya dua gajah pembuat virus yang saling menyerang dengan saling mengirimkan variannya guna membasmi musuhnya dan kita para pengguna internet sebagai pelanduk yang menjadi korban karena mailbox kita dipenuhi oleh virus. Menurut catatan Vaksincom hal ini mengakibatkan “penderitaan” cukup besar karena sampai > 75 % mailbox email pengguna internet mengandung virus.

 

Kesaktian Netsky dan Bagle

Jika anda bertanya-tanya apa yang menyebabkan kedua virus ini mampu menjadi “gajah”, hal ini merupakan kombinasi yang lengkap dan mematikan yang dimanfaatkan penciptanya. Faktor pertama adalah kemampuan memanfaatkan banyak komputer untuk menyebarkan dirinya pertamakali dan kemudian memanfaatkan komputer yang telah terinfeksi sebelumnya menjadi agen penyebaran varian berikutnya, hal ini dapat terjadi karena setiap kali menginfeksi komputer korban virus Bagle membuka satu celah baru untuk dimasuki varian berikutnya. Netsky mengimbangi dengan penguasaan banyak komputer dengan bandwidth besar (broadband) yang digunakan sebagai agen penyebaran awal dan rekayasa sosial yang canggih. Salah satu rekayasa sosial yang sukses dieksploitasi adalah penggunaan lampiran terkompres (.zip) untuk mengirimkan virus. Seperti kita ketahui para asministrator mailserver melakukan bloking pada semua file eksekutable (.exe, ..com, .scr, .vbs dst) dan membolehkan file terkompres untuk sampai ke mailbox pengguna komputer. Dengan sedikit rekayasa dan memanfaaatkan “kebiasaan buruk” pengguna komputer yang senang melakukan klik pada mousenya tanpa berpikir dua kali maka otomatis virus yang dikirimkan melalui email lampiran terkompres ini akan dijalankan.

Fenomena lain yang terjadi adalah kolaborasi antara virus dengan spam, dimana komputer-komputer yang terinfeksi oleh virus digunakan sebagai agen penyebaran spam. Kolaborasi ini mengakibatkan setiap komputer yang terinfeksi oleh virus akan dijadikan sebagai spam server tanpa sepengetahuan pemilik komputer, tidak perduli apakah komputer tersebut memiliki koneksi broadband atau dial up sekalipun sehingga ketika terjadi bloking terhadap IP komputer yang mengirimkan spam, yang menjadi korban adalah ISP karena kebanyakan pengguna dial up menggunakan IP static (berubah-ubah) milik ISP yang disharing bersama pengguna dial up lain.

Pemanfaatan komputer yang terinfeksi virus sebagai “pasukan” tempur sangat menakutkan, hal ini terbukti dengan lumpuhnya Santa Cruz Operation Inc www.sco.com yang dibenci oleh kalangan “Open Source” dan diserbu oleh puluhan ribu komputer yang terinfeksi varian MyDoom.A pada tanggal 1 Februari 2004.

 

Waktu pemanfaatan exploit makin cepat

Jika dibandingkan dengan tahun sebelumnya dimana saat pengumuman celah keamanan baru dengan saat munculnya virus yang mengeksploitasi celah keamanan tersebut berselang beberapa bulan, maka perkembangan terakhir yang terjadi di tahun 2004 menunjukkan trend yang mengkhawatirkan. Celah keamanan phpBB “highlight vulnerability” diumumkan pada tanggal 19 November 2004 dan pada tanggal 21 Desember 2004, virus Santy.A yang mengeksploitasi celah keamanan tersebut sudah muncul dan beraksi. Lebih parah lagi jika kita melihat waktu munculnya virus Sasser yang hanya berselang 17 hari dari saat pertama kali celah keamanan LSASS yang diserangnya diumumkan. Karena itulah disiplin dari pengguna komputer untuk selalu melakukan update dan patch atas OS nya memegang peranan penting dalam mengamankan dirinya dari serangan virus.

 

Trend malware 2005

Perkembangan malware (malicious software) di tahun 2005 kelihatannya akan didominasi oleh Spyware. Spyware / Adware pada mulanya digunakan sebagai sarana promosi dan akan terinstal secara otomatis setiap kali kita menggunakan piranti lunak gratis (Freeware) seperti Download Accelerator, Smiley Face, Gator, Bonzi Buddy dan program file sharing gratis seperti Kazaa dan Morpheus. Jika kita mengandaikan pembuat virus sebagai pencuri yang berusaha menyembunyikan identitasnya karena takut ditangkap polisi, maka spyware dapat diibaratkan sebagai preman yang terang-terangan meminta uang dari pedagang di pasar dan tidak takut di tangkap karena ada backingnya. Pembuat Spyware membayar pemilik Freeware untuk memasukkan iklannya dalam freeware tersebut dan mereka dilindungi oleh perjanjian EULA (End User License Agreement) yang harus disetujui terlebih dahulu oleh pengguna Freeware dengan mengklik “I Agree” pada saat instalasi Freeware.

Mengapa Spyware akan menjadi mendominasi malware di tahun 2005 ? Penyebabnya adalah karena banyaknya success story pembuat Spyware dan besarnya uang yang berputar dalam bisnis Spyware. Jika anda membuat virus yang berhasil menginfeksi banyak komputer seperti Sven Jaschan (pembuat Netsky) dan tertangkap anda akan mendapatkan dua hal, pertama menjadi terkenal dan yang kedua masuk penjara. Sebaliknya jika anda membuat Spyware yang berhasil menginfeksi banyak komputer maka anda akan mendapatkan uang banyak dan tidak tersentuh oleh hukum karena pemilik komputer korban Spyware sudah menyetujui komputernya dimasuki Spyware.

Membasmi Spyware sangat sulit dan para pembuat spyware yang mayoritas memanfaatkan browser Internet Explorer ini memanfaatkan 1001 cara untuk bertahan dari “pembasmian” sehingga tidak heran jika anda sudah bersihkan berkali-kali satu Spyware tetapi sewaktu di restart browser anda akan kembali menampilkan situs yang tidak anda kehendaki tersebut. Celakanya kalau situs yang kembali tersebut adalah situs porno dan komputer anda juga digunakan oleh anak anda.

 

Virus Handphone

Jika pada awal tahun 2004 anda membicarakan virus yang menyerang handphone maka akan menjadi bahan tertawaan, maka lain ceritanya pada akhir tahun 2004 karena virus yang mampu menyebar melalui handphone sudah mulai muncul. Sebenarnya virus yang muncul seperti Cabir jika dibandingkan dengan virus komputer sekarang dapat digolongkan sebagai virus yang primitif, karena Cabir membutuhkan banyak sekali “bantuan” dari pemilik handphone untuk berhasil menginfeksi handphone. Tetapi karena banyaknya pengguna handphone gaptek, sama seperti pengguna komputer yang senang mengklik “Yes”, “I Agree” atau “Next” maka Cabir dapat menyebarkan dirinya dengan sukses.

Persyaratan utama bagi adanya virus handphone sudah dipenuhi, pertama handphone mudah di program dan yang kedua memiliki hubungan ke handphone lain melalui koneksi bluetooth / Wi Fi. Karena itu kita tinggal menunggu kejutan lain di tahun 2005 untuk varian virus handphone yang baru.

 

Naiknya keperdulian terhadap sekuriti

Tahun 2004 juga ditandai dengan meningkatnya perhatian vendor piranti lunak terhadap masalah sekuriti. Microsoft, yang selama ini menjadi sasaran utama virus menjadikan sekuriti sebagai salah satu perhatian utama dalam pengembangan piranti lunak barunya. Hal ini terlihat dari diluncurkannya Service Pack2 Windows XP yang memfokuskan diri pada pembenahan sekuriti di Windows XP dan terintegrasinya proses antivirus dan firewall ke dalam sistem operasi. Selain itu, peluncuran ISA Server 2004 juga menjadi tonggak dimana Microsoft mulai melirik pasar sekuriti sebagai lahan baru yang potensial.

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Jl. Tanah Abang III /19 E

Ruko Tanaga Mas

Jakarta 10160

Telp : 62-21-3456 850

http://www.vaksin.com

Email : info@...

 


#431 From: "Vaksincom" <alfons@...>
Date: Sat Feb 12, 2005 7:08 pm
Subject: Insiden Malware Januari 2005 12 Februari 2005, Spyware mengalahkan virus
vaksincom
Send Email Send Email
 

Insiden Malware Januari 2005     12 Februari 2005

Spyware mengalahkan virus

 

     Ibarat menerima "Ang Pao" di hari Imlek, pengguna internet Indonesia dihadapkan pada fakta bahwa ancaman Spyware sudah menjadi nyata dan sampai dengan tanggal 10 Februari 2005 mengalahkan jumlah insiden virus.Menurut data yang diberikan oleh Vaksinis (technical support Vaksincom) di 20 kota di seluruh Indonesia, lebih dari 95 % dari komputer yang terkoneksi ke internet "dipastikan" terinfeksi spyware dan ancaman yang terjadi mirip dengan virus, dimana spyware lama akan dibasmi oleh antispyware namun akan muncul spyware baru yang tidak terdeteksi oleh anti spyware yang tidak terupdate.

Krepper.AE menjadi jendral di kubu spyware dan mencatat 52 % dari total malware (spyware dan virus) sedangkan pada kubu virus dikomandoi W32/Zafi@mm yang memimpin sejak Desember 2004 dengan total insiden virus sebanyak 48 %. Vaksincom juga menerima banyak permintaan antivirus untuk handphone / smartphone / PDA tetapi perlu kami ingatkan bahwa tingkat penyebaran virus handphone di Indonesia masih termasuk rendah dan tidak perlu ditakuti "saat ini".

Gambar 1 Infeksi Spyware mengalahkan virus di bulan Januari 2005

 

Spyware mengalahkan virus

Sejak Oktober 2004 Spyware sudah menunjukkan gejala sebagai ancaman potensial namun sampai dengan akhir tahun 2004 jumlah insiden spyware tidak pernah mengalahkan virus, paling banter pada bulan Oktober 2004 insiden spyware mendekati persentase virus yaitu 48 % namun tetap virus belum terkalahkan. Lain dengan tahun 2004, pada awal tahun 2005 spyware langsung unjuk gigi :g untuk pertamakalinya dalam statistik malware Indonesia spyware berhasil mengalahkan virus pada bulan Januari 2005 (lihat gambar 1), memang perbedaannya masih tipis (4 %) dan tidak tertutup kemungkinan virus akan memimpin kembali di bulan-bulan berikutnya. Total insiden malware (malicious software) dari 1 Januari 2005 s/d 10 Februari 2005 adalah 85.973 dengan perincian insiden spyware 44.661 (52 %) dan insiden virus sebanyak 41.292 (48 %).

