Jika anda menanyakan, virus pendatang baru apa yang paling banyak menyebar di bulan Januari 2007, jawabannya adalah sebuah teka-teki. Pendek, Kekar, pakai blankon. J. Tidak lain dialah virus W32/VBWorm.MPT atau yang lebih dikenal dengan nama Pendekar (pendek, kekar) Blank. Sample yang diterima oleh Vaksincom sejak awal Januari menunjukkan bahwa virus ini menyebar cukup merata dan ribuan komputer di Indonesia terinfeksi oleh virus pendek, kekar, pakai blankon alias Pendekar Blank. Mungkin terinspirasi Sinetron Indonesia yang kalau sukses langsung keluar seri ke dua, seri ke tiga dan seterusnya kelihatannya pembuat virus ini sudah bersiap-siap untuk mengeluarkan versi berikutnya karena dia mengidentifikasikan dirinya sebagai Pendekar Blank 1. Pendekar Blankon ini mengklaim dirinya sebagai Pahlawan Bertopeng dan ingin memberantas kejahatan di muka bumi, memberantas dan mengamankan komputer dari virus lokal. Padahal kejahatan di mukanya sendiri dia biarkan, terbukti dengan dirinya membuat virus dan menyusahkan pengguna komputer. (lihat gambar 1)
Virus ini kemungkinan dibuat dengan menggunakan bahasa Visual Basic dengan ukuran sekitar 34 KB. Untuk mengelabui user ia akan menggunakan icon dengan bentuk “Folder” dengan ekst. EXE, perhatikan gambar 3 dibawah :
Untuk mempertahankan dirinya ia akan membuat beberapa file induk yang akan disebarkan di beberapa lokasi serta disembunyikan sehingga user akan kesulitan untuk menghapus file tersebut, beberapa file induk yang akan dibuat diantaranya:
- C:\(Read Me)Pendekar Blank.txt
Agar file tersebut dapat dijalankan secara otomatis tanpa bantuan user, ia akan membuat beberapa string pada registry berikut:
- HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Kabar baiknya, VBWorm.MPT tidak akan melakukan blok terhadap fungsi windows seperti Task Manager / Msconfig atau regedit walaupun demikian ia akan tetap mencoba untuk blok fungsi “Folder Options” dengan mengaktifkan option “Do not show hidden file and folders”, “Hide extension for known file types” dan “Hide protected operating systems file (recommended)” sehingga walaupun user berusaha untuk merubah settings pada “Folder Options” tersebut VBWorm.MPT akan mengembalikan kembali ke setting semula. VBWorm.MPT juga akan menyembunyikan folder C:\Windows\System32 dan sebagai gantinya ia akan membuat file duplikat sesuai dengan nama folder yang disembunyikan [system32.exe].
Seperti yang sudah dijelaskan sebelumnya bahwa VBWorm.MPT dibuat dengan menggunakan bahasa Visual Basic sehingga sebenarnya relatif lebih mudah untuk menghentikannya “dengan catatan” anda berhasil merubah file msvbvm60.dll yang berada didirektori “C:\Windows\system32”, tetapi VBWorm.MPT juga cerdik agar dirinya tetap aktif ia akan menyembunyikan msvbvm60.dll dan walaupun file tersebut nantinya berhasil di ubah atau dihapus maka ia akan membuat file file msvbvm60.dll di direktori C:\ dan “C:\WINDOWS\system32\dllChache“ sebagai file backup. Rupanya pembuat virus juga belajar melakukan Back Up dirinya agar lolos dari pembasmian.
Memanipulasi ekstensi .txt dan .com
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\open\command
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\comfile\shell\open\command
Virus yang berusaha menjadi Robin Hood tapi kebablasan
- Menggunakan icon “Folder”
Sebagai upaya untuk menyebarkan dirinya, VBWorm.MPT masih menggunakan Disket dan Flash Disk dengan membuat file New Folder.exe dengan icon “Folder” dan mempunyai ukuran 34 KB
Cara mengatasi VBWorm.MPT
4. Hapus file induk yang dibuat oleh virus dengan terlebih dahulu option “Show hidden files and folders” dan menghilangkan pilihan “Hide extension for known file types” dan “Hide protected operating system files (recommended)” pada Folder Option, perhatikan gambar 6 dibawah ini:
Kemudian hapus file induk berikut:
- C:\(Read Me)Pendekar Blank
- C:\AUT0EXEC.BAT
Jangan lupa untuk menghapus file duplikat yang telah dibuat oleh virus pada Disket/Flash Disk anda dengan ciri-ciri:
§ Menggunakan icon “Folder”
5. Hapus string registry yang sudah dibuat oleh virus dengan menyalin script dibawah ini pada program Notepad dan simpan dengan nama repair.inf kemudian jalanak file tersebut dengan cara:
[Version]
[DefaultInstall]
[UnhookRegKey]
[del]
6. Untuk pembersihan optimal dan mencegah infeksi ulang gunakan antivirus yang sudah dapat mengenali virus ini dengan baik.
§ ATTRIB –s –h System32 — > untuk menampilkan folder System32 di direktori C:\Windows
0 komentar:
Posting Komentar