Rontokbro Virus Lokal Kelas Dunia
yang memiliki SMTP sendiri.
Sekilas
tentang Rontokbro :
o
Aksi Virus baru berplatform Windows yang diberi nama W32/Rontokbro@mm, sesuai dengan namanya
maka anda tahu bahwa Virus ini mampu menyebarkan dirinya dengan mass mailing (e-mail missal) dan
memupuskan “Tradisi” Virus local yang mengandalkan UFD sebagai sarana
penyebaran utamanya. Banyak hal yang mengejutkan dari Rontokbro ini seperti
kemampuan rekayasa social yang tinggi dan dapat dikatakan berciri asli
Indonesia dan pertama kali digunakan oleh virus local seperti memalsukan “icon”
dirinya sebagai file tidak berdosa baik sebagai file MS Office ataupun sebagai
folder, melakukan bloking akses Registry Editor, melakukan restart computer,
jika menemukan kata tertentu pada header browser, selektif dalam mengirim email
bervirus (guna menghindari deteksi cepat oleh vendor security) sampai
“mengerjai” Host file computer local sehingga akses ke situs security tertentu
menjadi terblokir.
Pembasmian infeksi
Rontokbro :
1. Lakukan pembersihan melalui “safe mode”
Untuk
menghindari restart yang terus menerus pada normal mode. Caranya pada saat
reebot system tekan key (F8) dan pilih ”safe mode”. Dan masuklah pada account
Administrator (hak akses tak terbatas).
2. Scan komputer dengan norman Virus Control Update terakhir. Bagi anda yang
belum menggunakan Norman Virus Control, silahkan download ke http://www.norman.com/Download /Trial_versions/en-us
(jangan lupa masukkan e-mail anda yang valid untuk menerima License Trial) dan
bersihkan semua file yang terdeteksi sebagai W32/Rontokbro@mm
dan variannya.
3. Untuk mengaktifkan kembali fungsi registry editor hapus value : ~
DisableRegistryTools=1
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
Untuk lebih mudahnya
gunakan tools dari HijackThis, tools tersebut dapat didownload di alamat : http://www.spywareinfo.com/~merijn/downloads.htm
Setelah itu cari option ;
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies, Disable Regedit = 1, kemudian
klik [Fix checked]
4.
Hapus registry,
Pada menu [Start] pilih
[Run] ketik “regedit” untuk masuk ke system registry.
Hapuslak registri
- Bron-Spizaetus
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Tok-Cirrhatus
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - Disable CMD=0
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polices\System
- No Folder Options = dword:00000001 pada registry key
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Untuk memastikan registri sudah aman dari infeksi coba jalankan [find] atau tekan Crrl+F lalu isikan identifikasi virus yang menginfeksi misal ‘rontok’ (ketik). Karena pengalaman membuktikan file virus yang menginfeksi tidak bisa di delete akibat masih adanya registri yang menginfeksi.
Untuk memastikan registri sudah aman dari infeksi coba jalankan [find] atau tekan Crrl+F lalu isikan identifikasi virus yang menginfeksi misal ‘rontok’ (ketik). Karena pengalaman membuktikan file virus yang menginfeksi tidak bisa di delete akibat masih adanya registri yang menginfeksi.
5.
Hapus opsi pada menu [Startup] pada msconfig.
pada menu [start] pilih [run] kemudian ketikan ‘msconfig’, dan apabila sudah muncul system
configurasi utility pada startup hilangi check pada startup item.
o NorBtok
o Smss
o Empty
6.
Hapus Schedule Task yang dibuat oleh W32/RontokBro.B
o
Buka [Windows
Explorer]
o
Klik [Control
Panel]
o Klik 2 kali [Schedule Task]
7.
Apabila system anda memiliki gejala infeksi
penyerangan yang berbeda maka lakukanlah System Restore dan masih pada “safe
mode”. Klick menu [start] allprogram [Accessories] [System tools] [System
Restore] select task Restore my computer… kemudian klik [next] pilihlah hari
dimana system anda sebelum terinfeksi virus klik [next] setelah system reboot
tetap masuk ke safe mode untuk memastikan System Restore telah sukses.
Memastikan System telah pulih dari infeksi virus Rontokbro :
o
Anda bisa membuka registri, msconfig, dan
cmd.
o
Pada windows explorer sudah terdapat folder
option
o
Anda sudah bisa menjalankan aplikasi .exe
antivirus dll pada mode normal.
o
Komputer anda tidak sering restart, lambat
atau sering hang dan semacamnya
Identifikasi Virus Rontokbro :
Pertama : Apabila anda mendapatkan imel yang berciri-ciri dibawah ini sudah bisa dipastikan imel tersebut adalah virus.
Pertama : Apabila anda mendapatkan imel yang berciri-ciri dibawah ini sudah bisa dipastikan imel tersebut adalah virus.