 

Krepper.AE atau yang sering disebut sebagai Adclicker memimpin infeksi spyware sebanyak 28.530 insiden atau 63.85 % dari total insiden spyware. Krepper.AE ini sebenarnya merupakan spyware lama tetapi baru pertamakali berhasil memimpin di peringkat pertama sebagai jawara spyware mengalahkan jawara lama Dluca (4.835 / 10.82 %) di peringkat ke dua dan Ncase (1.400 / 3.13) di peringkat ke empat. Diperingkat ke tiga bercokol Funweb yang secara otomatis terinstal jika anda mendownload icon dari "Smiley Central" dengan total insiden sebanyak 1.487 atau 3.33 %, prestasi yang cukup mengesankan untuk "pendatang baru". Muka baru yang lain adalah Surfside di peringkat ke 8 (698 / 1.56 %), Smalldoor (653 / 1.46 %) di peringkat ke 9 dan Wukill (552 / 1.24 %) di peringkat ke 10. Sedangkan muka lama Istbar yang menambahkan toolbar baru pada Internet Explorer anda pada peringkat 5 (1.243 / 2.78 %), Dloader (1.035 / 2.32 %) rank 6 diikuti oleh Agent (765 / 1.71 %) pada peringkat 7. Untuk peringkat spyware lengkap silahkan lihat tabel 1.

 

No Adware  Jumlah  %
   1 Krepper    28,530 63.85%
   2 Dluca      4,835 10.82%
   3 Funweb      1,487 3.33%
   4 Ncase      1,400 3.13%
   5 Istbar      1,243 2.78%
   6 Dloader      1,035 2.32%
   7 Agent        765 1.71%
   8 Surfside        698 1.56%
   9 Smalldoor        653 1.46%
 10 Wukill        552 1.24%
Lainnya      3,483 7.80%

Total

   44,681 100.00%

Tabel 1, Top 10 Spyware Indonesia Januari 2005

 

Gambar 2, Grafik Insiden Spyware Indonesia Januari 2005. Inilah Spyware yang perlu anda waspadai pada bulan Februari 2005 dst.

 

Zafi memimpin dan Netsky tergusur

Pada "hutan" yang lain, yang menjadi raja adalah W32/Zafi@mm (24.290 / 58.82 %) yang menyebar sejak Desember 2004 menggusur jawara lama Netsky (4.122 / 9.98 %) yang langsung tersungkur ke peringkat 4. Netsky tergusur secara tidak langsung juga karena aksi peringkat 2 Bagle (5.184 / 12.55 %) yang dalam setiap aksinya menginfeksi komputer korbannya tidak lupa membasmi Netsky.Selain itu, jawara dua tahun lalu Klez masih kuat unjuk gigi di peringkat lima dengan total insiden 1.099 / 2.66 % diikuti oleh Korgo (sejenis Sasser) pada peringkat ke 6 (1.052 / 2.55). Yang berhasil mengalahkan Netsky dan bercokol di peringkat 3 ternyata virus lama yang sangat bandel, Redlof (4.248 / 10.29 %). Sedangkan virus yang memiliki varian sangat banyak dan salah satu variannya dibuat di Indonesia adalah Marker yang bercokol di peringkat ke 7 (351 / 0.85 %). Virus dengan kemampuan memflash BIOS, CIH cukup mengejutkan masih banyak terdeteksi (228 / 0.55 %) dan menempati peringkat 8 diikuti oleh Lovelorn di peringkat ke 9 (217 / 0.53 %) dan peringkat 10 ditempati oleh virus kiamat, Mydoom (150 / 0.36% ) yang sempat membuat kiamat website www.sco.com. Untuk lebih detilnya silahkan lihat tabel 2 dan gambar 3.

 

 

 No  Virus  Jumlah  %
     1 Zafi  24,290 58.82%
     2 Bagle    5,184 12.55%
     3 Redlof    4,248 10.29%
     4 Netsky    4,122 9.98%
     5 Klez    1,099 2.66%
     6 Korgo    1,052 2.55%
     7 Marker       351 0.85%
     8 CIH       228 0.55%
     9 Lovelorn       217 0.53%
   10 MyDoom       150 0.36%
Lainnya       351 0.85%
Total  41,292 100.00%

Tabel 2, Top 10 Virus Indonesia Januari 2005

 

Gambar 3, Grafik Top 10 Insiden Virus Indonesia Januari 2005

 

Melihat ancaman spyware yang makin meningkat, Vaksincom menyarankan para pengguna internet khususnya pengguna korporat untuk berhati-hati dan lebih perduli pada spyware. Spyware ini jelas berbahaya dan sangat berpotensi mengakibatkan kerugian bagi perusahaan seperti bocornya informasi / data penting perusahaan dengan aktivitas keylogging dan download by drive, hilangnya produktivitas karena melambatnya komputer atau tidak berfungsinya komputer karena spyware selalu berusaha menampilkan dirinya / diam-diam menjalankan aksinya. Belum lagi spyware yang melakukan aksi "browser hijacking" dimana tahu-tahu browser anda "selalu" menampilkan website porno yang meskipun sudah anda coba hapus berjam-jam (sampai keringatan karena takut ketahuan / malu) tetapi spywarenya selalu kembali lagi setiap kali anda restart komputer anda. Karena itu kami sarankan anda untuk menambahkan spyware sebagai aplikasi "wajib" mendampingin antivirus.

 

Apa bedanya antivirus dengan antispyware ?

Antivirus mampu mendeteksi banyak spyware dan mendelete file yang mengandung spyware, tetapi antivirus tidak memiliki kemampuan antispyware seperti :

  • Kemampuan membersihkan spyware sampai ke akarnya dengan membasmi jejak spyware di registri.

  • Ad Watch, mendeteksi dan menolak aksi spyware yang berusaha masuk ke komputer.

  • Process Manager, mengurai proses yang berjalan pada OS guna keperluan analisa dan menghentikan spyware secara lebih tepat.

Selain itu, pertimbangkan untuk menggunakan spyware yang memiliki kemampuan update terpusat dan manajemen aplikasi spyware seperti manajemen aplikasi antivirus dalam jaringan guna memudahkan instalasi, pengawasan dan perawatan. Yang tidak kalah penting, cari vendor yang memberikan layanan support lokal karena untuk mengatasi spyware membandel tidak cukup hanya mengandalkan program antispyware terbaik saja, tetapi membutuhkan pengalaman / jam terbang bergelut dengan spyware.

 

Alfons Tanujaya (AAT)

PT. Vaksincom

Jl. Tanah Abang III /19 E

Ruko Tanaga Mas

Jakarta 10160

Telp : 62-21-3456 850

http://www.vaksin.com

Email : info@...

 


#432 From: "Vaksincom" <alfons@...>
Date: Mon Feb 21, 2005 11:55 am
Subject: Celah keamanan Zonealarm dan Checkpoint 21 Februari 2005
vaksincom
Send Email Send Email
 
 

Celah keamanan Zonealarm dan Checkpoint        21 Februari 2005

IPC Vulnerability

 

       Sehebat apapun yang namanya buatan manusia itu tidak ada yang sempurna. Begitulah kira-kira hukum yang berlaku di dunia sekuriti. Kali ini kabar kurang menyenangkan muncul bagi pengguna Zonealarm, firewall personal yang secara de facto merupakan market leader dan paling banyak digunakan oleh para netter dengan ditemukannya celah keamanan pada Inter Process Communication. Celakanya, tidak hanya pengguna produk Zonealarm saja yang terancam oleh celah keamanan ini, tetapi pengguna Check Point Software Integrity Client juga rentan atas eksploitasi dari celah keamanan ini. Celah keamanan ini meskipun diklaim sebagai low risk (resiko rendah oleh Zonealarm) tetapi merupakan hal yang cukup serius karena kategorinya dimasukkan sebagai Design Error oleh Security focus. Para pengguna Zonelarm dan Check Point kami sarankan untuk mengupgrade produknya agar terhindar dari eksploitasi celah keamanan ini.

 

Detail

Zonealarm memanfaatkan rutin NtConnectPort(), yang biasanya digunakan oleh program untuk mengimplementasikan IPC (Inter Process Communication). Masalahnya, pada proses vsdatant.sys Zonealarm mengalami kegagalan verifikasi pada argumen. Jika alamat memory yang seharusnya NULL dan dimasukkan sebagai karakter selain nol akan mengakibatkan crash pada system. Pihzk Zonealarm mengklaim bahwa celah keamanan ini hanya dapat diakses oleh pihak dalam dan tidak oleh pihak luar, tetapi secara teknis pengguna internet yang berada di dalam lingkungan internal jika terhubung ke internet dan berhasil di remote oleh penyerang akan berhasil mengakibatkan BSOD alias Blue Screen of Death.

 

Yang vulnerable apa saja ?

Adapun versi Zonealarm yang rentan atas eksploitasi celah keamanan ini adalah versi 5.1 dan sebelumnya serta Checkpoint versi 4.5 dan 5.0 (dan sebelumnya). Untuk lebih detilnya, Daftar aplikasi Zonealarm dan Check Point yang bermasalah adalah sebagai berikut :

Check Point Software Integrity Client 4.5
Check Point Software Integrity Client 5.0
Zone Labs ZoneAlarm 2.1
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 2.2
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 2.3
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 2.4
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 2.5
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 2.6
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 3.0
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm 3.1
Zone Labs ZoneAlarm 3.7 .202
Zone Labs ZoneAlarm 4.0
Zone Labs ZoneAlarm 4.5 .538.001
Zone Labs ZoneAlarm 5.1
Zone Labs ZoneAlarm Pro 2.4
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm Pro 2.6
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 95
- Microsoft Windows 98
- Microsoft Windows ME
- Microsoft Windows NT 4.0
- Microsoft Windows NT 4.0 SP1
- Microsoft Windows NT 4.0 SP2
- Microsoft Windows NT 4.0 SP3
- Microsoft Windows NT 4.0 SP4
- Microsoft Windows NT 4.0 SP5
- Microsoft Windows NT 4.0 SP6
- Microsoft Windows NT 4.0 SP6a
Zone Labs ZoneAlarm Pro 3.0
Zone Labs ZoneAlarm Pro 3.1
Zone Labs ZoneAlarm Pro 4.0
Zone Labs ZoneAlarm Pro 4.5 .538.001
Zone Labs ZoneAlarm Pro 4.5
Zone Labs ZoneAlarm Pro 5.0.590 .015
Zone Labs ZoneAlarm Pro 5.1
Zone Labs ZoneAlarm Pro 5.5 .062
Zone Labs ZoneAlarm Security Suite 5.1
Zone Labs ZoneAlarm Security Suite 5.5 .062
Zone Labs ZoneAlarm Security Suite 5.5

Apa yang harus anda lakukan.

Jika anda pengguna Zonealarm atau Check Point yang masuk dalam daftar di atas, Vaksincom menyarankan anda untuk :

 

Pengguna Check Point Integrity.

Administrator pengguna Check Point Integrity disarankan untuk segera upgrade ke check Point Integrity Client versi 4.5.122.000 atau versi 5.1.556.166.

 

Pengguna Zonealarm.

Pengguna ZoneAlarm Security Suite, ZoneAlarm Pro dan ZoneAlarm akan terupdate secara otomatis jika mengaktifkan Automatic product update dan tidak perlu melakukan apapun karena produknya akan terupdate secara otomatis.

 

Bagi anda yang tidak terupdate secara otomatis, lakukan update secara manual dengan cara :

  • Pilih [Overview] [Preferences]

  • Pada bagian [Check for Update] klik [Check for Update]

ZoneAlarm Security suite dan ZoneAlarm Pro versi 5.5 keatas tidak terancam atas celah keamanan ini.

 

salam,

Alfons Tanujaya (AAT)

PT. Vaksincom

Jl. Tanah Abang III /19 E

Ruko Tanaga Mas

Jakarta 10160

Telp : 62-21-3456 850

http://www.vaksin.com

Email : info@...

 


#433 From: "Vaksincom" <alfons@...>
Date: Sun Feb 27, 2005 8:18 am
Subject: Antivirus Norman Gratis selama MegaBazaar
vaksincom
Send Email Send Email
 

Antivirus Norman Gratis selama MegaBazaar

2 - 6 Maret 2005

 

                

 

     Kabar gembira bagi para pengunjung MegaBazaar yang akan di adakan di 7 kota di seluruh Indonesia. Vaksincom bekerjasama dengan MSI http://www.msi.com.tw My Style Inside memberikan antivirus Norman Virus Control Original GRATIS !! beserta update definisi antivirus dan engine bagi setiap pembelian motherboard MSI / komputer yang menggunakan motherboard MSI. Promo ini diadakan khusus untuk menyambut pameran MegaBazaar 2005 yang diadakan di

  • JAKARTA, Hall B JCC ( Jakarta Convention Center )
  • BANDUNG, Pasteur HYPER POINT
  • SURABAYA, AJBS Pasaraya
  • YOGYAKARTA, JEC ( Jogya Expo Center )
  • SEMARANG, Java Super Mall
  • MAKASSAR, Balai Manunggal ABRI
  • MEDAN, Tiara Convention Centre
  • WAKTU PAMERAN
    Tanggal : 2 – 6 Maret 2005
    Waktu : 10.00 – 21.00 WIB

     

    Setiap pembeli motherboard MSI akan mendapatkan CD Antivirus Norman Virus Control Original yang didistribusikan oleh Vaksincom dapat langsung melakukan registrasi online pada website Norman di http://nvc.norman.no dengan mengklik link [Bahasa Indonesia]

     

     

    yang akan dibawa langsung ke halaman registrasi berbahasa Indonesia dimana pendaftar harus memasukkan alamat email dan kode OEM unik yang disertakan pada CD. Nomor Serial akan langsung dikirimkan secara otomatis pada alamat email yang dimasukkan dan nomor ini akan digunakan untuk instalasi program Norman Virus Control pada satu komputer.

     

    Antivirus Norman Virus Control yang diberikan secara gratis ini hanya dapat di instal untuk komputer dengan OS Windows non server seperti Windows 98 / ME / XP home & Pro / NT workstation / 2000 workstation dan 2000 Pro. Untuk OS server seperti Windows NT / 2000 / 2003 server jika ingin mendapatkan Trial dapat menghubungi perwakilan Vaksincom di 20 kota dengan mengirimkan data :

    Nama Perusahaan :

    Contact Person :

    Alamat Email :

    Alamat :

    Kota :

    Telepon :

    HP :

    melalui email ke info@... untuk mendapatkan Trial dan Presentasi antivirus Gratis dari Team Antivirus Vaksincom.

     

     

    Norman Virus Control adalah antivirus terbaik peraih Virus Bulletin Award dan memiliki teknologi Sandbox yang mampu mengenali virus baru tanpa tergantung pada update. Teknologi Sandbox terpercaya ketangguhannya dimana Microsoft menggunakan Norman Virus Control dengan teknologi Sandbox untuk melakukan scanning guna meyakinkan bahwa setiap CD software yang dikeluarkan oleh Microsoft bebas dari infeksi virus. Disamping itu, Norman juga memiliki fitur unggulan yang sangat berguna bagi para netter seperti :

    • Norman Internet Protection (NIP)
      Yang memiliki kemampuan proteksi virus untuk semua email masuk dan keluar dari berbagai mailclient (Eudora, Outlook, Pegasus, The Bat ataupun mailclient lain). Berbeda dengan aplikasi pada antivirus lain yang melakukan proteksi dengan embedded pada mailclient, NIP melakukan proteksi email via port smtp dan pop.

    • Norman Internet Update (NIU)
      NIU memungkinkan komputer untuk melakukan update antivirus secara "otomatis" baik pada berbagai jenis koneksi internet, baik dial up, broadband maupun melalui proxy. Keunggulan utama dari NIU ini adalah intervensi user / pengguna sama sekali tidak diperlukan dan update antivirus akan berjalan secara otomatis setiap kali komputer dihidupkan.

    • Statistik Antivirus
      Secara otomatis, Norman akan mengirimkan informasi statistik ke alamat email yang telah ditentukan ataupun messaging ke komputer lokal. Fitur ini sangat berguna sebagai peringatan awal untuk administrator untuk mengetahui bahwa komputer di jaringannya terinfeksi virus. Selain itu, administrator yang menggunakan Norman Virus Control for Corporate Network juga dapat membuat laporan insiden virus secara otomatis setiap bulan berdasarkan nomor IP pengguna komputer dan menjadi dasar pertimbangan bagi manajemen untuk mengambil tindakan yang diperlukan.

    • Dukungan dari Vaksinis di 20 kota
      Program antivirus tanpa teknikal support yang baik sama saja dengan membeli mobil tanpa layanan servis, karena itu Vaksinis (antivirus specialist Vaksincom) siap melayani setiap pelanggan Vaksincom dan memberikan bantuan dan konsultasi atas semua masalah virus dan spyware.

    PS: Bila anda pemegang merek dan berminat mengadakan kerjasama OEM dengan Vaksincom silahkan kitimkan email ke info@....

     

    VAKSINCOM

    Tanah Abang III / 19E

    Jakarta 10160

     

    Telp : 021-345 6850

    Fax : 021-345 6851

     

    Website : http://www.vaksin.com

    Email : info@...

     


    #434 From: "Alfons Tanujaya" <alfons@...>
    Date: Wed Mar 9, 2005 1:00 am
    Subject: Gelombang Virus Messenger menyerang 8 Maret 2005
    vaksincom
    Send Email Send Email
     

    Gelombang Virus Messenger menyerang         8 Maret 2005

     

    Hey LARISSA f**k off, you f**king n00b!.. Bla bla to your f**king Saving the world from Bropia, the world n33ds saving from you!
    '-S-K-Y-'-D-E-V-I-L-'

     

           Layaknya gelombang Tsunami yang datang berulang-ulang, dalam satu pekan terakhir ini di internet sedang beredar virus-virus yang menyerang pengguna messenger. Sebut saja Kelvir yang pada saat pembuatan berita ini sudah memiliki 3 varian, disusul oleh Sumom / Fatso yang selain menyebar melalui MSN Messenger juga mampu menyebar melalui P2P (Peer to Peer) dan mengkopikan diri ke CD-R (CD Recordable). Vaksincom menyarankan para pengguna messenger untuk berhati-hati dan jangan menjalankan file kiriman dari messenger serta selalu melakukan tindakan proaktif untuk melindungi diri seperti melakukan update patch secara teratur dan melindungi diri dengan program antivirus dan antispyware yang terupdate.

     

    Kelvir

    Kelvir adalah virus messenger yang menyebarkan diri dengan mengirimkan link dirinya melalui MSN Messenger. Selain itu, Kelvir juga berusaha mendownload dan menjalankan file dari internet. Kelvir akan datang dengan pesan pada MSN sebagai berikut :

    lol! see it! u'll like it

    Pesan MSN yang datang akan bersama dengan link ke file yang mengandung worm di http://home.earthlink.net/**allery10/omg.pif. Jika file ini dijalankan, maka virus akan menginfeksi komputer korban dan menjalankan kembali kegiatannya menyebar melalui semua kontak pada Messenger. Selain itu, Kelvir juga akan mencoba untuk melakukan download file "me.jpg" dari http://home.earthlink.net/**allery10/me.jpg

     

    Catatan :

    ** merupakan direktori yang disamarkan dan pada saat ini file menuju link tersebut sudah tidak dapat diakses. Earthlink merupakan ISP yang berlokasi di Atlanta, Amerika.

     

    Menurut pemantauan Vaksincom, pada saat artikel ini dibuat, alamat tersebut sudah tidak bisa diakses dan secara efektif menghentikan penyebaran Kelvir. Selain memanfaatkan Earthlink, tercatat varian Kelvir.C yang menggunakan link di www.mxt-networkz.com dengan nama file "parishilton.pif".

     

    Sumom / Fatso

    Dibandingkan dengan Kelvir, Fatso jauh lebih rumit dan berbahaya karena disamping menyebarkan dirinya, Fatso juga berusaha mencegah proses pembersihan virus dan menghentikan banyak aplikasi sekuriti penting yang akan menyebabkan komputer korban tidak terproteksi dari semua serangan virus / spyware. Fatso juga memiliki kemampuan menyimpan dirinya ke dalam CD-R (CD Rom) sehingga umurnya akan makin panjang.

     

    Fatso menyebar melalui MSN Messenger, P2P sharing (termasuk Emule) dan direktori sharing lainnya dengan nama file :

    *       Messenger Plus! 3.50.exe

    *       MSN all version polygamy.exe

    *       MSN nudge bomb.exe

    Yang jika dijalankan akan mengaktifkan virus tersebut.

    Selain itu, Fatso menyerang balik pembuat virus Assiral yang sebelumnya melakukan aksi membersihkan Bropia (sehingga disinyalir pembuat Bropia dan Fatso ini sama / satu group) dengan mengeluarkan teks ejekan yang agak kasar pada komputer korbannya dengan nama "Message to n00b LARISSA.txt" dengan isi sebagai berikut :

     

    Hey LARISSA f**k off, you f**king n00b!.. Bla bla to your f**king Saving the world from Bropia, the world n33ds saving from you!
    '-S-K-Y-'-D-E-V-I-L-'

     

    Penjelasan :

    LARISSA jika dibaca terbalik adalah ASSIRAL, noob adalah sebutan untuk programmer pemula / newbie. Kemungkinan pembuat Fatso marah karena virus Assiral dalam salah satu aksinya melakukan aksi menghapus komputer yang terinfeksi virus Bropia, mengingatkan kita pada Netsky dan Bagle, namun tingkat infeksi kedua virus ini masih jauh dibawah Netsky dan Bagle yang pada masa jayanya mampu menghabiskan > 75 % dari bandwidth email dunia. Assiral di ejek sebagai noob karena dia menggunakan SMTP untuk menyebarkan dirinya, suatu metode yang sangat umum dan relatif mudah digunakan dalam menyebarkan virus.

     

    Meniru spyware dalam mempertahankan dirinya

    Fatso berusaha menjadi virus yang membandel dan berusaha untuk bertahan pada komputer yang di infeksinya dengan cara sebagai berikut :

    *       Meniru Spyware dalam melindungi dirinya.
    Jika file yang mengandung dirinya dihapus, dalam beberapa detik ia akan kembali mengkopikan dirinya kembali ke harddisk.