Form : [Dipalsukan]
Subject : [Kosong]
Message :
BRONTOK.A [ By. HVM**-Jowo***#**Community ]
---- Hentikan kebobrokan di negeri ini ----
1. Adili koruptor, Penyelundup, Tukang Suap, Penjudi, & Bandar NARKOBA
(Send to “NUSAKAMBANGAN”)
2. Stop Free Sex, Absorsi, & Prostitusi
3. Stop (pencemaran laut & sungai), pembakaran hutan & perburuan liar
4. SAY NO TO DRUGS !!!
--- KIAMAT SUDAH DEKAT –
Terinspirasi oleh :
Elang Brontok (Spizaetus Cirrhatus) yang hampir punah [by :
HVM**-Jowo***#**Community—
Attachment :
Kangen.exe
kedua : Apabila anda sering menggunakan UFD (Usb flash disk) perhatikan isi dari UFD tersebut.
kedua : Apabila anda sering menggunakan UFD (Usb flash disk) perhatikan isi dari UFD tersebut.
Sebelumnya pada windows explorer di menu [Tools] [Folder Option]
aktifkan Chek pada show hidden file or folder.
~ file name yang mencurigakan misalnya “brontok” dll.
~ folder pada view details bertype aplikasi dengan kapasitas
sekitar sebesar 48 Kb
~ Pada user account di
computer anda yang terletak di folder (local settings)
(Application Data)
terdapat file atau folder seperti kriteria di atas. Berarti komputer anda sudah
terinfeksi. Solusi apabila terdapat file atau folder tsb pada komputer atau
pada UFD kususnya jangan di double klik. Coba di hapus
(Shift+Delete) atau di scan apabila anda sudah menginstall Norman
antivirus. Atau anda ingin mencoba pengalaman saya dalam membrantas virus
brontok yang menginfeksi laptop saya dan hampir semua desktop teman-teman di
kosan saya.
Remove W32/Kangen.I
Virus yang mengusung
cinta ini memiliki varian dimana akan muncul pesan yang isinya antara lain
Untuk Yang Tercinta Juwita Ningrum, pesan ini muncul ketika file yang
terinfeksi dijalankan, pesan ini disampaikan dari seorang kekasih yang
mempunyai inisial helsspawn. Virus ini menggunakan icon ms word kapasitasnya
kira-kira 48 Kb.
Apa saja yang di oprek oleh virus ini ???
Ø Disable Task Manager
Ø Menyebar melalui Disket/USB/File Sharing
Ø Merubah volume/nama drive dari suatu Hard Disk
Ø Menyembunyikan file MS. Word
Apabila anda sudah
menginstall Norman antivirus ini adalah solusi jitu untuk memukul telak virus
kangen ini.
Jika antivirus yang Anda install belum dapat mengenali
virus ini, ikuti langkah pembersihan berikut :
1. Matikan proses file tskmgr.exe
Bagi
Anda yang menggunakan Windows XP/Server 2003 dapat menggunakan perintah
“taskkill” untuk mematikan proses tersebut.
Untuk
mematikan proses dengan menggunakan perintah taskkill, caranya adalah :
v Klik [Start] [Run]
v Ketik [cmd]
v Matikan proses ”tskmgr.exe” dengan menggunakan perintah Taskkill dengan
mengetikkan [taskkill /f /im tskmgr.exe], dan tekan enter.
Atau Anda dapat
menggunakan tools freeware seperti Pocket killbox (khusunya untuk windows
diluar XP/2003 server). Tools ini dapat di download di alamat:
http://www.bleepingcomputer.com/files/killbox.php
Cara menggunakannya :
http://www.bleepingcomputer.com/files/killbox.php
Cara menggunakannya :
- Jalankan Killbox.exe pada komputer yang terinfeksi virus
- Cari proses tskmgr.exe pada kolom [system prosess]
- Kemudian isi lokasi file tersebut pada kolom [Full path file of file to
delete] C:\Windows\fonts\tskmgr.exe
- Setelah itu klik [delete file] pada tanda gambar silang merah
2. Hapus file yang dibuat oleh virus
- Tskmgr.exe
pada direktori C:\windows\fonts
- Rundll32.exe
pada direktori C:\windows
- Syslove.exe
pada direktori C:\windows\system32
- love1.dot
dan love.dot pada direktori C:\Documents and settings * untukmu.exe pada
direktori C:
- local
Service
- Security
Pada registry key
4. Hapus option pada msconfig pada menu [startup]
- Witta I Love You
- Tskmgr
- Klik [Start] [Run]
- Ketik [cmd] untuk masuk ke command prompt.
- Pada layar command prompt, ketikan perintah “Attrib
–s –h c:\*.doc /s” (tanpa tanda kutip)
Jika drive anda lebh
dari satu (contoh drive D:\ atau E:\ ), gunakan perintah diatas untuk
menampilkan file yang disembunyikan dengan mengganti lokasi drive, contoh
“attrib –s –h d:\*.doc /s” Saya sarankan anda harus curiga dan hapus file yang
mempunyai icon MS. WORD dengan ekstension. Doc. Exe dengan
ukuran file 48 kb).
Beruntunglah jika anda sudah menginstall
Serta lakukan System Restore agar anda tidak setres membayangkan hal yang aneh-aneh.
Selamat mencoba dan semoga berhasil.
Tidak ada komentar:
Posting Komentar