    *       Mematikan proses-proses dan aplikasi dasar yang sering digunakan dalam proses pembersihan virus seperti secara manual seperti Task Manager [taskmgr.exe], Registry Editor [regedit.exe], Sistem Configuration Utility [msconfig.exe] dan Command / Dos Prompt [cmd.exe].

    *       Mematikan proses sekuriti baik antivirus, update antivirus, firewall ataupun tools pembasmi virus seperti :
    avengine.exe
    apvxdwin.exe
    atupdater.exe
    aupdate.exe
    autodown.exe
    autotrace.exe
    autoupdate.exe
    avconsol.exe
    avsynmgr.exe
    avwupd32.exe
    avxquar.exe
    bawindo.exe
    blackd.exe
    ccapp.exe
    ccevtmgr.exe
    ccproxy.exe
    ccpxysvc.exe
    cfiaudit.exe
    defwatch.exe
    drwebupw.exe
    escanh95.exe
    escanhnt.exe
    nisum.exe
    firewall.exe
    frameworkservice.exe
    icssuppnt.exe
    icsupp95.exe
    luall.exe
    lucoms~1.exe
    mcagent.exe
    mcshield.exe
    mcupdate.exe
    mcvsescn.exe
    mcvsrte.exe
    mcvsshld.exe
    navapsvc.exe
    navapw32.exe
    nopdb.exe
    nprotect.exe
    nupgrade.exe
    outpost.exe
    pavfires.exe
    pavproxy.exe
    pavsrv50.exe
    rtvscan.exe
    rulaunch.exe
    savscan.exe
    shstat.exe
    sndsrvc.exe
    symlcsvc.exe
    Update.exe
    updaterui.exe
    vshwin32.exe
    vsstat.exe
    vstskmgr.exe
    msdev.exe
    ollydbg.exe
    peid.exe
    petools.exe
    reshacker.exe
    w32dasm.exe
    winhex.exe
    wscript.exe

    *       Memblok akses ke website sekuriti dengan mengarahkan ke http://64.233.167.104 yang merupakan IP yang dimiliki oleh Google.com. Adapun website yang diblok adalah sebagai berikut :
    www.symantec.com
    www.sophos.com
    www.mcafee.com
    www.viruslist.com
    www.f-secure.com
    www.avp.com
    www.kaspersky.com
    www.networkassociates.com
    www.ca.com
    www.my-etrust.com
    www.nai.com
    www.trendmicro.com
    www.grisoft.com
    securityresponse.symantec.com
    symantec.com
    sophos.com
    mcafee.com
    update.symantec.com
    liveupdate.symantecliveupdate.com
    viruslist.com
    f-secure.com
    kaspersky.com
    kaspersky-labs.com
    avp.com
    nai.com
    networkassociates.com
    ca.com
    mast.mcafee.com
    my-etrust.com
    download.mcafee.com
    dispatch.mcafee.com
    secure.nai.com
    updates.symantec.com
    us.mcafee.com
    liveupdate.symantec.com
    customer.symantec.com
    rads.mcafee.com
    trendmicro.com
    grisoft.com
    sandbox.norman.no
    www.pandasoftware.com
    uk.trendmicro-europe.com

    Analisa vaksincom

    Melihat cara Kelvir dan Fatso menyebarkan dirinya, dapat dipastikan bahwa kedua virus ini tidak akan berumur panjang. Khususnya Kelvir yang mengandalkan pada infeksi dari file yang ditempatkan pada website karena dengan dibloknya akses pada file bervirus atau dihapusnya file dari situs secara efektif akan menghentikan penyebaran virus ini. Tersisa hanya kemampuan Fatso menyebarkan dirinya melalui P2P, direktori sharing dan CD Rom yang diperkirakan tidak akan tinggi karena pengguna P2P relatif rendah dibandingkan pengguna Messenger, email atau browser. Yang perlu dikhawatirkan adalah varian berikut dari Kelvir atau Fatso yang kemungkinan makin cerdas menyebarkan dirinya dan menggunakan media yang tidak mudah diblok seperti IP komputer yang terinfeksi menjadi server file untuk menginfeksi komputer lain yang setelah terinfeksi akan menjadi server file untuk menginfeksi komputer lain dan seterusnya.

    Karena itu Vaksincom menyarankan kepada pengguna P2P dan Messenger untuk melakukan tindakan proaktif seperti :

    1.      Menginstal antivirus dan mengupdate secara otomatis.

    2.      Menginstal anti spyware dan mengupdate secara otomatis.

    3.      Melakukan update atas semua software secara disiplin dan teratur, baik Messenger, OS, Browser, Media Player maupun Mailclient.

    4.      Tidak sembarangan menerima dan menjalankan file yang dikirimkan kepada anda baik dari emial, Messenger, Peer to Peer maupun jaringan lokal.

    Jika anda terinfeksi Fatso atau Sumom dan anda tidak dapat menjalankan regedit.exe, msconfig.exe, cmd.exe ataupun taskmgr.exe, maka cara yang paling mudah dan efektif untuk membasmi Fatso adalah dengan melakukan restart pada Safemode sehingga anda dapat membersihkan Fatso baik secara manual melalui regesit maupun menggunakan aplikasi antivirus anda.

     

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Ruko Tanaga Mas

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     

     


    #435 From: "Vaksincom" <alfons@...>
    Date: Wed Mar 16, 2005 9:28 pm
    Subject: Serangan Malware Februari - Maret 2005 16 Maret 2005
    vaksincom
    Send Email Send Email
     

    Serangan Malware Februari - Maret 2005          16 Maret 2005

    Long Live spyware dan Messenger virus

     

         Kalau Spyware dan Virus Indonesia mengikuti komunitas hacker Indonesia dan Malaysia yang saling menyerang, kelihatannya virus akan kalah. Karena baik secara kuantitas maupun kualitas jumlah insiden spyware sudah mulai meninggalkan insiden virus di bulan Februasi s/d Maret 2005. Total spyware yang tercatat paling sering muncul di Indonesia menurut pengamatan Vaksincom adalah 36 jenis dengan jumlah insiden 38.043. Sedangkan jumlah virus yang paling sering menyerang di Indonesia adalah 25 jenis dengan total insiden 25.914. Jika dibandingkan dengan insiden bulan Januari-Februari 2005 dimana Spyware hanya unggul 4 % maka terjadi peningkatan yang cukup signifikan dimana insiden spyware melewati virus sebanyak 18 %. (Gambar 1)

     

    Gambar1, Insiden Spyware Februari-Maret 2005 melewati virus sebanyak 18 %

     

    Hal yang menarik lainnya dari perbandingan statistik Spyware dengan Virus adalah adanya penyebaran insiden yang cukup merata pada seluruh jenis spyware dimana Top 10 spyware menguasai 74 % (28.273) dari seluruh insiden (38.043) dan 26 % (9.770) sisanya dikuasai oleh peringkat 11 s/d 36. Sebaliknya pada insiden virus, Top 10 menguasai 98 % (25.291) dari seluruh insiden virus (25.914) sedangkan sisanya peringkat 11 s/d 25 hanya menguasai 2 % (623) insiden virus. Malahan peringkat pertama [1]Gaobot-11.889 menguasai 45 % dari seluruh infeksi yang dilaporkan, bisa dibayangkan jika tidak ada Gaobot posisi virus akan makin terpuruk dibandingkan dengan spyware.

    Jangan lupa juga dengan datanya virus MSN baru yang penyebarannya di Indonesia cukup tinggi (untuk ukuran virus Messenger). Jika anda mendadak menerima peringatan kiriman file seperti gambar 2 dibawah ini, jangan sekali-kali mengklik untuk menerima file yang dikirimkan.

     

    Gambar 2, Virus yang menyebar melalui MSN Messenger

     

    Spyware

    Dari 38 spyware yang terdeteksi, tercatat 6 pendatang baru yang pada bulan sebelumnya sama sekali tidak tercatat. Yaitu [5]Dumador-2.383 [7]Mywebsearch-2.155, [17]Bispy-537, [20]Hotbar-316, [25]Dealhelper-233dan [29]Ipend-107. Sedangkan peringkat pertama yang bulan lalu diduduki oleh [14]Krepper-851 sekarang ditempati oleh [1]Newdotnet-5,631. [6]Dluca-2,374 yang pada bulan lalu menempati peringkat 2 pada bulan ini tergeser ke peringkat 6 dan posisinya digantikan oleh [2]Bargainbuddy-4,675. Diikuti oleh [3]Gator-3,543 dan [4]Agent-3,190.

     

    Pendatang baru [5]Dumador-2,383 yang merupakan Trojan dan Backdoor perlu diwaspadai karena ia akan membuka port TCP 2283 dan 10000 dan berusaha mencuri data informasi penting dari komputer korbannya seperti rekening Paypal dan Webmoney.

     

    Pendatang baru lain [7] MyWebSearch-2,155 merupakan spyware yang akan menambahkan toolbar baru pada Internet Explorer anda dengan nama MyWebSearch.

     

    Khusus untuk peringkat spyware 1 - 3 Vaksincom memberikan sedikit ulasan dan cara removalnya.

     

    [1]Newdotnet-5,631

    Hati-hati dengan jawara bulan ini Newdotnet atau biasa ditulis New.net karena ia dapat menyebabkan crash pada komputer anda. Jika anda pernah / sering mendapatkan pesan error pada Internet Explorer sebagai berikut :

    This program has performed an illegal operation and will be shut down. If the problem persists, contact the program vendor.
    Rundll32 caused an invalid page fault in module Unknown at 0000
    Cannot find Newdot~1.dll
    Error Loading C:\Windows\newdot~3.dll. The system cannot find the file specified.
    Rundll32 has caused an error in newdotnet3_20.dll. Rundll will now close.

    berarti komputer anda sudah terinfeksi spyware Newdotnet yang masuk ke komputer anda bersamaan dengan instalasi :

    *       KaZaA

    *       Go!Zilla

    *       Babylon

    *       Cydoor

    *       Gdivx

    *       WebShots

    Karena itulah Vaksincom menyarankan kepada para pengguna komputer untuk berhati-hati jika menggunakan freeware.

     

    Cara untuk membersihkan Newdotnet adalah dengan menguninstal program dengan nama [New.Net] pada [Add/Remove Programs] dari [Control Panel] windows. Jika program tersebut tidak anda temukan dalam [Add/Remove Programs] berarti pekerjaan anda lebih berat lagi dan kami sarankan untuk menggunakan Norman Adware yang merupakan rebranding dari Anti Adware Lavasoft untuk membersihkan Newdotnet dari komputer anda.

     

    [2]Bargainbuddy-4,675

    [2]Bargainbuddy-4,675 yang dikenal juga sebagai Cashback akan menampilkan jendela baru (popups) dan mengandung BHO (Browser Hijacker Object) yang akan mengambil alih browser anda untuk menampilkan web Navisearch menggantikan pesan 404 error. Untuk membersihkan Bargainbuddy, anda harus membuang program Bullseye Network, Cashback by Bargain Buddy dan Navisearch dari [Add/Remove Programs]. Setelah itu gunakan Norman Adware untuk membersihkan semua jejak registri dan file spyware yang ditinggalkan oleh Bargain Buddy.

     

    [3]Gator-3,543

    [3] Gator-3,543 yang sekarang berubah namanya menjadi Claria www.claria.com adalah program bantu seperti Ewallet, Date Manager, Weather Scope dan PrecisionTime yang pada banyak komputer menimbulkan masalah seperti :

    *       Menampilkan iklan

    *       Mengganggu kerja anda

    *       Instal software tanpa sepengetahuan anda

    *       Mengumpulkan informasi di komptuer anda

    *       Melambatkan komputer anda

    Untuk menghapus Gator, uninstal Gator dari [Add/Remove Programs] dan jangan lupa gunakan Norman Adware dengan kemampuan Adwatch untuk menscan semua registri dan harddisk dari spyware dan Adwatch yang memiliki kemampuan mendeteksi semua kegiatan spyware baru yang ingin masuk ke komputer anda.

     

    Untuk informasi lebih lengkap mengenai Top 10 Spyware di Indonesia adalah sebagai berikut :

     

    No

    Nama

    Jlh

    %

    1

    Newdotnet

         5,631

    14.80%

    2

    BargainBuddy

         4,675

    12.29%

    3

    Gator

         3,543

    9.31%

    4

    Agent

         3,190

    8.39%

    5

    Dumador

         2,383

    6.26%

    6

    Dluca

         2,374

    6.24%

    7

    Mywebsearch

         2,155

    5.66%

    8

    Wintool

         1,492

    3.92%

    9

    Dloader

         1,476

    3.88%

    10

    Istbar

         1,354

    3.56%

     

    Lainnya

    9,770

    25.68%

     

    Total

    38,043

    100 %

    Catatan : Yang ditebalkan adalah pendatang baru

     

    Virus

    Seperti yang kami utarakan di atas, [1]Gaobot-11,889 menyelamatkan muka virus agar tidak terlalu terpuruk dibandingkan spyware. Bayangkan, jika tidak ada Gaobot, maka infeksi virus akan kehilangan 45 % (hampir setengah) dari insidennya. Selain Gaobot, yang perlu diperhatikan adalah pendatang baru pada tangga virus (bukan virus baru) seperti [5]Pinfi-2,177, [11]JPEG Exploit-131, [13]JS Exploit-75 dan [14]P2PWorm-52.

     

     No 

    Virus

     Jumlah 

    %

         1

    Gaobot

     11,889

    45.88%

         2

    Redlof

       3,764

    14.52%

         3

    Netsky

       3,227

    12.45%

         4

    Bagle

       2,463

    9.50%

         5

    Pinfi

       2,177

    8.40%

         6

    Funlove

       859

    3.31%

         7

    Korgo

          406

    1.57%

         8

    CIH

          227

    0.88%

         9

    WYX

          142

    0.55%

       10

    Pesin

          137

    0.53%

     

    Lainnya

          351

    0.85%

    Total

     41,292

    100.00%

    Catatan : Yang ditebalkan adalah pendatang baru

     

    Kebiasaan patching

    Hal yang menarik dari pendatang baru adalah munculnya JPEG Exploit dan JS Exploit. Kedua malware ini meskipun tidak cukup "sakti" untuk masuk ke peringkat 10 besar tetapi masuk dalam kategori berbahaya dan "satu-satunya" obat untuk terhindar dari kedua exploit ini adalah melakukan patch atas kedua exploit di atas. Exploit adalah celah keamanan yang muncul karena ketidak sempurnaan / kesalahan dalam pemrograman software sehingga memungkinkan terjadinya eksploitasi atas celah keamanan tersebut (dengan mengirimkan kode tertentu) yang dapat berakibat pada pengambilalihan komputer, perusakan data ataupun hal lainnya yang sangat merugikan pengguna komputer. Untuk menghindari eksploitasi ini, anda harus menginstal patch yang dapat di download secara gratis dari vendor pembuat software. Bila anda pengguna Windows XP SP2 dan Windows Server 2003 kami sarankan untuk mengaktifkan automatic update sehingga komputer anda secara otomatis akan melakukan update setiap kali muncul celah keamanan yang membutuhkan patch baru.

    Sebagai catatan, vulnerability atau celah keamanan adalah hal yang wajar dan "tidak ada" software buatan manusia yang bebas dari celah keamanan. Setiap hari ditemukan puluhan celah keamanan baru dari semua software maupun hardware (yang dikendalikan software) dan jika anda ingin mengetahui lebih jauh mengenai hal ini silahkan kunjungi www.securityfocus.com.

     

    Jawara lama Zafi terlempar dari tangga Top 10 dan tersisa hanya [3]Netsky-3,227 dan [4]Bagle-2,463 pada peringkat 3 dan 4. Sedangkan veteran [2]Redlof-3,764 menyodok ke peringkat dua mengusur Bagle. Posisi Klez yang mengikuti jejak Zafi digantikan oleh pendatang baru [5]Pinfi-2,177 pada peringkat lima diikuti oleh veteran lain yang (seperti residivis) langganan keluar masuk Top 10 [6]Funlove-859 pada peringkat ke enam. Setelah itu peringkat 7 - 9 dihuni oleh [7]Korgo-406, [8]CIH-227, [9]WYX-142. Pada peringkat 10 terdapat penyelamat muka Indonesia [10]Pesin-137.

     

    Perang Deface

    Melihat perkembangan terakhir dimana hacker Indonesia dengan hacker Malaysia saling menyerang dengan mendeface website negara yang "dianggap" musuhnya, Vaksincom menyarankan bagi anda pengelola website (administrator) untuk publik khususnya website pemerintah *.*.go.id maupun website untuk kepentingan umum seperti PLN, Telkom, ISP dan lainnya untuk mengambil pelajaran dari hal yang terjadi dimana admin harus selalu waspada tidak hanya dari deface tetapi juga ancaman perusakan dan pencurian data. Jika website di deface anda tidak saja kehilangan muka, tetapi pada situasi bisnis tertentu anda bisa kehilangan bisnis karena hal ini mencerminkan kebijakan pengelolaan sekuriti yang tidak baik. Salah satu cara untuk mengamankan diri anda adalah menggunakan sekuriti appliances seperti ISA Server 2004 yang multifungsi firewall, proxy, antivirus, antispam dan antihack dalam satu alat.

     

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Ruko Tanaga Mas

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     

     


    #436 From: "Vaksincom" <alfons@...>
    Date: Tue Apr 12, 2005 1:03 pm
    Subject: Serangan Malware Maret- April 2005 12 April 2005
    vaksincom
    Send Email Send Email
     

    Serangan Malware Maret- April 2005       12 April 2005

    Penyebaran kekayaan yang tidak merata

     

         Jika anda mengikuti perkembangan orang terkaya di dunia versi Forbes http://www.forbes.com/static/bill2005/rank.html?partner=rediff (dimana orang terkaya di dunia masih dari dunia IT, Bill Gates) lalu melihat perkembangan penyebaran malware di Indonesia bulan Maret - April 2005, ada beberapa kesamaan yang menggelitik penyebaran Spyware Maret-April 2005 mengingatkan pada penyebaran pendapatan yang (relatif) merata di negara maju, sedangkan penyebaran penyebaran Virus Maret - April 2005 mengingatkan pada penyebaran pendapatan yang jomplang dan kerap ditemui di negara berkembang. Apa yang dimaksudkan dengan penyebaran yang merata dan jomplang ? Silahkan lihat dan analisa virus Top 10 dan Spyware Top 30 untuk mendapatkan gambaran yang sebenarnya.

     

    Virus kembali memimpin penyebaran malware Indonesia untuk Maret - April 2005

         Setelah sempat di salib oleh Spyware, dan pada bulan Maret- April 2005 ada 50 spyware aktif menginfeksi seluruh komputer di Indonesia, cukup dua virus Netsky dan Gaobot mengembalikan kembali jawara malware Indonesia kembali kepada virus yang mengalahkan Spyware tipis 52 % : 48 %. Jika kita amati, peran Netsky dan Gaobot sangat signifikan dimana persentase insiden Netsky [43 %] dan Gaobot [28 %] adalah 71 % dari seluruh insiden virus yang terdeteksi oleh Vaksincom di seluruh Indonesia. Jadi tanpa Netsky atau Gaobot dapat dipastikan yang menjadi jawara maware adalah Spyware. Bandingkan dengan insiden Spyware yang tercatat di Indonesia dimana peringkat pertama Newdotnet [31 %] dan kedua Hotbar [13 %] hanya mewakili 44 % dari seluruh insiden Spyware atau kurang dari 50 %, tanpa Newdotnet atau Hotbar sekalipun tingkat infeksi Spyware tetap tinggi karena penyebaran insiden per Spyware yang cukup merata dimana ada 31 Spyware unik yang terdeteksi memiliki lebih dari 100 insiden, bandingkan dengan virus yang hanya memiliki 10 virus unik yang insidennya lebih dari 100 insiden.

     

    Insiden virus, Netsky dan Gaobot mendominasi

         Untuk memenangkan pertempuran kali ini, Netsky dan Gaobot bahu membahu memberikan kontribusi yang signifikan pada insiden virus dimana insiden Netsky yang terdeteksi oleh Vakisncom adalah 18.480 insiden[43.43 %], sedangkan Gaobot terdeteksi 11.851 insiden [27.85 %], berbeda jauh dengan peringkat tiga Redlof sebanyak 4.162 insiden [9.78 %]. Pendatang baru yang perlu diperhatikan adalah virus Macro Marker 2.637 [6.2 %] yang menginfeksi file-file MS Office dan mengingatkan kami pada masa-masa awal fasilitas Macro diluncurkan dimana para pengamat mengkhawatirkan munculnya virus Macro yang langsung ditepis dengan mengatakan bahwa Macro dapat di nonaktifkan oleh pengguna sehingga penyebaran virus Macro akan dapat dihindari. Fakta dilapangan menunjukkan bahwa instalasi yang secara default mengaktifkan Macro memicu perkembangan virus Macro (disamping mudahnya membuat virus Macro) dan pada hari ini virus Macro dan variannya merupakan virus "terbanyak" menyamai / melampaui virus binary yang sudah menyebar lebih lama. Belajar dari hal ini dimana ada pepatah "Sejarah Selalu Terulang" maka Vaksincom menyarankan para pengguna komputer untuk tidak terlena dan menganggap bahwa ada OS (Operating System) yang digembar gemborkan kebal dari virus, karena pada prinsipnya software adalah buatan manusia dan apapun yang dibuat manusia "tidak ada yang sempurna".

    Peringkat ke 5 s/d 10 ditempati oleh virus lama dan beberapa catatan yang menarik adalah tergusurnya Bagle [820, 1.93 %] ke peringkat 7 dibawah Funlove [1.329, 3.12 %] dan Pinfi [2.254, 5.30]. Setelah itu virus lokal Pesin bertengger id peringkat 8 [238, 0.56 %] dan informasi terakhir yang kami dapatkan sedang beredar varian Pesin / Myheart yang baru dimana komputer yang terinfeksi akan menampilkan wallpaper dengan teks lagu "Kangen" yang dinyanyikan oleh Group Dewa dan berusaha untuk menyebarkan dirinya dengan mengkopikan diri ke USB Drive dan sekaligus memblok akses ke "Task Manager" guna menghindarkan prosesnya dihentikan secara manual.

    Pada peringkat 9 tercatat virus WYX [223, 0.52 %] disusul oleh Mitglieder pada peringkat 10 [149, 0.35%]. Peringkat ke 11, Laroux yang merupakan virus MAcro sudah memiliki tingkat insiden yang tidak signifikan dimana tercatat hanya 97 insiden.

     

    No.

    Virus

     Jumlah

    %

    1

    Netsky

      18,480

    43.43%

    2

    Gaobot

      11,851

    27.85%

    3

    Redlof

        4,162

    9.78%

    4

    Marker

        2,637

    6.20%

    5

    Pinfi

        2,254

    5.30%

    6

    Funlove

        1,329

    3.12%

    7

    Bagle

          820

    1.93%

    8

    Pesin

          238

    0.56%

    9

    Wyx

          223

    0.52%

    10

    Mitglieder

          149

    0.35%

    11

    Laroux

            97

    0.23%

     

    Lainnya

    409

    0.96%

     

    Total

    42,552

    0.23%

     

    Insiden Spyware, penyebaran "kekayaan" lebih merata :)

     

         Berbeda dengan penyebaran virus dimana hanya 10 virus yang memiliki insiden > 100, pada Spyware tercatat ada 31 Spyware yang memiliki insiden > 100, dipimpin oleh Newdotnet [11.962, 30.94%] dan pendatang baru Hotbar [5.027, 13 %] diikuti oleh Gator [1.758, 4.55], Startpage [1.740, 4.5 %], Agent [1.606, 4.15 %], Wintool [1.491, 3.86%], Krepper [1.386, 3.58%], Dyfuca [1.265, 3.27 %], Dumador [1.260, 3.26 %] dan isatbar [1.207, 3.12 %] terlihat bahwa ada 10 Spyware yang memiliki insiden > 1.000 insiden. Bandingkan dengan virus yang hanya memiliki 6 virus dengan insiden > 1.000 insiden. Ditambah dengan fakta bahwa ada 21 Spyware yang memiliki insiden > 100 insiden dapat idsimpulkan bahwa penyebaran "kekayaan" lebih merata di Spyware. Jika ditanyakan kepada anda, andaikan anda boleh memilih ingin tinggal di negara mana ? Di negara dengan penyebaran pendapatan yang tidak merata seperti penyebaran virus atau penyebarannya relatif lebih merata seperti Spyware ? Jawabannya ... terserah anda :).

     

    No

    Adware

     Jumlah 

    %

    1

    Newdotnet

       11,962

    30.94%

    2

    Hotbar

         5,027

    13.00%

    3

    Gator

         1,758

    4.55%

    4

    Startpage

         1,740

    4.50%

    5

    Agent

         1,606

    4.15%

    6

    Wintool

         1,491

    3.86%

    7

    Krepper

         1,386

    3.58%

    8

    Dyfuca

         1,265

    3.27%

    9

    Dumador

         1,260

    3.26%

    10

    Istbar

         1,207

    3.12%

    11

    Dloader

           967

    2.50%

    12

    Wintrim

           912

    2.36%

    13

    Twaintech

           904

    2.34%

    14

    Funweb

           697

    1.80%

    15

    Ezula

           669

    1.73%

    16

    Mywebsearch

           642

    1.66%

    17

    Bispy

           612

    1.58%

    18

    Wukill

           495

    1.28%

    19

    Dealhelper

           467

    1.21%

    20

    Smalldrp

           436

    1.13%

    21

    Winad

           419

    1.08%

    22

    Surfside

           372

    0.96%

    23

    Mabutu

           280

    0.72%

    24

    Swizzor

           271

    0.70%

    25

    Dialer

           245

    0.63%

    26

    Spybot

           237

    0.61%

    27

    Findspy

           207

    0.54%

    28

    Ncase

           192

    0.50%

    29

    Alchemic

           189

    0.49%

    30

    Savenow

           140

    0.36%

    31

    Elitebar

           103

    0.27%

     

    Lainnya

           504

    1.3 %

     

    Total

     

    0.27%

     

    Virus Bulletin Award

    Pengetesan yang dilakukan oleh perkumpulan antivirus dunia Virus Bulletin pada bulan April 2005 adalah testing antivirus untuk Sistem Operasi Linux (Redhat Linux 9) dan hasilnya cukup banyak vendor yang berhasil mendapatkan Virus Bulletin Award sepeti Norman VIrus COntrol, Kaspersky, H-Bedv, Avira, Nod32 dan Mc Afee. Sedangkan vendor yang gagal mendapatkan VBA (Virus BUlletin Award April 2005) adalah Micorworld (E-Scan), Sophos dan Virusbuster. Sedangkan vendor yang tidak mengirimkan antivirusnya untuk di test baik karena tidak memiliki atau karena tidak mengirimkan adalah TrendMicro, Symantec, PandaSoftwre dan CA (Computer Associate).

     

    Catatan yang menarik dari Virus Bulletin Award adalah pada saat ini hanya ada 3 (tiga) merek antivirus yang berhasil mendapatkan VBA (Virus Bulletin Award) selama 5 kali berturut-turut yaitu Norman Virus Control, Nod32 dan Kaspersky Antivirus.

    Untuk informasi lebih detail mengenai Virus Bulletin Award silahkan lihat di http://www.virusbtn.com/vb100/archives/products.xml?table

     

    Antimalware Gateway

    Melihat tingginya ancaman malware, khususnya Spyware dan Virus di Indonesia dan perhatian vendor pada saat ini lebih banyak terfokus pada virus pada email dan kurangnya solusi untuk antispyware pada level Gateway, PT. Vaksincom dalam waktu dekat akan meluncurkan appliances Antimalware, dimana tidak hanya virus yang akan diblok pada gateway saja, tetapi Spyware akan diblok baik melalui browsing (http) maupun download file (ftp). Seperti kita ketahui, pada saat ini Spyware berhasil menjadi masalah yang akut karena penyebarannya sangat efektif melalui browsing dan beberapa Spyware mulai menyebarkan dirinya melalui file sharing.

    Antimalware ini akan berjalan sangat efektif karena diproteksi oleh 3 (tiga) engine antivirus secara simultan (Norman, bitDefende dan Kaspersky).

     

    salam,

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Ruko Tanaga Mas

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     

     


    #437 From: "Vaksincom" <alfons@...>
    Date: Thu Apr 14, 2005 4:04 am
    Subject: Karir di Vaksin.com
    vaksincom
    Send Email Send Email
     

    Karir di Vaksin.com

    PT. Vaksincom memberikan kesempatan kepada anda yang senang dengan tantangan dan senang bekerja keras untuk mengisi posisi-posisi dibawah ini :

    Vaksinis (Customer Support Vaksincom) :

    • Umur maksimal 30 tahun

    • Mengerti Bahasa Inggris minimal pasif.

    • Disiplin.

    • Menguasai jaringan dan melakukan dapat melakukan analisa / troubleshooting masalah jaringan.

    • Familiar dengan internet.

    Vaksinis akan bertugas melayani instalasi dan support antivirus dalam jaringan komputer pelanggan Vaksincom di Jabodetabek dan seluruh Indonesia.

     

    Marketing :

    • Umur maksimal 30 tahun

    • Mengerti Bahasa Inggris minimal pasif.

    • Disiplin.

    • Familiar dengan internet dan menyukai IT.

    • Berpengalaman sebagai marketing.

    Marketing akan bertugas memfollow up lead, maintain pelanggan lama dan eksplorasi pelanggan baru.

     

    Staff Accounting :

    • Diutamakan wanita.

    • Berpengalaman pada bagian accounting / pembukuan perusahaan minimal 1 tahun.

    • Berpengalaman dan mengerti pajak.

    • Menguasai Microsoft Office (MS Excel, MS Word) dengan baik.

    • Mampu berorganisasi dan bekerja dalam tim.

    • Detail Oriented.

    Kirimkan Surat Lamaran anda ke hrd@... paling lambat tanggal 30 April 2005 dengan dilampiri :

    • Foto

    • KTP

    • Ijazah terakhir

    • Curriculum vitae

    atau ke :

    PT. Vaksincom

    Tanah Abang III / 19 E

    Jakarta 10160

    UP : HRD

     


    #438 From: "Vaksincom" <alfons@...>
    Date: Tue Apr 19, 2005 11:59 am
    Subject: Resiko Tinggi W32/Kang.A 19 April 2005 Virus yang membuat komputer Indonesia Kangen
    vaksincom
    Send Email Send Email
     

    W32/Kang.A         19 April 2005

    Virus yang membuat komputer Indonesia Kangen

     

         Kalau anda bertanya, kira-kira lagu apa yang paling sering muncul dibenak pengguna komputer Indonesia pada bulan April 2005, kami yakinkan anda bahwa bukan lagu Christian Bautista "mellow" (The Way You Look at Me) melainkan lagu dari negeri sendiri milik Dewa yang dinyanyikan kembali oleh Chrisye dan Sophie, Kangen. Lagu Kangen "sangat" populer dan di sebut berkali-kali oleh pengguna komputer Indonesia karena ada virus baru mirip MyHeart / Pesin yang sekali menginfeksi komputer korbannya akan menampilkan refrain teks lagu Kangen, memblok akses ke Task Manager, MSConfig dan Regedit. (lihat gambar 1)

     

    Gambar 1, Refrain lagu Kangen muncul saat komputer terinfeksi virus Kangen

     

    Rekayasa sosial canggih

    Seperti kita ketahui, salah satu syarat virus dapat menyebar dengan cepat selain dari ukurannya kecil dan menarik adalah rekayasa sosial (social engineering) yang tepat. Bahkan suatu virus yang tidak perlu canggih tetapi memanfaatkan rekayasa sosial yang tepat seperti Pesin / MyHeart dapat menyebar dengan sangat meluas dan merata di seluruh Indonesia. Vaksincom juga mendapatkan laporan infeksi MyHeart dari netter di Vietnam.

    Rekayasa sosial apa yang terkandung dalam virus Kangen ini ?

    1. Tidak menyebarkan diri melalui email melainkan disket / USB Drive / file sharing.
      Kalau virus lain seperti Sober.N yang sedang mengganas di mancanegara (18 April 2005) memanfaatkan salah satu agen penyebaran utamanya email maka Kangen tidak menyebarkan dirinya melalui email melainkan melalui penyebaran disket, copy file antar USB drive dan melalui sharing jaringan. Hal ini patut diacungi jempol karena menurut pengamatan Vaksincom rupanya tingkat penggunaan disket (FDD 3,5 ") di Indonesia masih sangat tinggi dan sangat populer dan bagi sebagian besar masyarakat seperti mahasiswa, pegawai pemerintah dan swasta dijadikan sebagai salah satu media penyimpanan dan pertukaran file utama, jadi kalau virus Kangen dibawa keluar negeri akan sulit menyebar seperti di Indonesia karena pemakaian disket di negara maju sudah sangat rendah (kalau tidak mau dikatakan mulai punah). Yang menjadi kemungkinan lain adalah penyebaran melalui USB Drive / Flashdisk dan jaringan. Karena pada saat ini belum ada program antivirus yang dapat mendeteksi virus W32/Kang.A (kecuali Norman Virus Control) maka dapat dipastikan virus Kangen akan mudah menyebar dan cukup meluas.

    2. Memalsukan dirinya sebagai dokumen MSWord.
      Rekayasa sosial yang simple namun tepat adalah memalsukan dirinya sebagai file dokumen MSWord. "Kabar baiknya", dokumen asli MS Word anda tidak dihapus dan pembuat virus ini "berbaik hati" hanya menyembunyikan file asli anda dengan memberikan atribut hidden pada file MS Word anda. Sebagai gantinya Kangen akan secara otomatis membuat satu kopi file dengan nama yang sama dengan file yang disembunyikan (hidden). "Kabar buruknya", jika anda atau rekan anda mengkopi dokumen MS Word tersebut dan membukanya di komputer lain, otomatis akan menjalankan virus Kangen untuk menginfeksi komputer baru.
       

      Keterangan

      File Asli

      File bervirus

      File disembunyikan (Hidden)

      Ya

      Tidak

      Ukuran File

      Variatif

      64 kb

      Type file

      Microsoft Word Document

      Application

      Extensi File

      .DOC

      .EXE

      Isi file

      Asli

      Sama dengan file asli

    3. Memblok akses Task Manager, MSConfig dan Regedit
      Pada Windows 9X, Kangen akan memblok akses Task Manager, MSConfig dan Regedit. Tetapi pada Windows XP yang kami test, pemblokiran hanya berhasil dilakukan pada Task Manager. Adapun tujuannya memblok Task Manager ini adalah karena Task Manager dapat digunakan untuk mengidentifikasi proses virus dan menghentikan secara manual (dengan menekan [Ctrl] [Alt] [Del]). Untuk membasmi Kangen, pada Windows 9X kami sarankan anda lakukan dari SafeMode dengan menghentikan file ccapps.exe dan pada Windows XP lakukan dari command prompt dengan menggunakan perintah Taskkill. (Gambar 2)

      Gambar 2, taskkill.exe untuk membasmi proses Kangen yang memblok akses Task Menager

    Terdeteksi oleh Norman Virus Control

    Bagi anda pengguna Norman Virus Control, virus ini sudah terdeteksi sejak tanggal 14 April 2005 sebagai W32/Kang.A dan semua file yang mengandung virus Kangen akan langsung dibasmi oleh Norman. Untuk mencoba Norman Virus Control anda dapat melakukan download ke http://www.norman.com/download_nvc5.shtml dengan memasukkan alamat email anda pada layar registrasi untuk mendapatkan Serial Number Trial. Bagi anda pengguna komputer dengan Motherboard MSI secara otomatis akan mendapatkan CD Norman Virus Control yang berhak untuk mendapatkan update definisi secara Gratis selama 3 bulan.

     

    Pembasmian Manual

    Untuk informasi lebih jauh dan pembasmian manual serta detail registri Kangen akan segera kami berikan. Jika anda ingin mengetahui informasi lebih jauh, silahkan mengirimkan email ke info@.... Bagi para pelanggan Vaksincom yang menggunakan Norman Virus Control update terakhir secara otomatis sudah terlindung dari virus ini.

     

    salam,

    Adang Juhar Taufik (AJT)

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Ruko Tanaga Mas

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     


    #439 From: "Vaksincom" <alfons@...>
    Date: Fri Apr 29, 2005 1:51 pm
    Subject: Virus Bulletin Award April 2005 29 April 2005
    vaksincom
    Send Email Send Email
     

    Virus Bulletin Award April 2005         29 April 2005

    Linux melindungi Windows ??

     

    http://www.virusbtn.com/vb100/archives/products.xml?table

     

    Virus Bulletin, organisasi independen yang sejak tahun 1989 menerbitkan publikasi tentang antivirus pada bulan April 2005 ini kembali melakukan pengetesan pada program antivirus terpilih. Jika pada bulan November 2004 Virus Bulletin melakukan pengetesan pada platform Windows Server 2003 dan pada Februari 2005 pengetesan dilakukan pada platform Windows NT, maka pengetesan pada April 2005 dilakukan pada platform Linux Server dengan menggunakan Redhat Linux 9.

     

    Mengapa Linux ?

    Tentu anda akan bertanya-tanya, untuk apa test antivirus di Linux ? Memangnya ancaman virus pada platform Linux sudah berbahaya / signifikan ? Jawabnya belum, tetapi bukan disana letak permasalahannya. Seperti kita ketahui, platform Linux hanya memiliki sedikit virus dan ancaman virus pada platform Linux (saat ini) belum signifikan / berbahaya. Tetapi pengetesan ini sangat penting artinya karena ternyata server internet (webserver dan mailserver) di dunia ini mayoritas menggunakan platform Linux dan MTA (Mail Transfer Agent) Linux seperti Qmail, Sendmail dan Postfix banyak digunakan sebagai mailserver korporat / ISP dan notabene client yang dilayani oleh mailserver / webserver ini mayoritas menggunakan platform windows. Jadi jika mailserver / webserver Linux tidak dipasang antivirus, server tersebut sendiri tidak terlalu terancam oleh virus karena memang tingkat ancaman virusnya rendah tetapi yang menjadi masalah adalah semua virus windows akan dilewatkan dan diterima oleh client yang (seperti kita ketahui) mayoritas menggunakan platform windows yang tingkat ancaman virusnya cukup tinggi sehingga jika client windows ini terinfeksi virus yang dilewatkan oleh mailserver / webserver tentunya yang repot adalah ISP / administrator server juga, karena komputer yang terinfeksi virus akan berusaha untuk menyebarkan dirinya baik melalui jaringan ataupun membombardir email melalui mailserver yang terkadang dapat menghabiskan > 90 % dari bandwidth yang ada. Belum lagi jika mailserver yang dikirimi email bervirus memiliki fitur "auto reply" dan diaktifkan oleh administratornya yang secara otomatis "berbaik hati" (untuk tidak mengatakan bodoh) akan mengirimkan satu email peringatan atas setiap email masuk yang mengandung virus dan langsung ditujukan kepada alamat pengirim email yang diambil dari alamat pengirim email (from) yang diciptakan oleh virus, padahal seperti kita ketahui alamat email pengirim virus mayoritas > 99 % dipalsukan / diambil secara acak oleh virus dengan teknik forging, jadi hampir tidak ada yang valid. Jika satu komputer yang terinfeksi virus mengirimkan ribuan email forging ke mailserver dan secara otomatis mailserver penerima mengirimkan peringatan virus untuk ribuan email yang masuk ke alamat pengirim (from) yang dipalsukan oleh virus, berapa pemborosan bandwidth tidak perlu yang terjadi ? (selain itu alamat email yang dipalsukan dan menerima peringatan tersebut malah akan jadi bingung karena dituduh mengirimkan virus).

    Karena itu Vaksincom tidak menyarankan administrator mailserver untuk mengaktifkan automatic reply pada mailserver jika menerima virus dan sebaiknya dimatikan saja daripada memboroskan bandwidth dam membuat bingung orang lain. Untuk mengetahui pengirim virus harus dilakukan dengan melihat header dari email yang bervirus, dimana setelah kita ketahui IP mailserver pengirim virus (yang tidak bisa dipalsukan) kita dapat menghubungi administrator mailserver yang bersangkutan (dengan menggunakan fasilitas whois) guna dilakukan tindakan yang tepat pada komputer yang mengirimkan virus dan jangan lupa menyertakan copy dari header email bervirus sebagai bukti.

     

    Dari 37 vendor antivirus yang menjadi anggota Virus Bulletin dan diberikan kesempatan untuk menerima tantangan untuk mengirimkan program antivirusnya guna mendapatkan 100 % Virus Bulletin Award, tercatat hanya 17 (tujuh belas) vendor yang (berani) berpartisipasi dalam pengetesan ini (mengalami peningkatan dari tahun lalu yang hanya 14 vendor). 20 (dua puluh) vendor tidak mengirimkan aplikasi antivirusnya baik karena tidak / belum memiliki aplikasi antivirus Linux atau sudah memiliki aplikasi antivirus Linux tetapi belum siap untuk mengikuti tantangan dari Virus Bulletin Award karena ketatnya kriteria penilaian dari Virus Bulletin Award ini. Adapun pengetesan yang dilakukan oleh Virus Bulletin ini cukup berat namun independen dan dapat dilihat pada http://www.virusbtn.com/vb100/about/100procedure.xml. Beberapa vendor antivirus yang memiliki perwakilan di Indonesia tetapi tidak berpartisipasi dalam pengetesan ini antara lain adalah :

    Dari ke 17 vendor yang mengirimkan aplikasi antivirus Linuxnya guna menghadapi daftar virus terbaru yang didapatkan dari Wildlist www.wildlist.org (organisasi nirlaba yang mengumpulkan daftar virus diseluruh dunia menjadi patokan para vendor antivirus untuk menentukan daftar virus yang sedang mengganas pada saat ini In The Wild (ITW) dan virus lama yang sudah tidak mengganas In The Zoo (ITZ) tercatat 3 vendor yang gagal mendapatkan Virus Bulletin Award (Fail) karena tidak mampu mendeteksi "semua" sample virus ITW yang disyaratkan. Adapun 3 vendor antivirus yang gagal tersebut adalah :

    dan sisanya 14 vendor berhasil memperoleh 100 % Virus Bulletin Award April 2005. Beberapa vendor yang cukup terkenal dan berhasil mendapatkan Virus Bulletin Award untuk April 2005 untuk platform Linux adalah :

    Catatan tambahan

    Dari ke 14 vendor yang berhasil mendapatkan Virus Bulletin Award April 2005, hanya 3 vendor yang secara konsisten berhasil mendapatkan seluruh Virus Bulletin Award (5 buah) selama periode Juni 2004 - April 2005 dimana pada :

    • Juni 2004 - Windows XP Pro

    • Agustus 2004 - Netware

    • November 2004 - Windows Server 2003

    • Februari 2005 - Windows NT

    • April 2005 - Linux Redhat

    Adapun ke tiga vendor yang berhasil mendapatkan seluruh Virus Bulletin Award tersebut adalah Eset www.nod32.com, Kaspersky www.kaspersky.com dan Norman Virus Control www.norman.com.

     

    Kesimpulan

    Vendor yang berhasil melalui pengetesan ini berhak untuk menggunakan logo Virus Bulletin Award 2005 pada produknya dan secara tidak langsung merupakan pengakuan atas kemampuan vendor mendeteksi ancaman virus di dunia nyata (In The Wild). Jadi, jika anda ingin mengambil kesimpulan apakah ke 14 vendor yang mendapatkan Virus Bulletin Award ini merupakan produk yang terbaik ? Jawabnya mungkin ya, mungkin tidak.

    Mengapa ?

    Karena pengetesan dilakukan berdasarkan data Wildlist pada satu saat saja, jika dimasa depan jumlah virus bertambah dan vendor lengah untuk selalu melengkapi definisi virusnya dengan data terbaru bisa dipastikan vendor tersebut akan terlempar dari group elit Virus Bulletin Award ini. Dan seperti kita ketahui, industri antivirus ini sifatnya jangka panjang atau diibaratkan seperti lari marathon dan bukan lari jarak pendek yang sekali dijalankan sudah diketahui juaranya. Karena itu, prestasi jangka panjang merupakan hal yang krusial dalam menentukan antivirus mana yang terbaik dan andaikan anda ingin mengakusisi satu perusahaan baru tentunya anda tidak melihat pada neraca akhir tahunnya saja, tetapi juga pada rugi labanya juga, kalau perlu lihat neraca dan rugi labanya selama beberapa tahun terakhir :).

    Atau jika anda ingin membeli mobil apakah anda akan memilih Car of The Year atau tidak ? Jawabannya ... terserah anda.

     

    Selamat Weekend.

    salam,

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Ruko Tanaga Mas

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     
    PT. Vaksincom
    Tanah Abang III / 19E
    Telp : 021-345 6850 Fax : 021-345 6851
     

    #440 From: "Vaksincom" <alfons@...>
    Date: Tue May 3, 2005 11:44 am
    Subject: W32/Sober.O@mm 3 Mei 2005 Peringatan bagi yang senang undian
    vaksincom
    Send Email Send Email
     
     

    W32/Sober.O@mm          3 Mei 2005

    Peringatan bagi yang senang undian

     

         Kalau kita sering mendengar penipuan melalui SMS dimana penerima SMS dikelabui bahwa mereka telah memenangkan hadiah sejumlah uang dan sebelum menerima hadiahnya ia diminta untuk mengirimkan sejumlah uang dahulu ke rekening dan banyak memakan korban, juga penipuan SCAM mail dan LOTTERY scam dimana penerima email dikelabui bahwa ia telah memenangkan lotere dalam jumlah yang sangat besar (yang kalau benar akan membuat kita susah tidur membayangkan bagaimana membelanjakan uang sebanyak itu) dan klasiknya kita diminta untuk mentransferkan sejumlah dana untuk mengurus lotere tersebut, akhir ceritanya kita sudah tahu :(. Saat ini muncul satu worm baru W32/Sober.O@mm yang memanfaatkan gaung Piala Dunia 2006 dimana ia akan mengirimkan email seakan-akan anda telah memenangkan tiket untuk menonton Piala Dunia 2006 di Jerman yang hebatnya dapat tampil dalam dua bahasa sesuai dengan domain dari email yang ditujunya. Kalau penipuan SMS anda dikelabui untuk mentransferkan sejumlah uang, Sober.O juga sama anda dikelabui untuk menjalankan lampiran email.

     

    Datang dalam Bahasa Jerman dan Inggris

    Sober.O yang dibuat menggunakan Visual Basic dengan ukuran 52 kilobyte ini disinyalir ditulis oleh programmer dengan Bahasa ibu Jerman dan kemungkinan besar memang berasal dari Jerman. Salah satu kehebatan Sober.O adalah ia akan melakukan scanning atas 74 (tujuh puluh empat) ekstensi file untuk mengumpulkan alamat email dan mengirimkan email yang mengandung dirinya ke alamat email yang ditemukannya dengan alamat pengirim (seperti biasanya) dipalsukan. Kemudian khusus untuk alamat email dengan domain yang mengerti Bahasa Jerman seperti :

    • .gmx.* (*.gmx.de, *.gmx.net, *.gmx.ch)

    • .at (Austria)

    • .ch (Switzerland)

    • .de (Jerman)

    • .li (Liechtenstein)

    akan mendapatkan email bervirus dalam Bahasa Jerman. Diluar domain tersebut akan mendapatkan kiriman email dalam Bahasa Inggris. Adapun detail email yang datang adalah sebagai berikut :

     

    From : (dipalsukan)

    Subject : (salah satu dari dibawah ini)

    Re: Your Password
    Re: Registration Confirmation
    Re: Your email was blocked
    Re: mailing error
    FwD: Ihr Passwort
    FwD: Ihre E-Mail wurde verweigert
    FwD: Ich bin's, was zum lachen ;)
    FwD: Glueckwunsch: Ihr WM Ticket
    FwD: WM Ticket Verlosung
    FwD: WM-Ticket-Auslosung

    Body / Isi Email : (salah satu dari dibawah ini) :

    ok ok ok,,,,, here is it

    Account and Password Information are attached!
    Visit: http://www.domain acak

    This is an automatically generated E-Mail Delivery Status Notification.
    Mail-Header, Mail-Body and Error Description are attached
    Attachment-Scanner: Status OK,AntiVirus:
    No Virus found,Server- AntiVirus: No Virus (Clean)

    Passwort und Benutzer-Informationen befinden sich in der beigefuegten Anlage.

    *-* http://www.domain acak
    *-* MailTo: PasswordHelp@

    **** AntiVirus: Kein Virus gefunden
    **** "GMX" AntiVirus Service
    **** WebSite: http://www.gmx.de

    *** AntiVirus: No Virus found
    *** "HBEDV" Anti-Virus
    *** http://www.hbedv.com

    Attachment / Lampiran (salah satu dari dibawah ini) :

    mail_info.zip
    our_secret.zip
    Fifa_Info-Text.zip
    okTicket-info.zip
    free_PassWort-Info.zip
    Winzipped-Text_Data.txt.exe
    Winzipped-Text_Data.txt.pif

    Catatan : Lampiran .zip yang datang akan megandung file bervirus yang namanya telah direkayasa dengan spasi  banyak sehingga jika dimekarkan (unzip) maka file eksekutable yang sebenarnya berekstensi .exe dan .pif akan terlihat seakan-akan file teks dengan ekstensi .txt.

    Memalsukan proses windows

    Jika berhasil mengelabui penerima email, Sober.O akan menampilkan pesan error palsu (Error : CRC not complete) seakan-akan file .zip yang dijalankan korup. Padahal pada saat itu, Sober.O sedang menjalankan aksinya menginfeksi komputer. Sober.O akan memalsukan diri sebagai proses windows yang legal seperti :

    • csrss.exe (client/server runtime server sub system)

    • smss.exe (session manager sub system)

    • services.exe

    Kami ingatkan anda untuk tidak langsung menuduh sistem komputer anda terinfeksi virus jika melihat salah satu / lebih dari ketiga proses di atas ini, tetapi anda perlu konfirmasi lebih lanjut seperti mengecek registri dan sebaiknya scan dengan program antivirus yang terupdate untuk memastikan karena bisa saja file ini memang file asli proses windows yang jika dimatikan akan berakibat kacaunya sistem windows komputer anda.

     

    Salah satu ciri untuk mengkonfirmasikan aksi Sober.O adalah ia akan mencoba mengakses NTP port 37 atau mengakses beberapa website umum seperti microsoft.com, hotmail.com, yahoo.com dan google.com untuk memastikan bahwa komputer yang bersangkutan memiliki hubungan ke internet. NTP adalah Network Time Protocol yang banyak digunakan untuk sinkronisasi waktu komputer lokal dengan waktu internet (seperti GMT).

    Setelah mengetahui bahwa komputer yang di infeksinya memiliki hubungan ke internet, maka Sober.O akan mulai mengirimkan kopi dirinya dari daftar email yang sebelumnya dikumpulkan dari komputer lokal dari 74 (wow) jenis ekstensi file menggunakan smtp servernya sendiri.

     

    Menghapus Antivirus

    Sober.O juga dikonfirmasi menghapus proses update dari program Antivirus Symantec dengan menghapus file eksekutable pada direktori Liveupdate Symantec dan menggantikan file luall.exe pada direktori c:\Program Files\Symantec\Liveupdate\luall.exe dengan kopi dari dirinya. Aksi ini melumpuhkan kemampuan program antivirus Norton sehingga tidak dapat melakukan update dan tidak dapat mengenali virus ini.

     

    Jika anda terinfeksi Sober.O, anda dapat melakukan langkah-langkah sebagai berikut :

    1. Update definisi antivirus anda. Norman Virus Control dengan update tanggal 3 Mei 2005 akan mengenali Sober.O sebagai W32/Sober.O@mm.

    2. Start komputer anda dalam safemode (untuk masuk ke safemode, sewaktu start awal komputer, tekan [F8]).

    3. Scan komputer dengan antivirus dan matikan semua proses yang terdeteksi sebagai Sober.O. Norman Virus Control dengan teknologi Sandbox dapat membasmi Sober.O yang menginfeksi komputer anda dengan menggunakan metode "Deferred Delete" dimana proses virus yang sedang berjalan dan jika dihapus akan mengakibatkan crash pada sistem akan ditandai dan di hapus setelah restart ulang.

    4. Bersihkan registri yang diciptakan oleh virus :

      Buka Registry Editor :
      [Start][Run] ketik [regedit] lalu tekan [enter]
      Masuk ke alamat registri :

      HKEY_LOCAL_MACHINE>Software>Microsoft>Windows>CurrentVersion>Run
      Lalu pada panel kanan hapus value
      WinStart = c:\Windows\Connection Wizard\Status\services.exe

      MAsuk lagi ke alamat registri :
      HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run
      Pada panel kanan hapus value
      WinStart = c:\Windows\Connection Wizard\Status\services.exe

      Tutup registri editor

      Perhatian : Harap berhati-hati dalam mengutak-atik registri karena kesalahan dalam mengubah registri akan menyebabkan OS anda tidak bisa berfungsi dengan baik / error.

    Sudah sampai ke Indonesia

    Menurut pemantauan Vaksincom, pada pukul 17.32 tanggal 3 Mei 2005, Sober.O sudah berhasil masuk ke Indonesia dan diperkirakan dalam waktu yang pendek akan menginfeksi ratusan komputer di Indonesia. (Lihat Gambar 1)

     

    Gambar 1, W32/Sober.O@mm yang beursaha menyerang komputer dan berhasil dihentikan oleh Norman Internet Protection

     

    Karena itu Vaksincom menyarankan anda yang senang memonton bola untuk tidak mudah percaya jika menerima email bahwa anda memenangkan tiket menonton bola di Jerman, lagipula kalau memang benar .... ke Jermannya naik apa ?

     

    salam,

    Alfons Tanujaya (AAT)

    PT. Vaksincom

    Jl. Tanah Abang III /19 E

    Jakarta 10160

    Telp : 62-21-3456 850

    http://www.vaksin.com

    Email : info@...

     
    PT. Vaksincom
    Tanah Abang III / 19E
    Telp : 021-345 6850 Fax : 021-345 6851
     

    Messages 411 - 440 of 852   Oldest  |  < Older  |  Newer >  |  Newest
    Add to My Yahoo!      XML What's This?

    Copyright © 2010 Yahoo! Inc. All rights reserved.
    Privacy Policy - Terms of Service - Guidelines NEW - Help